Claude Code 学习站

Claude in Chrome 正式发布:自主浏览器操作与三层防注入防护

Claude in Chrome 从试点转为面向所有付费版本正式开放,支持无需逐步确认的自主浏览器操作,并配套三层提示词注入防护体系。

本页目录6
要点速览
  • Claude in Chrome 已从 Pilot 阶段毕业,面向所有付费 Claude 计划正式开放(GA)
  • 新增自主操作能力:执行浏览器任务时无需每一步都等待用户批准,由安全校验系统兜底
  • 针对提示词注入攻击部署三层防护:模型训练强化、内容扫描探针、动作执行前的分类器复核
  • 官方评测显示 Claude Sonnet 5 与 Opus 5 在全部防护开启时攻击成功率为 0,Fable 5 为 0.3%,较早期 Opus 4.5 未加防护时 17.6% 的攻击成功率有大幅改善
  • 企业可通过 Organization Settings 进行管理员级别的功能管控
  • 目前仅支持 Chrome 浏览器,本地文件操作仍需依赖桌面客户端,移动端与非 Chromium 浏览器暂不支持

本文是对官方博客「Claude in Chrome is generally available」的中文要点摘要,完整内容以原文为准:https://claude.com/blog/claude-in-chrome-generally-available

从试点到正式发布

Claude in Chrome 浏览器扩展结束试点阶段,现已面向所有付费 Claude 计划正式开放(General Availability)。此次更新的核心变化是:Claude 执行浏览器操作时不再需要针对每一步都获得用户手动批准,而是由后台的安全校验系统对动作进行实时把关。

核心能力

Claude in Chrome 让 Claude 能够像人一样在浏览器里完成任务,适用于那些没有原生 API 集成的场景,例如:

  • 内部管理后台、遗留系统、第三方供应商门户等无法直接对接的 Web 工具
  • 阅读页面文本、点击链接、页面导航、填写并提交表单
  • 复用用户已登录的会话与凭据,无需重新鉴权
  • 覆盖桌面端网页与 Web 应用等多种界面形态(原文明确:尚不支持其他 Chromium 浏览器与移动端)

这使得 Claude 可以在用户已授权的浏览器环境中,代为完成一系列跨页面、跨系统的操作型任务。

三层提示词注入防护

由于自主浏览操作会接触到不可信的网页内容,官方为此设计了三层防御体系,应对提示词注入(prompt injection)攻击:

  1. 模型训练强化:训练数据中持续纳入不断扩充的提示词注入攻击样本库,来源包括内部自动化攻击测试、外部红队(red-teamers)以及真实世界的监控发现。
  2. 内容扫描探针:在 Claude 处理网页内容之前,先由检测系统扫描页面,识别可疑内容并向模型发出预警。
  3. 动作执行前复核:分类器在 Claude 实际执行某个动作前,将该动作与用户最初的请求进行比对校验,防止偏离原始意图的操作被执行。

安全评测数据

官方给出的最新评测结果显示:

模型全部防护开启时的攻击成功率
Claude Sonnet 5 / Opus 50%
Fable 50.3%
Opus 4.5(未加防护,早期基线)17.6%

可以看到,相比早期未加防护的 Opus 4.5 基线,当前版本在启用全部安全机制后已将攻击成功率降至接近零。

可用性与限制

  • 通过 Chrome Web Store 安装扩展即可使用
  • 企业管理员可在 Organization Settings 中对该功能进行统一管控
  • 目前仅支持 Chrome(Chromium 内核)浏览器,尚未覆盖其他浏览器或移动端
  • 涉及本地文件的操作仍需借助桌面客户端完成,浏览器扩展本身不直接处理本地文件

小结

对于需要 Claude 操作那些「没有 API、只能靠点鼠标」的 Web 系统的开发者和团队来说,这次 GA 意味着可以把更多重复性的浏览器任务交给 Claude 自主完成,同时依赖官方内置的多层安全校验来控制提示词注入风险。企业用户可结合 Organization Settings 做进一步的权限收紧。