产品上新

Claude in Chrome向付费计划GA

Chrome扩展从试点进入付费入口,自动动作依赖安全分类器。

2026年8月27日 · 周四深度报告高置信重要度 5/5
#Claude#浏览器Agent#Prompt Injection#企业安全#产品GA

本文要点

  • 从试点和beta转为所有付费计划可用。
  • 从每步手动批准扩展为可选择的自动批准模式。
  • 从内容探针扩展到动作执行前分类器校验。

阅读辅助

先看数字、证据和来源,再读正文。

所有付费计划覆盖计划
2026-08-26发布时间
5 条 Claim Audit

8月26日新增事项是Claude in Chrome进入所有付费计划GA。

5 个时间点

2025-11-24 · Anthropic发布浏览器prompt injection防护研究,并把Chrome扩展从预览推进到beta。

7 个来源7 个非 X 来源

Claude in Chrome 这次进入头条层级,原因在于 Anthropic 在 8 月 26 日把它从试点和 beta 推到所有付费 Claude plan,并同时把“可自动执行浏览器动作”写成产品能力。官方措辞是 now generally available,代表这已经是付费入口里的可用状态,范围超过未来计划或少数等待名单测试。

产品层面的变化可以从动作链读起。Claude in Chrome 可以读取当前页面,并在用户已有登录态下点击、输入、跳转和填写表单;用户可以选择减少逐步批准;动作运行前还会经过安全分类器,检查动作是否安全、是否匹配用户原始请求,不匹配则阻断。官方同时写明用户 can switch this off,因此自动批准属于可选模式。

安全评测需要单独划边界。Anthropic 披露的 prompt injection 数字来自其内部当前评测和红队口径,不属于公开第三方复现结果。官方也没有声称风险归零,原文明确写到 prompt injection 仍是 moving target,浏览器 Agent 仍可能遇到新攻击。

对读者的直接影响在于,浏览器第一次成为 Claude 付费入口里的通用执行面。个人用户会感到少了重复点确认的摩擦;企业管理员则要把浏览器动作纳入权限、站点名单、审计和敏感数据治理,聊天插件的轻量治理已经不够。

8月26日具体变了什么

Claude 官方博客给出的 news peg 很清楚:Claude in Chrome is now generally available on every paid Claude plan。配套产品页和帮助中心也写明覆盖 Pro、Max、Team 和 Enterprise。这个变化把 Chrome 扩展从此前的有限试点,推进到付费用户可以实际安装和使用的产品入口。

第二个新增点是自动动作。官方博客写的是 Claude can now also take actions autonomously in the browser, instead of needing approval for every one。这里不能翻成“用户必须放弃手动批准”。博客下一句和权限指南都说明,用户可以在设置中关闭自动批准,继续逐步手动确认。权限指南还把三种模式分开:Manual 是每步批准,Auto 是连续工作但每个动作先过安全检查,Skip all approvals 则是不自动检查、也不暂停询问的高信任模式。

第三个新增点是动作级安全分类器。Anthropic 的描述强调两道检查:网页内容进入上下文时由 probe 扫描,Claude 即将执行动作时再把“动作本身”和“用户原始请求”比对。动作可能是访问新网站、把文本输入页面、点击按钮或填写表单。若分类器判断动作不符合请求,动作会被阻断。这个设计把安全边界从“模型能否识别恶意文本”推进到“执行层能否拦下偏离任务的动作”。

产品页补充了使用形态:Chrome 侧栏、Claude Cowork 和 Claude Code 都可以触达浏览器能力。入门指南说侧栏在 Max 和 Team 计划中以 Claude Cowork session 运行,Pro 正在逐步 rollout;Enterprise 则要管理员先启用 Cowork cloud 才能使用 Cowork 侧栏。它还明确限制:Claude in Chrome 不支持其他 Chromium 浏览器或移动端,涉及本地文件、电脑或从其他 Claude surface 驱动 Chrome 的任务仍需要 Claude Desktop 打开并连接。

安全数字怎么读

这次公告里最容易被误读的是 prompt injection 评测。Anthropic 同时写了旧评测、当前评测、无额外防护、探针和安全分类器后的结果。几个口径必须拆开看。

评测口径模型和配置披露数字正确读法不能写成
当前更强红队评测Opus 4.5 无额外防护17.6%到达模型的攻击在未加新增防护前成功Opus 4.5上线后仍有17.6%用户受害
当前更强红队评测Opus 5 无额外防护3.8%同一口径下 Opus 5 基础鲁棒性更强Opus 5正式环境有3.8%事故率
探针加安全分类器Sonnet 5 和 Opus 50%该内部评测未观察到成功攻击所有网页攻击已被彻底解决
探针加安全分类器Fable 50.3%仍有少量突破,官方称低严重性Fable 5存在高危漏洞
旧研究背景Opus 4.5 加2025年最强探针16.7%说明旧防护在新评测上仍不够8月26日又提高到16.7%

这些数字的关键在于 Anthropic 如何定义浏览器 Agent 的安全路径。模型训练提高 Claude 对恶意指令的识别能力;probe 扫描网页、邮件、文档等不可信内容进入上下文后的风险;动作分类器在执行前做一次独立判定。这个三层结构回应的是浏览器场景的根本问题:攻击内容和用户任务会混在同一个页面里,模型不能默认相信它读到的一切。

官方还写到,早期 Cowork harness 评测已经被“跑满”,因为 Fable 5、Opus 5 和 Sonnet 5 即便没有探针与分类器,也没有被那套攻击成功突破。因此 Anthropic 改用专业红队提供的更强攻击作为当前评测。这个细节说明 0% 来自更强攻击集和新防护链上的内部报告;由于攻击集未公开,外部目前只能把它当作厂商自报的安全证据,不能视为开放 benchmark。

自动批准不等于跳过安全

Claude in Chrome 的产品文案容易让人把 Auto 和 Skip 混为一谈。权限指南的差别很明确。Auto 模式下,Claude 会少问很多“是否允许点击、输入、跳转”的问题,但每个动作仍会被安全检查;遇到被阻断的动作,Claude 会寻找更安全的做法,或者停下来直接询问用户。Skip all approvals 才是“不暂停询问且没有自动检查动作”的模式,官方建议只在完全信任所有动作、连接器、文件和应用时使用。

对普通付费用户,这个差异决定了使用预期。Claude 可以替用户做重复性网页工作,例如从仪表盘取指标、整理 Drive 文件、根据日历准备会议、在多个标签页之间汇总信息。它也可以在 Claude Code 的 build-test-verify 工作流里读 console error、network request 和 DOM state。但用户仍然需要给站点权限,仍然会在敏感动作前看到确认,仍然要对 Claude 代为执行的浏览器行为负责。

对企业来说,默认风险更集中在两个地方。一是浏览器本身承载真实登录态,Claude 能看到活动标签页的截图和文本,敏感信息不会因为页面属于内部系统就天然免疫。二是内部工具、legacy portals、vendor portals 往往没有为 Agent 准备细粒度 API,浏览器自动化会绕过一部分传统集成边界。管理员文档因此把组织级开关、allowlist 和 blocklist 放在核心位置:Team 计划默认启用扩展,管理员可以关闭;Enterprise 默认关闭,管理员决定何时开放。

采用前应先看三类边界

第一类边界是计划和端侧限制。Claude in Chrome 覆盖所有付费计划,但不同环境的能力仍有差异。Pro、Max、Team 和 Enterprise 都在覆盖范围内;Chrome 侧栏仍标注为 beta;其他 Chromium 浏览器和移动端尚不支持。企业侧栏是否作为 Cowork session 运行,还取决于管理员是否启用了 Cowork cloud。

第二类边界是权限模式。Manual 适合第一次跑新站点、新流程或高风险任务;Auto 适合已知网站和低风险重复动作;Skip 只适合用户完全信任上下文的场景。敏感信息输入、下载文件等动作即使在更宽松模式下仍可能需要明确批准,某些动作则被禁止,例如购买、创建账号、绕过机器人验证、执行交易、永久删除文件,或带有 prompt injection 风险信号的动作。

第三类边界是组织治理。管理员文档明确说,Claude in Chrome 和 Claude Cowork 是分别管理的能力;启用扩展不等于自动开启 Cowork 浏览器能力。组织可以用 allowlist 只放行批准站点,也可以用 blocklist 无论用户个人许可如何都阻止访问某些站点。文档还写明 Claude in Chrome 不支持 zero data retention,且安全指南提示不适用于 HIPAA 组织,也不建议在含受监管数据的页面使用。

为什么这是Agent产品化节点

过去一年浏览器 Agent 的竞争,大多被描述为“能不能点网页”。这次 Claude in Chrome 的更重要变化,是把“点网页”后的责任链做成产品字段:谁授权访问哪个站点,哪个动作可以自动执行,哪个动作必须回到用户,管理员能否限制组织边界,安全系统如何处理页面里的恶意指令。浏览器不是一个普通工具,它把模型直接放进用户已经登录的业务系统里,因此它天然接近企业采购最敏感的问题。

从产品角度看,GA 到所有付费计划意味着 Anthropic 愿意承担更广泛用户面的体验和风险反馈。它从小范围demo验证,推进到 Pro、Max、Team 和 Enterprise 用户之间的统一入口,再用权限、分类器和管理员策略区分风险层级。这会让浏览器 Agent 的改进速度明显加快,因为真实网页、真实登录态、真实内部工具会暴露比封闭 benchmark 更复杂的问题。

从安全角度看,动作级分类器的意义在于它把“任务意图”纳入执行检查。prompt injection 的攻击逻辑常常指向未经请求的动作:把邮件转发给攻击者,把文件上传到陌生站点,把表单内容写入错误位置。只看生成文本不够,必须看动作和原始请求是否一致。Claude in Chrome 的 GA 把这个判断放到了默认体验附近,也把后续竞争推向了安全评测、策略配置和可审计性。

早报观点

早报判断是,Claude in Chrome 的新闻价值来自自动执行与安全治理的同步发布。浏览器 Agent 若一直要求用户逐步批准,每一步都安全但效率很低;若直接跳过批准,效率上去了,企业采购和高价值任务会立刻撞上责任边界。Auto 模式的定位正好夹在两者之间:减少低风险摩擦,同时保留动作前检查和必要时的人类确认。

这个设计也暴露出下一阶段竞争的评判标准。浏览器 Agent 不能只比谁支持更多网站,必须比谁能更稳定地判断“这一步是否仍是用户原始任务的一部分”。这类判断无法靠一次 benchmark 结束,因为网页内容、广告、邮件、评论区和内部系统都在变化。Anthropic 披露 17.6%3.8%0%0.3% 这些数字,是在告诉市场它已经把安全当作产品化门槛;但这些数字仍需要外部复现和真实世界事故数据来校准。

对企业买方,更稳妥的做法是把 Claude in Chrome 当成一个需要分阶段开放的执行终端。先限制到少量低风险工具,观察动作日志和用户纠错成本,再决定是否扩展到 CRM、工单、财务或供应链系统。若组织还没有清楚的站点名单、敏感数据分级和事故回滚流程,Auto 模式会把缺失的治理问题更快暴露出来。

接下来要验证什么

外部红队和企业安全团队的复现最值得优先观察。内部评测显示 Sonnet 5 和 Opus 5 在探针加安全分类器口径下为 0%,Fable 5 为 0.3%,但攻击集、环境和判定标准没有完全公开。浏览器 Agent 一旦面对真实 SaaS、内部门户和长链路任务,攻击样式会比测试环境更杂。

企业侧的下一项指标是管理能力能否从站点名单扩展到动作审计。现在文档能确认全组织启停、allowlist、blocklist、Cowork侧栏启用,以及和 Chrome 管理工具配合部署。采购方通常还需要逐动作日志、审批记录、失败原因、数据导出和回滚线索;缺少这些,安全分类器即使准确,也难以进入合规闭环。

产品侧要看 Auto 模式是否带来可见的任务完成率提升。Claude in Chrome 的卖点是少打断、跨标签页、继续在桌面和移动端接上会话。阻断太频繁,自动化体验会回到“半自动助手”;阻断太少,prompt injection 与误操作风险又会被放大。

高风险行业会是更慢的后半程。安全指南明确不建议在金融、医疗、法律、受监管数据和高度敏感工作账号中直接使用,也写到 Claude in Chrome 不适用于 HIPAA 组织。这个限制不会削弱产品意义,反而说明浏览器 Agent 的商业化会先从低风险、重复性、可回滚的后台工作开始,再慢慢逼近高价值流程。