Claude in Chrome 正式全面上线

Claude:Blog(网页)·2026-08-27 02:02·7分钟前
AI 导读

Anthropic 宣布 Claude in Chrome 现已面向所有付费 Claude 套餐全面开放,Claude 可在浏览器中自主执行操作,无需逐步审批。系统通过安全分类器在每次操作前验证其安全性及是否符合用户请求,并强化了针对提示注入攻击的防御。最新评测显示,在启用探测与安全分类器后,自 Opus 4.8 起的所有模型均未出现攻击成功案例。

Claude:Blog(网页)
精选
72AI 编辑部评分,满分 100

Claude in Chrome 正式全面上线

2026-08-27 02:02· 7分钟前
AI 导读

Anthropic 宣布 Claude in Chrome 现已面向所有付费 Claude 套餐全面开放,Claude 可在浏览器中自主执行操作,无需逐步审批。系统通过安全分类器在每次操作前验证其安全性及是否符合用户请求,并强化了针对提示注入攻击的防御。最新评测显示,在启用探测与安全分类器后,自 Opus 4.8 起的所有模型均未出现攻击成功案例。

推荐理由

Claude in Chrome 从逐步确认改为自动批准,改变的是长流程浏览器任务的干预频率,愿意信任安全分类器的用户可把注意力从操作审核转向结果检查。

正文 · AI 翻译

在浏览器中给 Claude 布置任务,跨标签页操作,并在桌面端、移动端和网页应用中继续对话。

添加到 Chrome

添加到 Chrome添加到 Chrome

  • Category [Product announcements](https://claude.com/blog/category/announcements)    
    
  • Product [Claude Cowork](https://claude.com/product/cowork) Claude apps     
    
  • Date August 26, 2026  
    
  • Reading time 5 min   
    
  • Share [Copy link](https://claude.com/blog/claude-in-chrome-generally-available#)https://claude.com/blog/claude-in-chrome-generally-available
    

Claude in Chrome 现已面向所有付费 Claude 套餐全面开放。Claude 现在还可以在浏览器中自主执行操作,而无需对每一步都请求批准。在执行每个操作之前,安全分类器都会对其进行验证,以确保操作安全且符合你的请求。

Image 2

你日常使用的许多工具都能连接 Claude。但还有更多工具无法连接,例如内部仪表盘、遗留系统和供应商门户。Claude in Chrome 让 Claude 能够访问这些工具。它可以查看你当前所在的页面,并执行诸如阅读和输入文本、点击链接、在页面之间导航以及填写表单等操作,同时使用你现有的登录状态。

我们去年首次将 Claude in Chrome 作为试点项目发布,以便在测试的同时加强我们针对提示注入的防御能力:提示注入是指隐藏在网站、电子邮件或文档中的恶意指令,试图诱骗 AI 智能体做出违背用户意愿的行为。下文所述的这些防御措施,让我们有信心将 Claude in Chrome 全面开放。

防范提示注入

正如我们在发布试点时所述,在浏览器中工作的 AI 智能体同样容易受到提示注入的攻击。因此,在更广泛地发布 Claude in Chrome 之前,我们一直在努力改进防护措施。

在提示注入攻击中,恶意行为者会将指令隐藏在网页、电子邮件或表单字段等网络内容中。你可能永远看不到这些指令,但它们可以引导智能体去做你从未要求过的事情。例如,如果你让 Claude 起草邮件回复,某条消息中隐藏的指令可能会告诉 Claude 将你的其他邮件转发给攻击者。

在发布时,我们描述了如何测试 Claude 针对这些攻击的防御能力以及当时已部署的安全防护措施;随后,我们又发布了关于浏览器使用安全防护措施的更详细说明。自那以后,我们改进了模型和探针的训练方式,并增加了一组额外的分类器,使 Claude 能够在 Chrome 中安全地执行更多自主操作。在下一节中,我们将讨论评估结果,这些结果显示了上述安全防护措施的有效性。

**Claude 能识别更多攻击。** 我们针对不断扩充的提示词注入攻击库来训练 Claude,这些攻击样本来自内部自动化攻击者、外部红队以及真实世界监控。当一种新攻击对当前模型奏效时,它就会被加入攻击库,用于指导未来模型的训练和已部署安全防护措施的改进,使其学会识别这种攻击。自我们于 2025 年 11 月首次撰文介绍针对浏览器使用的提示词注入防御措施以来,Claude 对这些攻击的抵抗力已显著增强。

探针会在 Claude 采取行动前对网页内容进行筛查。网页内容通过工具结果传递给 Claude。要执行读取页面或打开电子邮件等操作,模型需要发起工具调用;工具结果让模型能够读取输出(在此场景下,即页面或电子邮件的内容)。我们训练探针扫描这些结果,以发现潜在的提示词注入。当探针检测到可能的攻击时,Claude 会收到警告,要求其对内容保持警惕,并在必要时先与你确认再采取行动。我们最初在 Claude Opus 4.5 中部署了这些探针,此后已扩展了它们所覆盖的攻击类型。

操作在执行前会经过验证。在 Chrome 中的 Claude 里,Claude 现在会自动批准其判定为安全的操作,其机制与 Claude Code 中的自动模式相同。(如果你更倾向于继续手动批准 Claude 的操作,可以在设置中关闭此功能。)一个分类器会审查 Claude 即将执行的操作,例如导航到新网站或在页面中输入文本,并将其与你最初提出的请求进行核对。如果操作与你的请求不符,该操作将被阻止。

衡量 Claude 对提示词注入的鲁棒性

我们已对这些防护措施进行了测试,以确保 Claude in Chrome 在基于浏览器的任务中可安全使用。在此,我们报告最新评估的结果。

在我们最初的评估中,测试了 Claude Cowork 对提示词注入攻击的抵御能力(该评估最初是在我们发布 Claude in Chrome 试点时开发的),在 Cowork 测试环境中,即使没有上述探针和分类器,也没有任何攻击能够成功突破 Claude Fable 5、Claude Opus 5 或 Claude Sonnet 5。

Image 3

针对 Claude Opus 4.5、Sonnet 5、Opus 5 和 Fable 5 的提示词注入攻击成功率。Opus 4.5 在运行扩展思考模式下进行测试,因为它不支持我们较新的默认自适应思考模式。所有其他模型均以中等强度的自适应思考作为默认模式运行。我们在 2025 年 11 月博客文章中讨论的结果是在未启用扩展思考的情况下运行的,但由于 Fable 5 无法关闭思考功能,我们在此报告的是启用思考功能的结果。11 月份使用的评分模型也已不再可用,因此我们转而采用更强大的评分流程,并结合对成功攻击的人工审查,这样可以减少误报。

由于该评估已经饱和(0% 的成功率即为证明),我们决定将其退役。在我们当前的评估中,使用了由专业红队人员提供的更强攻击手段,在未采取任何额外防护措施的情况下,到达模型的攻击对 Opus 4.5 的成功率为 17.6%,对 Opus 5 的成功率为 3.8%。在 2025 年 11 月可用的最强防护措施下,使用探针运行的 Opus 4.5 遭受攻击的成功率为 16.7%。对于从 Opus 4.8 开始的每一个模型,在运行探针和安全分类器的情况下,针对 Claude Sonnet 5、Claude Opus 5 或 Claude Mythos 5 的攻击均未成功。针对 Fable 5 的攻击成功率为 0.3%。我们已人工核实,所有成功的突破均属于低严重性场景,目前正在努力加以缓解。

Image 4

在加入探针和自动审批安全分类器后,针对 Claude Sonnet 5 和 Opus 5 的攻击无一成功,而针对 Fable 5 的攻击成功率为 0.3%。Opus 4.5 的模型行为使得到达模型的攻击数量较少,但其攻击成功率仍然最高。

提示词注入仍然是一个不断变化的目标。虽然这种方法能够防御当前的攻击,但我们还需要确保我们的防护措施能够领先于攻击者不断演变的手法。随着每个模型的发布,我们持续投入开发更复杂的自动化攻击发现系统、红队测试以及构建更强的分类器。

快速上手

要在 Chrome 中使用 Claude,请从 Chrome 网上应用店安装。在企业版套餐中,管理员可以在组织设置中对其进行管理,并将其限制在已批准的域名内。请参阅管理员设置指南。

你仍然需要使用 Claude 桌面应用来处理电脑上的文件或与其他应用程序交互。Claude in Chrome 目前还不能在其他 Chromium 浏览器或移动设备上运行。

¹ 并非所有攻击都能到达——即被模型看到——模型。在某些情况下,Claude 所采取的行动使其永远不会遇到恶意指令。

来源:Claude:Blog(网页)· claude.com