Anthropic 的瀏覽器擴充功能「Claude in Chrome」自 2026 年 8 月 26 日起轉為正式提供。先前僅限部分方案的試用,如今只要是付費方案的使用者,都能從 Chrome 線上應用程式商店安裝。同時,逐一操作都要由人核准的作法也一併取消,凡是通過安全性判定分類器檢查的動作都會自動執行。
逐一操作的核准步驟不再需要
這次變更中感受最明顯的,是核准對話框的處理方式。過去每開啟一個連結、每輸入一段文字,都要向使用者請求許可;正式版則會讓 Claude 自動核准它判定為安全的動作。其機制與 Claude Code 的自動模式相同,在執行前由分類器核對動作內容,與最初委託的要求對不上的一律擋下。
對於不習慣自動核准的人,設定中仍保留切回手動核准的選項。能自行決定要交付多少權限,在實際導入工作流程時是重要的判斷依據。
讓無法串接的工具,連同已登入的畫面一起派上用場
Anthropic 之所以投入瀏覽器擴充功能,是因為現場仍留有大量無法透過連接器串接的業務工具。企業內部的儀表板、沿用已久的核心系統、合作廠商提供的供應商入口網站,沒有公開 API 的畫面並不罕見。
Claude in Chrome 會把這些畫面按照「看到什麼就處理什麼」的方式運用。它讀取目前開啟的頁面內容,在使用者已經登入的工作階段中完成文字的讀寫、點擊連結、頁面間切換以及表單填寫。由於不需要另外交出認證資訊,導入前的門檻也跟著降低。
提示詞注入防護採三層架構
在瀏覽器中自主行動的代理程式,始終避不開在網頁、電子郵件、表單欄位中植入惡意指令的攻擊,也就是提示詞注入。舉例來說,委託它撰寫郵件回覆時,收件匣中某一封信裡隱藏的指令可能會要求「把其他郵件轉寄給攻擊者」。Anthropic 表示,從試用版到正式提供之間的這段期間,正是用來強化這方面的防護。
防護大致分為三個部分。第一是模型本身的耐受度強化:把來自內部自動攻擊工具、外部紅隊以及實際運作監控的攻擊案例整理成資料庫,每當有新的攻擊奏效就補進去並投入訓練。
第二是稱為探針的檢查機制。網頁內容是以工具執行結果的形式送到模型手上,因此要掃描這些結果,尋找被植入指令的跡象。一旦發現疑似攻擊的描述,Claude 會把該內容視為可疑,必要時先與使用者確認再行動。探針最早隨 Claude Opus 4.5 導入,之後涵蓋的攻擊類型持續擴大。
第三則是前述的執行前檢查,把頁面切換、文字輸入等個別動作與委託內容比對後才放行。把作用於模型、輸入與輸出等性質不同的關卡疊在一起,是這次架構的特色。
攻擊成功率的數字該怎麼看
Anthropic 也公開了評測結果。試用階段建立的初期評測集,對 Fable 5、Opus 5、Sonnet 5 的攻擊成功率都是 0%,作為指標已經飽和,因此予以退役。
現行評測改用專業外部紅隊準備的更強攻擊。在關閉附加防護的狀態下,抵達模型的攻擊中,Opus 4.5 有 17.6% 成功,Opus 5 為 3.8%。即使搭配 2025 年 11 月當時最強的防護,也就是探針,Opus 4.5 仍有 16.7% 被攻破。
另一方面,在 Opus 4.8 之後的模型上同時啟用探針與安全性分類器時,針對 Sonnet 5、Opus 5、Mythos 5 沒有出現成功的攻擊。只有 Fable 5 還留有 0.3% 的成功率,Anthropic 表示已人工確認這些都發生在影響輕微的情境下,並正在著手處理。
不過,這些只是針對特定評測集的數字。提示詞注入是攻擊方不斷更換手法的領域,0% 這個數值未必能長期維持。Anthropic 自己也寫道,仍須持續投入攻擊的自動發掘、紅隊演練以及分類器的強化。
開始使用的步驟,以及目前還做不到的事
安裝只需從 Chrome 線上應用程式商店加入擴充功能即可。在 Enterprise 方案中,管理者可以在組織設定中管理是否開放使用,並把可運作的網域限定在核准範圍內。
限制仍然存在。要處理本機檔案,或與瀏覽器以外的應用程式協同運作時,還是需要桌面版應用程式。此外,Chrome 以外的 Chromium 系瀏覽器與行動環境尚未支援。由於在瀏覽器開始的工作可以在桌面、行動與 Web 各版應用程式中接續進行,把它理解成多了一個入口會更貼近實情。
總結
Claude in Chrome 的正式提供,與其說是追加功能,不如說是靠安全面的驗證把「核准的手續能省到什麼程度」這件事推到底。在探針與執行前分類器疊加的架構下,現行評測中主要模型的攻擊成功率已降到 0%。越是日常需要操作沒有 API 的內部系統的環境,越容易看出這次更新的效果。
