Claude in Chrome 正式全面上线
Claude in Chrome is generally available
Anthropic 宣布 Claude in Chrome 现已面向所有付费 Claude 套餐全面开放,Claude 可在浏览器中自主执行操作,无需逐步审批。系统通过安全分类器在每次操作前验证其安全性及是否符合用户请求,并强化了针对提示注入攻击的防御。最新评测显示,在启用探测与安全分类器后,自 Opus 4.8 起的所有模型均未出现攻击成功案例。
Claude in Chrome 从逐步确认改为自动批准,改变的是长流程浏览器任务的干预频率,愿意信任安全分类器的用户可把注意力从操作审核转向结果检查。
在浏览器中给 Claude 一项任务,跨标签页工作,并在桌面端、移动端和网页应用中继续对话。
Claude in Chrome 现已在所有付费 Claude 套餐中正式可用。Claude 现在还可以在浏览器中自主执行操作,而无需对每一项操作都请求批准。一个安全分类器会在每项操作执行前进行验证,以确保其安全且符合你的请求。

你日常使用的许多工具都会连接到 Claude。但还有许多工具并未接入,例如内部仪表盘、遗留系统和供应商门户。Claude in Chrome 让 Claude 能够访问这些工具。它可以查看你当前所在的页面,并执行读取和输入文本、点击链接、在页面之间导航以及填写表单等操作,且使用你现有的登录凭据。
我们去年首次以试点形式发布了 Claude in Chrome,以便在测试它的同时,也加强我们对提示词注入的防御:即隐藏在网站、电子邮件或文档中的恶意指令,试图诱骗 AI 智能体做出违背用户意愿的行为。下文所述的这些防御措施,让我们有信心将 Claude in Chrome 正式发布。
防范提示词注入
正如我们在发布试点时所阐述的,在你的浏览器中工作的 AI 智能体同样容易受到提示词注入的攻击。因此,在更广泛地发布 Claude in Chrome 之前,我们努力改进了防护措施。
在提示词注入攻击中,恶意行为者会将指令隐藏在网页、电子邮件或表单字段等网络内容中。你可能永远看不到它们,但这些指令可以引导智能体去做你从未要求过的事情。例如,如果你让 Claude 起草电子邮件的回复,某封邮件中隐藏的指令可能会让 Claude 把你的其他邮件转发给攻击者。
在发布时,我们介绍了如何测试 Claude 针对这些攻击的防御能力,以及当时我们已有的防护措施;后来我们发布了一份更详细的浏览器使用防护措施说明。自那以后,我们改进了模型和探针的训练方式,并新增了一组分类器,使 Claude 能够在 Chrome 中安全地执行更多自主操作。在下一节中,我们将讨论评估结果,这些结果展示了上述防护措施的有效性。
**Claude 能识别更多攻击。**我们利用一个不断增长的提示词注入攻击库来训练 Claude,这些攻击来自我们的内部自动化攻击者、外部红队以及真实世界的监控。当一种新攻击成功攻破当前模型时,它就会被加入该攻击库,用于指导未来模型的训练和我们部署的防护措施,使其学会识别这种攻击。自 2025 年 11 月我们首次撰写关于浏览器使用的提示词注入防御的文章以来,我们已让 Claude 对这类攻击的抵抗力大幅提升。
探针在 Claude 对网页内容采取行动之前对其进行筛查。 网页内容通过工具结果到达 Claude。要执行诸如阅读页面或打开邮件之类的操作,模型会发起一次工具调用;工具结果让模型得以读取输出(在此情况下,即页面或邮件的内容)。我们训练探针来扫描这些结果,以发现潜在的提示词注入。当探针检测到可能的攻击时,Claude 会收到警告,要以怀疑的态度对待该内容,并在需要时在采取行动前与你确认。我们最初在 Claude Opus 4.5 上部署了这些探针,此后又扩展了它们所覆盖的攻击类型。
操作在运行前会经过验证。在 Claude in Chrome 中,Claude 现在会自动批准它判定为安全的操作,所用机制与 Claude Code 中的 auto mode 相同。(如果你更希望继续手动批准 Claude 的操作,可以在设置中关闭此功能。)一个分类器会审查 Claude 即将采取的操作,例如导航到新网站或在页面中输入文本,并将其与你最初的要求进行比对。如果该操作与你的请求不符,就会被阻止。
衡量 Claude 抵御提示词注入的稳健性
我们已对这些防护措施进行了测试,以确保 Claude in Chrome 可安全用于基于浏览器的工作。在此,我们报告最近几次评估的结果。
在我们初步评估中,针对 Claude Cowork 抵御提示词注入攻击的能力进行了测试(该测试最初是在我们发布 Claude in Chrome 试点时开发的),在 Cowork 测试框架中,即使没有上文讨论的探针和分类器,也没有任何攻击能够成功攻破 Claude Fable 5、Claude Opus 5 或 Claude Sonnet 5。

提示词注入攻击针对 Claude Opus 4.5、Sonnet 5、Opus 5 和 Fable 5 的成功率。Opus 4.5 运行时启用了扩展思考,因为它不支持我们较新的自适应思考默认设置。所有其他模型均以中等强度的自适应思考作为默认设置运行。我们在2025 年 11 月博文中讨论的结果是在未启用扩展思考的情况下运行的,但由于 Fable 5 无法禁用思考,我们在此报告启用思考后的结果。11 月使用的评分模型也已不再可用,因此我们转向了更强大的评分流水线,并结合对成功攻击的人工审核,这能减少误报。
由于我们已在该评测上达到饱和(0% 的成功率即为证明),我们决定将其退役。在我们当前的评测中——该评测采用由专业红队人员提供的更强攻击——在未加任何额外防护措施的情况下,能够触达模型的攻击对 Opus 4.5 的成功率为 17.6%,对 Opus 5 的成功率为 3.8%。在 2025 年 11 月可用的最强防护措施下,针对运行探针的 Opus 4.5 的攻击成功率为 16.7%。对于从 Opus 4.8 起的每一个模型,在同时运行探针与安全分类器时,针对 Claude Sonnet 5、Claude Opus 5 或 Claude Mythos 5 的攻击无一成功。我们观察到针对 Fable 5 的攻击成功率为 0.3%。我们已人工核实,所有成功的突破均属于低严重性场景,并正在努力缓解这些问题。

在探针加自动批准安全分类器的情况下,针对 Claude Sonnet 5 或 Opus 5 的攻击无一成功,针对 Fable 5 的攻击有 0.3% 成功。Opus 4.5 的模型行为导致能够触达模型的攻击数量较少,但其攻击成功率仍然最高。
提示词注入仍是一个不断变化的目标。尽管这一方法能够防御当前的攻击,我们还需要确保我们的防护措施始终领先于攻击者不断演进的手法。随着每一次模型发布,我们都会持续投入,开发更先进的自动化系统,用于发现攻击、开展红队测试,并构建更强的分类器。
快速上手
要开始在 Chrome 中使用 Claude,请从 Chrome 应用商店安装。在企业版方案中,管理员可以在组织设置中管理它,并将其限制为仅可在已批准的域名中使用。请参阅管理员设置指南。
你仍然需要使用 Claude 桌面应用来处理你电脑上的文件或与其他应用程序协作。Chrome 中的 Claude 目前还不能在其他 Chromium 浏览器或移动端上运行。
¹ 并非所有攻击都能到达——即被——模型看到。在某些情况下,Claude 所采取的操作会导致它根本不会遇到这些恶意指令。
来源:Claude:Blog(网页) · claude.com