
八月二十六日,Anthropic 在 Claude 博客连发两篇产品文:Claude in Chrome is generally available 与 Claude gets its own browser in Cowork。一边是把试点扩展装推进「所有付费计划」的正式版,并允许 Claude 在分类器放行后自主执行浏览器动作;另一边是在桌面版 Cowork 里直接开出侧栏浏览器,让任务不必再借用你正在用的 Chrome。
这两篇文章没有宣布新模型,也没有抛出新的基准分数。它们要回答的是更硬的产品问题:当 Agent 终于能在网页上点、填、跳转时,公司凭什么说「可以放手」,用户又该把哪一类网站交给它。
官方材料里写了什么
Claude in Chrome(正式版) 面向所有付费 Claude 计划。官方写明:Claude 可以查看当前页面,并执行阅读与输入文本、点击链接、在页面间导航、填写表单等动作,复用你已登录的会话,从而够到内部仪表盘、遗留系统和没有对接器的供应商门户。与试点阶段相比,关键变化是它不必再为「每一步」征求批准——判定为安全的动作可以自动执行;你也可以在设置里关掉自动批准,继续手动确认。
提示注入是贯穿全文的主线。官方把防御拆成三层:用不断扩充的攻击库训练模型与探针;在工具结果进入模型前,用探针扫描网页内容,可疑时警告并必要时向你确认;在动作真正执行前,再用分类器对照你的原始请求——不匹配就拦截。文中写明,这套自动批准机制与 Claude Code 的 auto mode 同源。
评测部分给出了可核对的数字。旧版 Cowork 提示注入评测已「打满」:在 Cowork 套件中,对 Claude Fable 5、Opus 5、Sonnet 5 的攻击成功率为 0%(即便不加探针与分类器),因此被退役。在更强的红队评测上,攻击抵达模型后,Opus 4.5 成功率为 17.6%,Opus 5 为 3.8%(均未加额外护栏)。加上探针与安全分类器后,官方称 Sonnet 5、Opus 5、Mythos 5 攻击成功率为 0%,Fable 5 为 0.3%,且已人工确认成功案例属低严重度并在修复中。企业侧可通过组织设置管理扩展并限制到已批准域名;官方也坦白:目前不支持其他 Chromium 浏览器与移动端,本地文件与其他应用仍需桌面版 Claude。
Cowork 内置浏览器 同一天上线。侧栏里是 Claude 自己的浏览器,不是你的标签页:它看不到你的书签、密码,除非你按站点从 Chrome、Edge 或 Firefox(macOS)或 Firefox(Windows/Linux)导入登录态;银行、邮箱与单点登录站点默认排除,除非你主动纳入。官方给出分工:已经打开、需要沿用现有登录的工作继续用 Claude in Chrome;只需「有个浏览器」去调研、拉发票、走没有对接器的门户时,用内置浏览器。Pro、Max、Team 本周滚动推送,企业管理员可当天开启;网页或手机端只要桌面应用在线,仍可驱动该浏览器。安全声明指向 Chrome 那篇同款护栏,并写明「显著降低风险,但不能消除」,建议先从你信任的站点开始。
技术与产品价值
浏览器 Agent 的价值不在「会点鼠标」,而在打通没有 API、没有 MCP、没有企业对接器的那一段现实世界。内部报表、供应商门户、遗留后台——这些系统往往承载真实工作流,却长期落在自动化死角。Claude in Chrome 明确押在「用你的现有登录」;Cowork 内置浏览器则押在「不必污染你的日常浏览会话」。两套路径并行,比单一扩展更接近办公现场的分工。
更值得写进评测笔记的是 Anthropic 如何处理「评测饱和」。旧套件被 0% 打穿后直接退役,换成职业红队更强攻击,并把「攻击是否抵达模型」与「抵达后是否成功」分开报告。对评论者来说,这比只晒一张漂亮柱状图更诚实:它承认护栏是移动靶,也承认 Fable 5 在最强护栏下仍有 0.3% 的破口。自动批准与分类器对齐「用户原始请求」,本质上是把权限从「每一步人工」换成「意图一致性检查」——吞吐上去了,失败模式也从「慢」变成「错得快」。
行业竞争与战略影响
OpenAI、Google 与一众创业公司都在做计算机使用或浏览器控制;差异往往不在演示视频,而在默认权限、企业治理与安全叙事。Anthropic 这次把「扩展进你的浏览器」和「Agent 自带浏览器」拆开卖,等于同时覆盖协作场景与委派场景,并给企业管理员留了域名白名单与组织开关。对照其近年强调的安全发布节奏,这更像在说:浏览器 Agent 的竞争门槛正在从「能不能点」转向「出事时能不能解释、能不能限制 blast radius」。
路线差异也写在字里行间。一边是尽量复用用户会话(Chrome),一边是隔离会话(Cowork)。前者降低摩擦、提高数据面暴露;后者降低串会话风险、增加登录导入成本。谁能在企业采购清单里同时满足「能用」和「可审计」,谁就更接近把浏览器 Agent 写成默认生产力层,而不是周末玩具。
风险、局限和争议
官方自己把最大风险写在了标题附近:隐藏在网页、邮件、表单里的指令可以改写 Agent 行为。分类器与探针降低了已知攻击面,但不等于关闭了未知攻击面;0.3% 的 Fable 5 破口即便「低严重度」,在规模化自动执行下也会变成绝对次数问题。企业若打开自动批准却未配域名限制,等于把「意图对齐」当成唯一闸门。
产品局限同样明确:非 Chrome 的 Chromium、移动端暂不支持;内置浏览器的登录导入排除了银行与 SSO 默认项——这既是保护,也会逼用户在高价值门户上退回人工。商业动机也不难读:付费计划 GA + 企业管控开关,是把试点用户转成可计费、可治理的席位。争议点在于:当 Agent 以你的身份提交表单或发送内容时,「批准过任务」是否等于「批准过每一个副作用」——法律与合规团队大概不会满足于博客里的百分比。
评论员观点
我会把这次发布读成 Anthropic 的一次「权限产品化」。模型能力当然重要,但真正改变日常工作的是默认动作从「请示」变成「在护栏内执行」。两套浏览器不是功能重复,而是承认工作流有两种:一种发生在你已经打开的页面上,一种发生在你懒得自己打开的页面上。前者要信任会话共享,后者要信任隔离沙箱。
若只复述「GA 了」会错过重点。重点是他们愿意公布更难评测上的残差,并把自动批准绑到与 Claude Code 相同的机制上——这说明浏览器 Agent 正在被并入同一套 Agent 运行时哲学,而不是当作孤立插件。对开发者,这意味着要开始设计「人类在环」的降级路径;对企业,意味着采购清单里要出现域名策略、审计日志与提示注入演练,而不是只问「能不能连上我们的门户」。
结论与趋势判断
未来六到十二个月,浏览器 Agent 会从演示功能变成默认入口:对接器覆盖不到的系统,都会被「看得见的页面」补上。竞争会更少比拼一次点击的流畅度,更多比拼护栏迭代速度、企业治理颗粒度,以及出事之后能否快速回收权限。Anthropic 用双浏览器布局占住了协作与委派两端;接下来要看的是 0.3% 这类残差能否在真实流量里被压住,以及自动批准是否会被监管与客户合同改写成「默认证人仍要在关键动作上点头」。
参考来源见文末;事实部分以两篇 Claude 官方博客为准,评测数字未经第三方复现,文中已按官方表述引用。