抽象插画:几何感 AI 人偶触碰浏览器窗口中的盾牌按钮,象征浏览器智能体的安全校验
浏览器 Agent 的核心矛盾:既要自动操作,又要挡住页面里的恶意指令。, AI 生成配图,非新闻现场照片

浏览器里的第二双手

2026 年 8 月 26 日,Anthropic 同一天放出了两件看起来很像、边界却完全不同的产品:一边是 Claude in Chrome 正式对所有付费用户开放,允许 Claude 在你自己的 Chrome 里看页面、点链接、填表单,并且默认可以自动批准它认为安全的动作;另一边是 Cowork 内置浏览器,在桌面端侧栏里另开一套与个人标签页、书签、密码隔离的浏览环境。

官方事实很清楚。Claude in Chrome 的卖点是“用你已经登录的系统”——内部仪表盘、老旧门户、没有 MCP 连接器的供应商后台。Cowork 内置浏览器的卖点则是“只要一台浏览器,不必动你的浏览器”——研究资料、抓发票、跑没有连接器的站点。前者继承你的会话;后者默认不碰你的会话。对企业安全团队来说,这不是两个皮肤,而是两种信任模型。

更值得写进评论的,是 Anthropic 敢于把自动批准做成默认体验的理由:他们把提示注入当成产品门槛,而不是发布后补丁。

原文里写了什么

按 Claude 博客,Claude in Chrome 现已对 Pro、Max、Team、Enterprise 全部付费方案开放。模型可以跨标签工作,会话也可接到桌面、网页和移动端继续。动作不再需要每一步人工点头:一套与 Claude Code auto mode 类似的机制,会先用分类器核对“即将执行的动作”是否匹配用户原始请求,不匹配就拦下。购买、分享个人数据等不可逆或高代价动作,仍会先问用户。Enterprise 默认关闭扩展,管理员可在组织设置里按域名白名单放行。官方也写明局限:尚不支持其他 Chromium 浏览器与移动端;本地文件仍要靠桌面应用。

安全段落给了可核对的评测数字。Anthropic 称,自 2025 年 11 月浏览器试点以来,他们用内部自动化攻击、外部红队和线上监测扩充提示注入样本库;工具结果进入模型前会经 probe 扫描;动作执行前再经安全分类器复核。在更强红队评测上,仅模型侧时 Opus 4.5 攻击成功率约 17.6%、Opus 5 约 3.8%;叠上 probe 与自动批准分类器后,Sonnet 5、Opus 5、Mythos 5 为 0,Fable 5 为 0.3%,且官方称已人工确认成功案例属于低严重度场景。旧评测因被打满而退役——这本身也说明评测会饱和,防御必须跟着攻击走。

同日发布的 Cowork 内置浏览器把分工写得更直白:它是 Claude 的浏览器,不是你的。默认看不到个人标签、书签与密码;如需保持登录,可按站点从 Chrome/Edge/Firefox(macOS)或 Firefox(Windows/Linux)导入,银行、邮箱与 SSO 站点除非主动勾选否则排除。已在用 Claude in Chrome 的用户默认仍走扩展;新人默认走内置浏览器,可在 Settings → Cowork → Preferred browser 切换。桌面应用在线时,网页与手机端会话也能驱动这台内置浏览器;没有桌面端时,仍只能靠 Chrome 扩展。

第三方信息方面,本稿不引入未核对的媒体二手数字;竞品对照仅基于公开产品叙事,不作未标注的性能断言。

技术与产品上,真正值钱的是什么

浏览器智能体的价值,从来不在“会点按钮”,而在打通没有 API 的世界。企业里大量关键流程卡在 vendor 门户、内部工单页、只有 Cookie 会话的旧系统上。MCP 和官方连接器覆盖的是愿意开放接口的那一层;Claude in Chrome 覆盖的是不愿意、来不及、或根本没有接口的那一层。官方用发票汇总、CRM 更新这类例子,其实是在说:Agent 的下一公里是 DOM,不是又一个漂亮聊天框。

自动批准把体验从“人机接力”推进到“人设目标、模型执行”。若每一步都弹确认,长任务会被拖死;若完全不确认,提示注入会把会话拐进转发邮箱、改收款账户之类的坑。Anthropic 的折中很工程化:用分类器对齐“用户原意”,而不是迷信模型自觉。评测数字表明,在他们当前攻击集上,新一代模型加双层护栏后成功率已经很低——但 0.3% 对 Fable 5 仍不是零,官方也承认提示注入是移动靶。

内置浏览器则补上另一块拼图:隔离。很多用户愿意让 Agent 上网,却不愿意让它看见自己所有已登录会话。把“Claude 的浏览器”和“我的浏览器”拆开,等于给隐私敏感场景一条默认更安全的路径,也给企业管理员更清晰的策略面:扩展按域名管控,内置浏览器在组织设置里单独开关。

行业竞争里,它卡在哪条线上

2025–2026 年,浏览器操控几乎成了前沿实验室的标配叙事:OpenAI 一侧有计算机使用与 Agent 产品线的持续加码,Google、独立浏览器 Agent 创业公司也在同一条河上。Anthropic 的差异不在“会不会开网页”,而在产品哲学。它同时放出“进你的 Chrome”和“自带隔离浏览器”,等于承认单一模式不够用:有连接器时走连接器,有你的登录态时走扩展,只需网页能力时走内置浏览器。这是一种偏基础设施的分层,而不是押一个超级入口。

和 OpenAI 常见的“更强通用 Agent + 更强计算机操控”叙事相比,Anthropic 更愿意把安全评测写进发布稿正文,并给出分模型攻击成功率。这既是品牌资产,也是监管与企业采购语言。Fable / Mythos 双配置、EFS 企业日志外置、浏览器 probe + 动作分类器,串起来看,是一条“能力越强、越要可分层交付”的路线:大众模型加紧护栏,受信场景放开护栏,企业场景把监控数据留在客户云上。

对开发者,这意味着浏览器 Agent 不再只是 demo:Cowork 会话、技能、连接器与浏览器动作开始落在同一条跨端会话里。对企业,意味着要重新画权限图——哪些域名允许扩展、是否启用内置浏览器、自动批准默认开还是关。对普通用户,短期爽点是少复制粘贴;中期风险是把“已登录的一切”交给一个会点页面的模型。

风险、局限和还没说透的地方

提示注入没有被“解决”,只是被压到当前评测集上很难打穿。攻击者会换载体:多轮诱导、跨站内容、用户自己粘贴的不可信文本、以及分类器尚未覆盖的动作类型。官方建议从可信站点起步,这不是客套话。

自动批准依赖“动作是否符合原请求”的语义匹配。原请求含糊、任务中途改目标、或页面诱导模型重新解释目标时,分类器可能误放或误拦。Enterprise 默认关闭扩展是正确的保守姿势,但也说明 Anthropic 自己清楚:浏览器 Agent 的默认市场不是“全员一键开启”。

技术边界同样扎眼:非 Chrome 内核、移动端、以及没有桌面端时的内置浏览器能力,都还缺口明显。内置浏览器导入登录态时,银行/邮箱/SSO 的排除规则降低了灾难面,却也限制了最有价值的一批自动化。商业动机也不必回避:把 Agent 钉进日常浏览器,有助于提高付费计划粘性,并与 Claude Code、Cowork 形成工作流闭环;安全叙事同时服务企业采购与监管沟通。

我的判断

我会把这次发布读成 Anthropic 在 Agent 形态上的一次“产品诚实”。它没有假装一个浏览器解决所有场景,而是把登录态场景与隔离场景拆开,并把提示注入防御写成准发布门槛。对行业来说,这比再刷一条 OSWorld 分数更有信号意义:真正阻碍浏览器 Agent 普及的,是信任,不是点击精度。

批评也成立。0% 或 0.3% 是在 Anthropic 自己的评测与护栏组合下得出的;独立复现、跨厂商横向对比、以及真实生产流量中的长尾攻击,公开材料里仍不够。把评测写进博客是好事,把评测开放成可复现基准会更好。另外,当模型强到可以在你的邮箱和财务系统里自主行动时,“低严重度成功案例”的定义本身就会变得政治化——谁来定严重度,用户、厂商,还是保险人?

未来 6 到 12 个月,我更看好三条演化:一是浏览器护栏与模型版本绑定发版,攻击库持续回流训练;二是企业侧把域名策略、审计日志与 EFS 类数据驻留拼成合规包;三是“连接器优先、浏览器兜底”成为默认架构,纯浏览器端到端 Agent 只吃长尾。若 Anthropic 能在不牺牲企业信任的前提下,把 Chrome 扩展与内置浏览器的切换做得像选输入法一样无感,它在知识工作 Agent 上的份额会比再发一个基准冠军更扎实。

收束

Claude in Chrome 的 GA,加上 Cowork 内置浏览器,标志着 Anthropic 把“会用网页的 Agent”从试点推进到默认可买的产品层。官方给出了分层架构、自动批准机制和一组可核对的提示注入评测结果;局限同样写在纸面上:移动端与其他浏览器未覆盖,风险无法归零,企业需自行设域。

若只记住一句话:下一阶段的 Agent 竞争,拼的是谁敢把自动操作交给模型,同时仍让安全团队睡得着。Anthropic 这次交的作业,分数不在花哨,而在边界画得清楚。