Anthropic 将原生浏览器集成至 Claude 桌面应用

Anthropic 的 Claude 桌面应用现在内置了浏览器,让模型无需离开应用即可加载页面、点击按钮并在输入框中输入内容。此次功能推送本周开始面向 Pro、Max、Team 和 Enterprise 层级用户开放,将 Claude 从一个纯文本助手转变为一个自主的网络代理(web-agent),能够处理那些因缺乏公开 API 而隐藏在网站背后的任务。

为什么原生浏览器至关重要

大语言模型 (LLM) 擅长从静态训练数据或用户粘贴的代码片段中生成文本。但当工作流需要新鲜数据(如股票价格、支持工单、内部仪表板)或网站阻止程序化访问时,这种方法就会失效。直到现在,开发者只能通过浏览器扩展、第三方爬虫或要求用户手动复制粘贴信息来弥补这一差距。这些变通方法增加了摩擦,且通常需要为每个网站编写自定义代码。

直接在 Claude 中嵌入浏览器消除了复制粘贴的步骤。模型可以在侧边栏打开页面,读取实时内容,并像人类一样与页面进行交互。对于不提供 API 的“围墙花园”式门户网站,Claude 现在可以自主提取指标、填写重复的表单或执行多步骤流程。这一变化扩大了开发者可以提供的自动化范围,而无需为每项服务构建定制化的集成方案。

Anthropic 如何实现该功能的沙箱化

赋予 AI 浏览能力会立即引发隐私问题:模型应该看到用户多少数字生活内容?Anthropic 将 Claude 浏览器与用户的常规浏览器隔离开来。沙箱无法读取现有的标签页、书签或保存的密码,并且它在桌面应用内部作为一个独立的进程运行。

当用户需要将登录信息迁移到 Claude 环境时,Anthropic 提供了一种逐步迁移的方式,一次导入一个页面的凭据。即便具备这种能力,系统仍会拦截银行门户和电子邮件服务等高风险网站。对于依赖已认证会话的工作流,Anthropic 仍建议使用专用的 Chrome 扩展程序,从而使最敏感的凭据远离自主代理的触及范围。

提示词注入与新的攻击面

LLM 可以控制的浏览器也会继承 Web 端的攻击向量。提示词注入(Prompt injection)——即嵌入在页面中的恶意内容,向模型发送隐藏命令——可能会误导 Claude 执行非预期的操作。Anthropic 警告用户,应将自主浏览限制在信任的网站内,并对异常行为保持警惕。

这种风险并非纯技术性的;它将部分安全负担转移到了用户身上。开发者必须设计能够验证浏览器输入的提示词,并避免盲目信任页面内容。在实践中,这意味着需要添加检查机制、限制 Claude 在特定域名上可以执行的操作范围,并监控日志以发现异常指令。

开发者的收益与必须防范的风险

机遇

  • 降低集成工作量 – 无需为仅提供 Web UI 的网站编写或维护独立的 API 封装。
  • 更快的原型设计 – 团队可以通过将 Claude 指向一个实时页面并让其自行摸索步骤,从而快速构建端到端工作流的原型。
  • 更广泛的自动化 – 涉及多页面导航、无需验证码的表单填写或实时数据提取的任务,现在可以开箱即用地实现。

风险

  • 数据泄露 – 如果 Claude 无意中存储或传输了访问页面的信息,机密细节可能会遭到泄露。
  • 滥用 – 获得 Claude 实例控制权的攻击者可能会代表用户自动进行凭据窃取或大规模发布内容。
  • 依赖用户信任 – 沙箱模型假设用户会正确指定信任的网站;一旦操作失误,可能会导致安全漏洞。

提供官方 API 的厂商可能会面临其端点需求下降的情况,而安全公司可能会在监控 AI 驱动的浏览活动方面发现新的市场。便利性与控制力之间的平衡将决定组织采用该功能的快慢。

前景展望

Anthropic 的此次推送仅限于其高级订阅计划,这表明在进行更广泛的发布之前,公司正采取谨慎的态度来收集反馈。未来的更新可能会包括更严格的权限控制、更丰富的日志记录,甚至可能包含一个经过审核的“代理脚本”(agent scripts)市场,用于封装常见的 Web 任务。

对该功能感兴趣的开发者应首先在低风险网站上进行测试,在提示词中建立明确的防护机制,并集成能够记录 Claude 执行的每一次点击和按键的审计追踪。随着技术的成熟,自主浏览将成为 AI 增强型生产力工具的标准构建模块。

核心要点: Anthropic 的原生浏览器将 Claude 转变为一个自主工作的 Web 工作者,在为没有 API 的网站解锁自动化能力的同时,确保模型与个人浏览数据隔离。此举扩展了开发者的自动化范围,但也增加了一层安全责任——用户必须监管受信任的域名,并防范提示词注入攻击,才能安全地从中获益。