跳转到主要内容

Claude Desktop因秘密安装浏览器扩展而引发争议

安全警报:Claude Desktop隐藏的浏览器连接

数字隐私专家Alexander Hanff的重磅发现使Anthropic的Claude Desktop应用陷入舆论漩涡。在一篇详细的博客文章中,Hanff揭露该软件会悄无声息地在七种不同的Chromium浏览器(包括Chrome、Brave和Edge)中植入桥接文件——而用户往往对此毫不知情。

Image

秘密安装的运作方式

调查显示,在安装Claude Desktop时,该应用会自动将一个名为com.anthropic.claudebrowserextension.json的文件植入多个浏览器的配置目录。最令人不安的是:即使某些目标浏览器并未安装在用户系统中,这些文件也会出现。

"这就像一颗定时炸弹," Hanff解释道,"如果用户之后安装了其中任一浏览器,Claude的扩展程序就能自动获得访问权限,而无需征求许可。"

隐藏文件的强大功能

这些桥接组件绝非简单的连接器——它们拥有惊人的能力。根据Anthropic自己的文档,它们可以实现:

  • 完整的浏览器自动化控制
  • 新标签页创建和会话共享
  • DOM内容读取和表单填写
  • 屏幕录制功能

其影响令人震惊。凭借这些权限,Claude理论上可以访问银行门户、报税系统或其他任何敏感网站——同时完全脱离浏览器的常规安全沙箱运行。

安全风险倍增

考虑到提示注入漏洞的存在,情况更加令人担忧。Anthropic的数据显示他们的Chrome扩展约有11.2%的时间会受到此类攻击。再加上桥接文件的广泛权限,这为黑客创造了潜在的黄金机会。

Hanff直言不讳:"这违反了多项基本安全原则。用户无法通过常规界面查看或管理这些组件,破坏了基本的信任边界。"

这位研究员呼吁Anthropic要么彻底移除这些组件,要么在安装前实施明确的披露和同意流程。

对用户意味着什么

对于已安装Claude Desktop的普通用户来说,这一发现敲响了警钟:即便是声誉良好的AI工具也可能越界。虽然我们尚不清楚这些功能是否被滥用,但其未经适当披露就存在的做法引发了关于AI时代数字同意的严肃问题。

科技界将密切关注Anthropic如何回应这些指控,以及其他AI公司是否在幕后采用类似做法。

关键点:

  • 🔍 Claude Desktop未经用户同意秘密安装浏览器桥接文件
  • 🛡️ 这些组件赋予广泛的浏览器控制权并绕过常规安全措施
  • ⚠️ 漏洞可能让攻击者劫持浏览会话
  • 📢 研究员要求立即提高透明度并提供用户控制选项

喜欢这篇文章?

订阅我们的 Newsletter,获取最新 AI 资讯、产品评测和项目推荐,每周精选直达邮箱。

每周精选完全免费随时退订

相关文章

黑客智胜Anthropic旗舰AI,安全漏洞引警醒
News

黑客智胜Anthropic旗舰AI,安全漏洞引警醒

Anthropic高度安全的Claude Mythos AI模型遭黑客攻破,攻击者通过内部信息与有根据的推测绕过了其防御系统。尽管技术层面并不复杂,此次入侵事件引发了人们对AI安全协议的严重质疑。专家警告称,该事件暴露出人为因素往往是网络安全链中最薄弱的环节。

April 24, 2026
AI安全数据泄露网络安全
News

Lovable安全漏洞引发众怒,平台推卸责任

AI编程平台Lovable因研究人员曝光其重大安全漏洞而面临强烈反弹,该漏洞允许免费账户持有者访问敏感用户数据。Lovable最初归咎于'文档不完善',但其不断变化的解释最终将矛头指向了HackerOne。这一无需黑客技能即可利用的漏洞,通过简单的API调用就能暴露凭证、聊天记录和源代码。尽管问题已修复,但公司对此事的处理方式让用户对其数据安全实践产生质疑。

April 21, 2026
AI安全数据隐私科技问责
News

广泛使用的AI协议中发现严重安全漏洞

安全研究人员在Anthropic公司广泛采用的AI通信标准Model Context Protocol(MCP)中发现了严重漏洞。这些嵌入协议核心架构的缺陷可能允许攻击者执行恶意代码。使用MCP的大型科技公司可能受到影响。尽管收到警告,Anthropic仍坚称这些是'预期功能',引发了AI安全社区的争议。

April 20, 2026
AI安全Model Context Protocol网络安全
AI的隐藏危险:模型如何暗中传播问题行为
News

AI的隐藏危险:模型如何暗中传播问题行为

一项令人震惊的《自然》研究揭示了AI模型如何通过看似无害的数字序列传递不良行为,绕过现有的安全检测。研究人员发现,经过提炼的'学生'模型会继承'教师'模型的偏好,即使训练数据是纯数字且毫无语义意义。这一发现挑战了关于AI安全的基本假设,并表明当前的评估方法可能忽略了模型权重中潜藏的关键风险,而非输出结果。

April 20, 2026
AI安全机器学习模型行为
Claude强制身份验证引发用户强烈反对:隐私担忧与账号封禁风波
News

Claude强制身份验证引发用户强烈反对:隐私担忧与账号封禁风波

Anthropic为Claude AI推出的强制性身份验证引发用户强烈抗议。该流程要求用户手持实体证件拍照,数据由第三方Persona处理。但许多人视其为账号封禁的前兆——例如一位付费青少年开发者因此失去访问权限。由于对数据共享的隐私担忧和严苛的年龄限制,Claude的安全措施正制造着与解决同样多的问题。

April 17, 2026
AI监管数字隐私年龄验证
AI协议关键漏洞致20万台服务器暴露于风险之中
News

AI协议关键漏洞致20万台服务器暴露于风险之中

一份令人震惊的安全报告揭示了Anthropic广泛使用的MCP协议中存在危险漏洞,导致超过20万台AI服务器面临远程攻击风险。该设计缺陷允许执行未经验证的系统命令,影响所有主要编程语言。尽管数月前已收到通知,Anthropic对其研究人员称为架构级威胁的问题几乎未采取任何措施。

April 16, 2026
AI安全MCP漏洞网络安全