凭证经安全通道直接注入网页,密码与验证码不进入 Claude 上下文;生物识别逐条审批、权限只限当前会话,Mac 端率先开放。
用过 Claude 桌面版浏览器功能或者 Claude Cowork 的朋友应该都遇到过一个尴尬场景:让 AI 代理帮你跑一个多步骤的网页任务,跑到一半卡在登录页,要么你亲自接管输一遍密码,要么——更糟——把密码明文发给 AI 让它帮你填。后者的风险不用多说,密码一旦进入模型上下文,就意味着它可能被记录、被缓存,甚至进入服务商的系统。
1Password 这次给出的方案是把"用密码"和"看密码"彻底分开。根据官方说明,工作流程大致是这样的:
同一个任务里如果涉及多个网站的登录,1Password 还可以连续代理多次填充,让 Claude 跑完整个多步骤流程而不用每次登录都停下来等人。
这次发布还带来一个值得注意的新机制,叫 Agentic Mode(代理模式)。当兼容的 AI 代理接管浏览器时,1Password 浏览器扩展会自动进入锁定状态——只有为当前任务明确批准的凭证保持可用,其余整个密码库对 AI 不可见。用户能看到该模式何时激活,也可以随时手动取消。
这个设计针对的其实是 AI 代理时代一个新出现的攻击面:以往浏览器扩展的自动填充默认对"当前操作浏览器的人"开放,但当操作浏览器的不是人而是 AI 时,提示注入(prompt injection)等手段可能诱导 AI 去访问不该访问的凭证。自动锁库相当于把默认权限从"全开"改成了"全关",只留一条经过用户审批的窄通道。
目前该功能面向 Mac 平台的 1Password 商业版、家庭版及个人版用户开放,需要同时安装四样东西:1Password 桌面应用、1Password 浏览器扩展、Claude 桌面应用以及 Claude 浏览器扩展。官方表示后续还会扩展到支付卡和身份信息的代理填充。
顺带一提,Claude 桌面版此前刚刚内置了浏览器能力,Cowork 也已经铺开到网页和移动端——Anthropic 显然在把"AI 代理替你操作网页"这条线越铺越宽,而登录凭证正是这条线上最敏感的一环。1Password 抢先把这个位置卡住,对双方都是聪明的选择。
对通过代理使用 Claude 的用户来说,这个功能落地前有几件事值得先想清楚: