侧边栏不再是孤岛,但把关的位置也从每一步挪到了少数几步的意图比对上。
更新在 8 月 12 日推出。从功能清单上看它像是一次不大的迭代,但换个角度就不小:Chrome 侧边栏里的那个 Claude,身份变了。
此前的 Claude in Chrome 更像一个独立的小号。它能看你正在浏览的页面,能点链接、切页面、填表单,能借用你已经登录好的网站身份去操作——能力不算弱,但那段对话就停在侧边栏里,不进历史,也不跟别的端共享。在网页上查完一圈资料想挪到桌面端接着写,只能自己复制粘贴,等于每换一次场地就把上下文清空一次。
这次官方的说法是对话会存进历史、技能与连接器在浏览器里同样生效。翻成人话:侧边栏不再是一个功能相近的独立产品,而是 Cowork 的又一个客户端,状态挂在账户上而不是挂在浏览器上。这也解释了为什么它要等到 Cowork 这套跨端会话跑通之后才做——先有账户级的会话,扩展才有可能只当一个前端。
更值得琢磨的是权限那部分。新版本允许用户选"自动批准",让 Claude 一口气把任务做完、中途不停下来问。但官方在措辞上留了个补丁:在做"有后果的事"之前——公告里举的例子是提交表单、发送消息、下载文件——会有一道单独的检查,把这个动作跟你最初的指令比对一遍;购买、共享个人数据这类不可逆或者要花钱的动作,仍然必须由人确认。
这基本上是眼下所有浏览器代理产品的共同答案,原因也很实际:逐步确认在短任务里管用,在长任务里必然退化。一个流程要点二十次"允许",点到第七次的时候人就已经不看内容了——确认框越多,实际审查强度越低。所以做法是把关口从"每一步"收缩到"少数几步",靠一个独立环节判断这一步是否还在你原本的意图范围内。安全性被押在了"意图偏离能被认出来"这件事上。
Anthropic 在同一篇公告里把风险讲得相当直白:攻击者会把指令藏在网页内容里,这些指令你未必看得见,但它们可以把 Claude 引去做你从没打算让它做的事。紧接着的一句是——这些措施能显著降低风险,但无法消除。
"无法消除"值得记一笔。浏览器是所有代理场景里最难守的一块,因为页面上的文字既是给人看的内容,也是模型读到的输入,二者共用同一个通道,模型没有可靠办法分清"这是页面在陈述"和"这是有人在下令"。而且开了自动批准之后,那些够不上"有后果"门槛的动作——翻页、展开折叠区、在站内搜索一下——是不过那道检查的,攻击面恰恰常常藏在这类看着无害的操作里。把审查集中到少数几个点,是在体验和安全之间做的取舍,不是把问题解决了。
Max 和 Team 用户当天就能用,Pro 排在未来几周;企业版默认关闭,需要管理员开启,并且可以限制它只在批准过的域名上运行——这个域名白名单对公司来说大概是本次更新里最实用的一个开关。
没跟上的部分也很明确:
顺带被这次改动挑明的还有一件事:浏览器端和桌面端现在共用同一个账号身份。扩展跑在你日常上网的浏览器里,桌面端跑在本机,如果两边的出口网络不是同一套,账户侧看到的就是同一个账号在同一时段从两个不同环境活动,而环境不一致正是触发 Unusual Activity 提示的常见原因之一。真打算跨端接力干活,先用 Claude IP 检测确认两端出口一致,再开始。