
浏览器Agent终于从“演示会点按钮”进入付费用户可以日常使用的阶段。Anthropic宣布Claude in Chrome正式可用,它能在用户现有登录状态下读取页面、输入内容、点击控件、导航并填写表单。变化看似只是一个扩展转正,实质却是把模型放进企业最复杂的交互层:邮件、CRM、费用、后台配置和各种没有标准接口的遗留网页。
很多内部系统没有稳定API,或者接口只覆盖查询,不覆盖真实操作。浏览器扩展可以沿用员工当前会话,不必先重做全部集成,就能处理报销录入、客户信息更新、网页研究和订单操作。这让FDE可以从一条可见流程快速试点,也能用屏幕结果让业务负责人直接验收。
代价是可靠性边界更脆。页面改版、弹窗、权限过期和字段校验都可能让任务失败。Claude在浏览器里“看到”的内容既包括用户想处理的数据,也包括广告、评论、外部文档和被攻击者植入的指令。与结构化工具不同,模型很难天然区分哪段文字是业务数据,哪段是在操纵它的下一步动作。
Anthropic重新设计了提示注入评测,使用专业红队人员提供的更强攻击。在没有额外保护时,成功抵达模型的攻击对Opus 4.5奏效率为17.6%,对Opus 5降至3.8%。加入探针与自动审批安全分类器后,Sonnet 5、Opus 5和Mythos 5在该评测中未出现成功攻击,Fable 5为0.3%,且成功案例被判定为低严重度。
这些数字说明防线有效,却不能被解读为“提示注入已经解决”。评测只覆盖已知攻击集和特定配置,真实网页会不断变化。更重要的是,攻击成功率之外还要看后果:读取公开页面与发送付款、修改账户权限完全不是同一风险级别。低概率乘以高影响,仍可能形成不可接受的生产风险。
企业管理员可以限制Claude访问的域名,但域名允许列表只解决“去哪儿”,不解决“在那里能做什么”。生产部署至少要把浏览、草拟、提交、删除和支付分成不同级别;对跨站跳转、外部文件、凭据输入和不可逆动作设置人工确认;同时记录页面快照、模型计划、点击序列与最终结果,方便审计和复现。
还要明确产品边界。目前功能聚焦Chrome桌面扩展,其他Chromium浏览器、移动端以及本地文件和原生应用并不等同支持。官方公告已经写成正式可用,但部分帮助文档仍保留测试阶段表述,企业采购和安全团队应以租户实际开关、管理能力与合同范围为准,不应只依据宣传页判断。
Claude in Chrome降低了企业自动化的集成门槛,也把风险从模型回答扩展到真实动作。最适合的首批任务,是高频、耗时、可回滚且结果容易核验的流程,例如汇总资料、预填表单、跨页面核对和生成待审批草稿。直接把支付、删除数据或权限修改交给自动批准,仍然过早。
FDE验收时应同时测正常路径、页面变体、恶意内容、会话过期与人工拒绝,记录任务完成率、错误动作率、确认次数、恢复时间和高风险拦截率。浏览器Agent的真正竞争力不是能点多少网站,而是能否在复杂网页里保持最小权限、解释行动,并在不确定时停下来。只有这三点稳定,它才会从个人效率插件变成企业执行层。
浏览器操作还应准备结构化替代路径。对于已经稳定且高频的动作,企业最终仍应接入受控API或页面声明工具,把权限、输入结构和幂等性固化下来;视觉操作更适合覆盖长尾和过渡系统。两者结合,才能既获得快速试点的速度,也保留规模化后的可靠性。
最终的授权设计,应让用户清楚知道Agent将做什么、改动什么以及如何撤回。
