Chrome 侧栏里的 Claude,不再只是贴在网页旁边的聊天框。Anthropic 把 Claude in Chrome 的侧栏重做成 Claude Cowork 会话:浏览器里开的任务会进历史记录,技能、连接器和账号里的上下文也会跟着走。
这件事的实际影响很具体。用户可以在网页上让 Claude 读当前页面、点按钮、填表、跨标签整理信息;中途切到桌面端、网页版或移动端,仍能接着同一个会话处理。过去浏览器侧栏更像一次临时操作,现在它被并入 Claude 的工作流入口。
Claude 官方账号给出的说法是:
“Your Claude in Chrome sessions now carry over to desktop, web, and mobile.”
自然一点说,就是浏览器里的那段任务不再被关在 Chrome 里。
侧栏从工具变成会话
Anthropic 帮助文档写得很清楚:Claude in Chrome 是一个可以读取、点击和导航网页的浏览器扩展。它可以从 Chrome 侧栏启动,也可以从 Claude Cowork 或 Claude Code 里启动。Max 和 Team 计划的侧栏现在以 Cowork 会话运行,Pro 计划会在后续几周逐步开放,Enterprise 计划则要等管理员启用云端 Cowork。
这次改动超过一次改名。侧栏会话会保存到历史记录,用户可在 Claude Desktop、Claude Web 和 Claude Mobile 继续同一段任务;账户里的 skills、plugins 和 connectors 也能在浏览器里工作。9to5Mac 举的例子是:让 Claude 从多个供应商门户收集发票信息,做成表格,再回到桌面端补本地文件、对照预算。
对企业用户来说,重点在“已登录网页”。许多内部系统没有正式 MCP 或连接器,AI 要么读不到,要么只能等人工复制粘贴。Chrome 扩展改变的是入口:Claude 可以站在用户已经登录的网页前,按人的方式读页面、点链接、输入文字和填表。
默认自动批准,风险也被摆到台面上
浏览器 Agent 的麻烦从来不止会点按钮,点错按钮时谁负责才会造成真实损失。Anthropic 在帮助页里列出权限清单:扩展需要 sidePanel、storage、scripting、debugger、tabs、downloads、webNavigation 等权限;其中 debugger 权限用于点击、输入和截图,downloads 用于保存文件,webNavigation 用于识别高风险网站。
侧栏默认进入 “Automatically approve” 模式。低风险动作会连续执行,遇到下载文件、输入敏感信息等高风险动作会暂停或请求确认。安全页还把提示注入列为最大风险:网页、邮件或文档里的隐藏指令,可能诱导浏览器 Agent 执行用户未授权的动作。
Anthropic 给出的防护包括内容分类器、动作前筛查、站点黑名单、细粒度权限和人工确认。官方还披露,当前配置在内部测试里把已知攻击组合的成功率压到 0.08% 以下。这个数字只能按“Anthropic 内部测试”理解,不能当作外部统一基准。
换成人话讲,Claude 现在能替你在网页上干更多活,但它看见的网页也会反过来影响它。浏览器 Agent 的工作台越接近真实账号,提示注入、误提交和数据外泄的后果就越像真实事故。
它补的是连接器空白
Engadget 对这次更新的判断比较准确:Anthropic 已经做了不少专业和生活服务连接器,Chrome 侧栏补的是那些没有正式集成的网站。对开发者,Claude Code 和 Chrome 扩展可以形成“终端构建、浏览器验证”的循环;对普通办公用户,它更像一个临时网页操作员。
这也解释了为什么 Anthropic 要把侧栏塞进 Cowork 会话,放弃继续维持一个独立插件。Agent 任务会越来越长,一次网页操作往往要跨网站、跨文件、跨设备。临时侧栏只适合问一句“这页讲什么”,不适合跟踪一个发票、招聘、采购或表单流程。
不过,产品边界仍然很窄。帮助页显示,Chrome 侧栏不支持其它 Chromium 浏览器,也不支持移动端浏览器;涉及本地文件、电脑控制或从其它 Claude 界面驱动 Chrome 的任务,仍需要桌面端打开并连接。Enterprise 管理员还可以用允许列表和阻止列表限制可访问网站。
下一步看真实工作流
这次更新的可验证节点有两个。
第一,看 Pro 用户开放后,侧栏会不会从少数高价计划功能变成常规入口。若浏览器 Agent 只停留在 Max 和 Team,使用面会被限制在重度用户和团队场景;若 Pro 覆盖稳定,Claude 可能把“网页代理”做成普通订阅用户的默认工作方式。
第二,看自动批准模式的事故率。官方把提示注入、金融网站、敏感信息和受监管数据都列为限制项,说明 Anthropic 并不打算把风险藏起来。考验会发生在用户把它带进报销、CRM、后台、邮箱、招聘系统和开发控制台之后。
放到 AI Agent 竞争里,这次没有新的大模型能力,也没有新的跑分。它的价值在于把浏览器、账号、技能、连接器和历史会话接成同一条工作线。模型会不会做事,正在从“回答得多好”转向“能不能在正确边界内连续完成一段真实流程”。
参考来源:Anthropic Claude Help Center、9to5Mac、Engadget、CocoLoop;核验 Chrome 侧栏 Cowork 会话范围、Max/Team/Pro/Enterprise 可用口径、权限清单、自动批准模式、提示注入防护边界与浏览器支持限制。