Anthropic 在 Claude Cowork 桌面应用里放进了一个自带的浏览器。任务碰到网站时,它会在侧边栏自己打开,由 Claude 导航、读页面、点按钮、输入文字,也能填表单、操作没有连接器的门户,用户不需要再装任何扩展。本周开始向 Pro、Max、Team 计划推送,覆盖 macOS、Windows 和 Linux(Linux 仍是 beta),Enterprise 计划由管理员在组织设置里开。推送到位后默认开启,想换回原来的方式,可以在设置里的 Cowork 一栏改首选浏览器。
隔离做在凭据这一层
这个浏览器和用户日常用的浏览器是两套东西。Anthropic 的说法很直白:
“Claude never sees your tabs, bookmarks, or passwords.”
Claude 看不到你的标签页、书签和密码。
需要登录的站点怎么办?用户可以从 Chrome、Edge 或 Firefox 里导入凭据,导入哪些由自己勾选。银行、邮箱和单点登录站点默认排除在外,除非用户主动把它们加回来。
这条默认规则可以单独拎出来看。它把 Claude 能自动化的范围划在了企业里的二线系统:供应商门户、报销后台、订单查询页,各种没做 API 也没人愿意接 MCP 的老网站。恰好这些系统最耗人力,也最不涉及资金和身份。银行和邮箱留在门外,等于先把出错成本最高的两类账户摘掉。
和 Chrome 扩展分工
Anthropic 自己给了分界线:内置浏览器适合”交给 Claude 去办”的活,比如收集一批调研材料、把几家供应商门户里的发票凑成一张表;Claude in Chrome 适合”页面已经开着、账号已经登着”的活,比如更新 CRM 记录、处理邮件。两条通道都留着,用户决定 Claude 默认走哪条。
这样安排的现实原因不难想。扩展路线的优势是继承用户的登录态,代价是权限边界模糊——Claude 站在你已经登录的 Chrome 里,看得到的东西远超单次任务需要。独立浏览器把这层继承切断了,换来的是每个站点都要重新解决登录问题,但可控。
提示注入还没有解
安全这块 Anthropic 没把话说满。内置浏览器沿用了 Claude in Chrome 的提示注入防御,会把 Claude 的动作和用户的原始请求对照检查。官方原话是这些措施 “meaningfully reduce the risk but can’t eliminate it”,并建议用户先从信得过的网站开始用。
一个能自己点击和输入的浏览器 Agent,页面上的任何文字都可能被当成指令。隔离掉标签页和密码解决的是看见什么,没解决听谁的话。前者是权限设计,后者是模型能力,目前没有哪家给出干净答案。
桌面这个前提
还有一条限制容易被跳过:内置浏览器只在桌面应用里跑。网页端也能用,前提是桌面应用开着并保持连接,实际执行动作的进程在用户自己的机器上。
横着看一眼会更清楚。OpenAI 今年停掉了 Atlas 浏览器,谷歌把 Gemini 塞进 Chrome 侧栏,Anthropic 现在同时留着扩展和自建两条通道。三家的共同点是都不打算让用户换主力浏览器;区别在于 Anthropic 把”给 Agent 用的浏览器”和”给人用的浏览器”拆成了两个进程。
参考来源:Anthropic 官方博客、CocoLoop、Claude 帮助中心;官方公告核验推送计划范围、平台支持与默认凭据排除规则。