Anthropic 在 Claude Cowork 桌面應用程式裡內建了一個自家瀏覽器。任務碰到需要開網站的情況時,它會在側邊欄自動開啟,由 Claude 自己導覽、讀取頁面、點按鈕、輸入文字,也能填表單、操作沒有連接器的入口網站,使用者不必再安裝任何擴充功能。本週起先推送給 Pro、Max、Team 方案,涵蓋 macOS、Windows 與 Linux(Linux 仍是 beta 版),Enterprise 方案則由管理員在組織設定裡開啟。推送到位後預設為開啟狀態,想換回原本的瀏覽器,可以在設定裡的 Cowork 分頁調整偏好瀏覽器。
隔離做在憑證這一層
這個瀏覽器和使用者平常用的瀏覽器是兩套獨立的執行個體。Anthropic 的說法很直接:
"Claude never sees your tabs, bookmarks, or passwords."
Claude 看不到你的分頁、書籤和密碼。
需要登入的網站怎麼辦?使用者可以從 Chrome、Edge 或 Firefox 匯入憑證,要匯入哪些完全自己勾選。銀行、電子郵件與單一登入(SSO)網站預設排除在外,除非使用者自己把它們加回來。
這條預設規則值得單獨拿出來看。它把 Claude 能自動化的範圍,劃在了企業裡的二線系統——供應商入口網站、報帳後台、訂單查詢頁面,各種沒做 API、也沒人願意接上 MCP 的老舊網站。恰好這些系統最耗人力,也最不牽涉資金和身分。把銀行和電子郵件擋在門外,等於先把出錯代價最高的兩類帳戶摘掉。
和 Chrome 擴充功能的分工
Anthropic 自己給出了分界線:內建瀏覽器適合「整件事交給 Claude 去辦」的工作,例如彙整一批調查資料、把好幾家供應商入口網站的發票湊成一張表;Claude in Chrome 則適合「頁面已經開著、帳號也已經登入」的工作,例如更新 CRM 紀錄、處理電子郵件。兩條路線都保留,由使用者決定 Claude 預設走哪一條。
這樣安排的現實理由不難想像。擴充功能路線的優點是能繼承使用者既有的登入狀態,代價是權限邊界變得模糊——Claude 站在使用者已經登入的 Chrome 裡,看得到的東西遠超單次任務所需。獨立瀏覽器把這層繼承切斷了,換來的是每個網站都要重新解決登入問題,但換得了可控性。
提示注入還沒有解方
安全這塊 Anthropic 沒把話說滿。內建瀏覽器沿用了 Claude in Chrome 的提示注入防禦機制,會把 Claude 的動作和使用者最初的請求互相比對檢查。官方原話是這些措施「meaningfully reduce the risk but can't eliminate it」(能有意義地降低風險,但無法徹底消除),並建議使用者先從信任的網站開始用起。
一個能自己點擊和輸入的瀏覽器代理,頁面上任何一段文字都可能被當成指令。隔離掉分頁和密碼解決的是「看得到什麼」,沒解決「聽誰的話」。前者是權限設計問題,後者是模型能力問題,目前沒有哪家業者能給出乾淨的答案。
桌面版這個前提
還有一條限制容易被忽略:內建瀏覽器只能在桌面應用程式裡運作。網頁版也能用,但前提是桌面應用程式開著並保持連線,因為實際執行動作的行程跑在使用者自己的機器上。
放在一起看會更清楚。OpenAI 今年稍早停掉了自家的 Atlas 瀏覽器,Google 把 Gemini 塞進了 Chrome 側邊欄,Anthropic 現在則是擴充功能和自建瀏覽器兩條路線並行。三家的共同點是都不打算讓使用者換掉主力瀏覽器;差別在於 Anthropic 把「代理用的瀏覽器」和「人用的瀏覽器」拆成了兩個獨立的行程。
參考來源:Anthropic 官方部落格、CocoLoop、Claude 說明中心;官方公告核實了推送範圍、平台支援情況與預設憑證排除規則。