
一句话看懂:安全研究公司 Manifold Security 发现 Anthropic 的 Claude for Chrome 浏览器扩展存在两个未修补漏洞,攻击者可利用合成点击触发敏感 AI 工作流;研究人员早在 2026 年 5 月就向 Anthropic 报告,但修复未在八次版本更新中被彻底落实。
事件核心:发生了什么
Manifold Security 在 2026 年 7 月 7 日发布的扩展版本 1.0.80 中确认了两个漏洞:第一,扩展未能校验点击事件的 Event.isTrusted 属性,允许任何浏览器扩展通过模拟合成点击触发 Claude 的九个预置工作流,包括读取 Gmail、打开 Google Docs、查看 Google Calendar 以及修改 Salesforce 线索,且无须用户确认;默认状态下该漏洞 CVSS 评分 7.7(高危),若用户开启自动执行模式则升至 9.6(严重)。第二,侧面板中存在名为 skipPermissions 的 URL 参数,设为 true 时可绕过权限弹窗直接激活特权模式,而该参数本应由 Anthropic 自身的调度任务构造,但面板并未校验 URL 来源。研究人员指出,“绕过代码仅需六行 JavaScript”。Manifold 最初于 2026 年 5 月 21 日通过漏洞赏金计划向 Anthropic 报告,Anthropic 次日确认收到,但后续八次版本更新(从 1.0.73 到 1.0.80)中关键处理器代码保持字节级一致,未作改动。Anthropic 将合成点击报告标记为“内部已有更广泛的信任边界问题追踪”,并将权限参数漏洞归类为“信息性”,认为该参数仅由内部系统使用。
为什么重要
该事件直接暴露了 AI 浏览器扩展在权限校验层设计上的缺陷。Claude 扩展硬编码的九个工作流可直接访问用户邮箱、文档和 CRM 系统,若被利用,攻击者可在无需用户感知的情况下执行敏感操作——例如读取 Gmail 中的促销邮件并自动点击取消订阅链接。由于网络流量和浏览器行为在外观上不受影响,这类攻击对企业和个人用户均难以察觉。该漏洞与 OWASP 列出的 LLM01(提示注入)和 LLM06(过度自主权)风险高度对应,表明随着 AI 工具与浏览器集成的加深,传统 Web 安全实践(如校验事件来源、参数校验)需要被更彻底地迁移到 AI 应用场景中。
对用户/开发者/创作者的影响
普通用户应警惕已安装的 AI 扩展可能未经授权访问个人信息,尤其是开启“自动执行”模式的用户风险最高;建议关闭自动执行并关注 Anthropic 后续补丁。开发者在构建浏览器扩展时,必须强制校验 Event.isTrusted 属性,并对敏感参数(如 skipPermissions)实行来源验证,避免依赖“内部系统才会构造”的假设;漏洞报告中提出的修复方案仅需添加一行代码。企业采购决策者在评估 AI 工具集成时,应要求供应商提供扩展安全审计报告,尤其是涉及 Gmail、Salesforce 等生产级应用的工作流权限管理。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
1. Anthropic 是否会在下一版本中修复这两个漏洞,以及修复方式(如添加 one-liner 校验或重构权限模型)。
2. 漏洞报告与修复之间的八个月周期是否会影响 Anthropic 在安全社区中的声誉,以及其漏洞赏金计划的响应流程是否会改进。
3. 同类 AI 浏览器扩展(如 Copilot、Gemini 等)是否存在相似的权限绕过风险,是否会有行业性的“扩展安全指南”出台。
来源:TechRadar


