Claude for Chrome:合成点击仍能触发读取 Gmail
Manifold Security 于 2026 年 7 月 14 日证明,任何浏览器扩展都能伪造一次点击,促使 Claude for Chrome 读取 Gmail、Docs 和日历。首次披露后新增的白名单放错了层级。
这是什么?
2026 年 7 月 14 日,Manifold Security 的 Ax Sharma 发布了《ClaudeBleed Reopened》,指出 Anthropic 的 Claude for Chrome 浏览器扩展中的两个弱点在当时最新的 v1.0.80(7 月 7 日发布)中仍可复现。该公司于 2026 年 5 月 21 日 就 v1.0.72 向 Anthropic 报告了这两个问题;Anthropic 次日确认收到,随后关闭了报告,但据 Manifold 称,相关处理函数在八个版本之后仍逐字节保持不变。
此发现是 LayerX 于五月初披露的 ClaudeBleed 信任边界缺陷 的续篇。Anthropic 针对那个早期问题所做的缓解,恰恰是本次问题耐人寻味之处:修复本身是真实的,但放在了错误的层级,残留的缺口得以幸存。
工作原理
为堵住原始缺陷——页面可向 Claude 提供任意文本——Anthropic 将外部调用者限制在一个由任务 ID 标识的 九个硬编码提示词 的小型字典内。其中三个是入门引导的练习提示词;另外六个是真实操作,包括 usecase-gmail(读取近期邮件并点击退订链接)、usecase-gdocs(打开最新文档并读取其评论)以及 usecase-calendar(读取空闲时间并创建会议)。页面已无法注入自己的文本——这在消息处理器层面是真正的改进。
残留问题在于 这九个提示词之一是如何被触发的。一个内容脚本监听匹配某个特定引导按钮选择器的元素上的点击,读取其任务 ID 属性,并将对应的提示词转发给 Claude 的侧边栏。然而,该处理器从不检查 event.isTrusted——这个浏览器标志用来区分真实的用户点击与脚本合成的点击。任何在 claude.ai 上以主世界运行内容脚本的扩展(这是浏览器扩展的标准模型)都可以构造该按钮、设置任务 ID 并派发一次合成点击。Manifold 的概念验证只需几行控制台代码,日志中的 isTrusted: false 证实了被伪造的事件被接受了。
在默认的「操作前询问」模式下,伪造的触发与任何敏感读取之间仍隔着一个批准弹窗,因此实际影响是一种被迫批准的骚扰,Manifold 评为 7.7(高)。但一旦用户启用了 「无需询问即操作」 模式,弹窗消失,任务将静默执行;Manifold 将此路径评为 9.6(严重)。该缺陷与模型无关——在 Opus、Sonnet 和 Fable 的侧边栏选择下均可复现——因为它存在于扩展中,而非模型中。
第二个发现属于架构层面:只要侧边栏以 skipPermissions=true 的 URL 参数加载,它便进入特权模式,既无用户手势,仅有一个事后显示的「高风险」横幅。该 URL 通常只由扩展自身构造,因此如今并不能直接远程利用。它是一个潜伏的放大器:未来任何允许较低权限上下文影响该侧边栏 URL 构造的缺陷,都会把合成点击触发变成一次静默的、影响严重的执行。
为何重要
一个获授权读取你收件箱的浏览器 AI 智能体是高价值身份。此类缺陷可清晰对应到 OWASP LLM 应用十大风险:LLM01 间接提示注入(触发来自不可信的页面脚本,而非用户)与 LLM06 过度自主(智能体凭单一事件即可触及 Gmail、Docs 与日历)。它对传统监控也几乎不可见:网关看到的是通往 claude.ai 的普通已认证 HTTPS,EDR 看到的是一个正常运行的浏览器扩展。唯一可靠的信号是智能体在运行时实际 做 了什么,与它被授权做什么之间的差异。更广的教训超越了这一款产品:限制哪些消息可被接受的白名单,若触发它的事件会接受被伪造的输入,就不是授权边界。 信任必须在每一层强制执行,而不只是最显眼的那一层。
防御
在动作发生的那一刻验证用户意图。 Manifold 提出的一行修复,是在点击处理器顶部拒绝合成事件(概念上即 if (!event.isTrusted) return;)。任何以界面点击为特权操作前提的智能体,都必须确认该点击来自用户,而非脚本派发。
让智能体以最小权限模式启动。 不要让 URL 参数选择「跳过所有权限检查」的状态。要求模式切换来自智能体自身界面中的真实用户手势,并对任何内部特权请求施加发送方身份校验。
将浏览器 AI 智能体视为特权服务账户。 盘点能够触及邮件、文档与日历的扩展;对任何涉及敏感数据的场景禁用「无需询问即操作」;并尽量减少与智能体并存安装的其他扩展,因为其中任何一个都是潜在的触发器。
在运行时监控智能体行为。 由于访问控制日志看起来正常,持久的检测层是行为层面的:当智能体调用一个它多半未被要求调用的工具或任务时予以标记。
修补并持续跟踪。 关注 Claude for Chrome 的版本说明与 Manifold 的公告,并在每次更新后重新测试,而非信任「已解决」的状态。
状态
| 项目 | 详情 |
|---|---|
| 披露方 | Ax Sharma,Manifold Security——2026 年 7 月 14 日 |
| 向厂商报告 | 2026 年 5 月 21 日(针对 v1.0.72);报告已确认,随后关闭 |
| 复现于 | v1.0.80(2026 年 7 月 7 日发布) |
| 严重度(研究者) | 7.7 高(默认「询问」模式)/ 9.6 严重(「无需询问即操作」) |
| 对应 | OWASP LLM01(间接提示注入)、LLM06(过度自主) |
| 范围 | 与模型无关(Opus、Sonnet、Fable 侧边栏选择) |
| 厂商回应 | 截至 2026 年 7 月 14 日未就具体发现公开置评 |
Sources
- → https://www.manifold.security/blog/claude-for-chrome-extension-bypass
- → https://thehackernews.com/2026/07/claude-for-chrome-flaw-lets-other.html
- → https://www.bleepingcomputer.com/news/security/claude-chrome-extension-flaw-lets-malicious-extensions-trigger-ai-actions/
- → https://www.csoonline.com/article/4197325/new-bugs-in-claude-for-chrome-allow-extensions-to-abuse-ai-privileges.html
- → https://genai.owasp.org/llmrisk/llm062025-excessive-agency/