Содержание
Claude for Chrome снова попал под вопросы к безопасности: исследователи Manifold Security заявили о двух незакрытых уязвимостях в расширении версии 1.0.80, вышедшей 7 июля 2026 года. По их данным, стороннее расширение браузера может запускать чувствительные сценарии Claude через поддельный клик.
Звучит как мелочь из мира веб-разработки, но последствия тут неприятные. Речь не про абстрактный чат с нейросетью, а про агента в браузере. Он видит сервисы пользователя и может выполнять действия в Gmail, Google Docs, Google Calendar и Salesforce.
Фейковый клик запускал девять сценариев Claude
Первая проблема связана с обработкой кликов на claude.ai: расширение не проверяло свойство Event.isTrusted, которое браузер ставит только реальным действиям пользователя. Синтетический клик от скрипта получает статус untrusted, и нормальная логика безопасности должна его отбрасывать.
Исследователь Ax Sharma из Manifold Security обнаружил, что расширение всё равно запускало рабочие сценарии. По отчету компании, так можно дернуть девять заранее прописанных задач Claude.
- Gmail: чтение почты пользователя.
- Google Docs: открытие документов.
- Google Calendar: проверка календаря.
- Salesforce: изменение данных лидов.
- Claude workflows: запуск чувствительных цепочек действий без нормального подтверждения.
Под стандартными настройками Manifold Security оценила уязвимость в 7,7 балла CVSS, уровень High. Если пользователь включал автоматическое выполнение, оценка росла до 9,6 балла, уровень Critical. В таком режиме Claude мог действовать без дополнительного одобрения.
Самая неловкая часть истории — простота проверки. По словам Sharma, исправление требовало одной дополнительной проверки isTrusted перед продолжением сценария. Anthropic закрыла отчет по синтетическому клику, сославшись на внутренний тикет по более широкой проблеме границы доверия.
Параметр skipPermissions включал привилегированный режим
Вторая уязвимость сидит глубже в архитектуре расширения: боковая панель Claude принимает URL-параметр skipPermissions. Если установить его в true, панель начинает пропускать проверки разрешений и не спрашивает пользователя перед действием.
Anthropic считает этот пункт информационным, потому что такой URL сейчас должна создавать только внутренняя функция запланированных задач. Manifold Security спорит с этой логикой. Код панели принимает параметр независимо от того, какой скрипт или страница собрали исходную строку URL.
Пример из отчета звучит вполне бытово. Claude получает задачу прочитать Gmail, найти рекламные письма и автоматически нажать ссылки отписки. Для пользователя это похоже на полезную автоматизацию. Для атакующего это готовый канал для действий внутри браузера.
Исследователи отдельно написали: «the bypass is still six lines of JavaScript». Перевод без украшений: обход всё еще укладывается в шесть строк JavaScript. Для расширения, которое получает доступ к почте и CRM, это плохой уровень запаса прочности.
Восемь обновлений не поменяли уязвимые обработчики
Manifold Security впервые отправила оба отчета в bug bounty Anthropic 21 мая 2026 года. Компания подтвердила получение на следующий день. После этого Anthropic выпустила восемь версий расширения — с 1.0.73 до 1.0.80.
По проверке Manifold Security, код content-script и боковой панели, связанный с обеими проблемами, остался побайтно тем же. Исследователи воспроизвели уязвимости в версиях панели с моделями Claude Opus, Sonnet и Fable. Значит, проблема лежит не в конкретной модели, а в дизайне расширения.
Отчет Manifold Security связывает находки с рисками OWASP для AI-приложений: LLM01 Prompt Injection и LLM06 Excessive Agency. В переводе на нормальный язык — агенту дают слишком много полномочий, а граница между командой пользователя и внешним воздействием размывается.
Для браузерных ИИ-агентов это больная тема. Обычная активность браузера и сетевые запросы могут выглядеть нормально, пока расширение выполняет несанкционированные действия. Антивирус или админская панель не всегда увидят разницу между легальной автоматизацией и тихим захватом сценария.
Технические детали Manifold Security опубликовала в своем разборе уязвимостей Claude for Chrome. Обе проблемы, по данным исследователей, всё еще воспроизводились на версии 1.0.80 расширения 7 июля 2026 года.