Claude带着自己的浏览器上班了:默认没有你的书签和密码的那扇空白窗,先对这三本账再换道
上周四(8月27日北京时间),Anthropic给Claude桌面端的Cowork加了一项看起来平平无奇的功能:内置浏览器。任务碰到网站时,侧边栏自动弹出一个浏览器,Claude自己导航、读页、点击、填表,不再需要先装Chrome扩展。这是基于Chromium构建的独立浏览环境,macOS、Windows已覆盖、Linux还在测试版阶段,官方从本周起向Pro、Max、Team付费用户逐步推送,企业版要管理员手动开启。微博
同一天,Claude in Chrome扩展也结束试点、向所有付费套餐全面开放。36氪一条是"用你的浏览器",一条是"用Claude自己的浏览器"——官方自己把两条路线摆在了台面上。已经在用Agent办公的人,这周绕不开的问题就变成了:要不要把网页工作交出去,交给哪一扇窗。
一、“你的浏览器"和"一台浏览器”,差的不只是装不装插件
Anthropic对这次更新的描述很直白:很多网页任务并不需要"你的浏览器",Claude只需要"一台浏览器"。雷科技这句话背后是一项具体的隔离设计,值得拆开看:
对比项 | Claude in Chrome(扩展) | Cowork内置浏览器 |
|---|---|---|
环境 | 你正在用的Chrome现场 | Claude的独立环境,默认空白 |
登录态 | 直接用你已登录的账号 | 默认没有,按站点逐个导入 |
书签/历史记录 | 可见(同一浏览器) | 不可见,不继承 |
默认排除 | 无(你登录了它就能进) | 银行、邮箱、单点登录站点默认进不去,需明确选择才放开 |
适合的任务 | 眼前的收件箱、CRM、依赖现成登录态的后台 | 完整交出一段网页工作:收集当月发票、从门户拉数、填表单(提交前停) |
出错时你看到的 | 你自己的标签页被操作,随时接管 | 侧边栏里Claude自己的窗口,可旁观或接手 |
两者的默认授权面完全不同:扩展拿的是"现场",内置浏览器拿的是"工作台"。官方没有淘汰扩展——老用户默认仍走扩展,新用户默认内置浏览器,可以在Settings → Cowork → Preferred browser里随时切换。知乎选择标准可以压缩成一句话:任务依赖你当前的登录现场,用扩展省事;想把网页杂活和日常浏览环境切开,用内置浏览器。

有个容易忽略的工程细节:登录态导入按平台不同。macOS可以从Chrome、Edge、Firefox三个浏览器导入,Windows和Linux在发布时只支持从Firefox导入。日常用Edge的Windows用户,第一次配置会比Mac用户多几步摩擦。微博
二、独立浏览器不是保险箱:这本权限账要先算
社区里"更安全了"的刷屏判断,把结论说快了。隔离设计降低的是默认暴露面,但它没有改变两件事:
任务内容仍在云端处理。 Cowork的安全指南写得清楚:会话运行在Anthropic服务器上的隔离临时环境,桌面应用只是授权入口。知乎你让Claude读的发票、表单、dashboard数字,本来就是交给它处理的输入——浏览器独立不等于页面内容只留在本机。另外,从网页或手机远程发起任务时,只要桌面应用保持在线,Claude照样能驱动这台浏览器。
提示注入没有被解决,只是被缓解。 恶意指令可以藏在网页、邮件或文档里,诱导浏览器Agent偏离你交代的原始任务。官方沿用了Claude in Chrome那套动作核查措施,同时承认这些手段能显著降低风险、不能清零,提示注入始终是个移动靶,建议从可信站点开始用。36氪
下面的数据图可以把这本账看得更具体:在专业红队构造的注入攻击里,无额外防护时对Opus 4.5的成功率是17.6%,补上探针和安全分类器后多款模型被压到零或接近零,但Fable 5仍有0.3%——能压低,压不归零。36氪

所以评估的时候要把两个问题拆开:Claude能看到什么,Claude能做出什么。只读一个公开页面,和进入已登录后台点下"付款",是两个量级的后果——哪怕两件事都发生在那台"独立"浏览器里。
三、先交什么、死都别交什么:一次一条任务的试法
小红书上有一篇避坑帖,把暂时别直接交给AI的页面圈成了4类,和各家安全建议的方向是一致的。小红书
第一批可以放心试的(错了容易发现、提交前能停下):
读取公开网页、比价、汇总信息;
从可信站点收集文件(发票、账单页);
从仪表盘取数汇总成表格;
填表单但停在"提交"之前。
现阶段死都别交的:
涉及付款、转账的页面(银行类站点本来就在默认排除名单里,别手动放开);
会发消息、发帖、对外提交的动作(发出去收不回);
删除数据、改权限这类后台写操作;
陌生人内容密集的页面和带大范围写权限的已登录后台。
个人用户守住一条简单边界就够:这个动作做错以后,能不能在几分钟内无损撤回? 能,交给它;不能,人工确认。知乎企业管理员则可以把控制点落到三处:限定可用站点范围、限制账号权限、记录并审查写操作。
四、真正值得盯的信号:浏览器正在被Agent"吞"进去
把这一周的事连起来看,方向已经很清楚了:豆包工作已经把浏览器做进了桌面端,千问办公还在靠官方插件驱动你的Chrome,WorkBuddy则要配置MCP接Playwright才能操作网页。雷科技
产品 | Agent操作网页的方式 |
|---|---|
ChatGPT桌面端 | 内置Chromium浏览器,带标签页、下载、登录态,最近还加了页面上圈选批注 |
Claude Cowork | 8月27日新增内置浏览器,与扩展双轨 |
豆包工作 | 已内置浏览器雏形,具备初步人机协同,功能还简单 |
千问办公 | 无内置浏览器,靠官方插件驱动你的Chrome |
腾讯WorkBuddy | 无浏览器,接Playwright类MCP间接控制 |
去年10月OpenAI还专门上线了"AI浏览器"ChatGPT Atlas,想把Agent塞进浏览器;今年8月9日关停,从上线到停运只活了292天,能力并回ChatGPT桌面端。36氪现在顺序反过来了:用户先打开Agent,需要网页时,Agent再打开浏览器。 浏览器从"人进入互联网的入口",变成"Agent进入互联网的入口"。
对国内用户,这条路的现实门槛还叠了一层:过去一周知乎接连有人发帖说Claude账号被限制,其中《我用了快3年的Claude老号也被封了,终于找不到续费的理由了》一篇的评论区就有16条。知乎所以中国大陆用户的问题排序应该是——先确认你的订阅和账号能不能稳定用,再谈要不要把网页工作交给这扇新窗。为这个功能单独上车Claude,账大概率算不过来。

如果你本来就在用豆包工作、千问办公或WorkBuddy处理网页任务,这次更新不需要你做任何迁移。它给你的只是一个观察清单:豆包工作的内置浏览器会不会继续补齐、千问办公和WorkBuddy什么时候补上这块——从ChatGPT到Claude,答案已经连出两遍了。

下一步动作很简单:Pro/Max用户这两天可以留意桌面端更新推送;没有登录态包袱的收集类任务先丢给它试水;每次多授权一个站点之前,问一句这个站点上最坏能发生什么。