14 июля исследователи Manifold Security показали, что Claude в Chrome версии 1.0.80 мог принять синтетический клик за действие пользователя. Шести строк кода достаточно, чтобы другое расширение, имеющее доступ к DOM страницы claude.ai, создало нужный элемент и запустило один из встроенных workflows, включая чтение Gmail.
Это не сценарий, где любой сайт получает доступ к почте. Предпосылка существенна: на компьютере уже должно быть другое расширение с возможностью работать с DOM claude.ai. Но именно поэтому находка важна для тех, кто разрешает агенту действовать в браузере от имени своей сессии: защита оказалась не в модели, а в границе между расширениями.
Платите в рублях за Claude API без наценки на токены через provod.ai
Allowlist ограничивает команды, но не доказывает источник
У расширения было девять фиксированных workflows. Среди них работа с Gmail, комментариями Google Docs, Calendar и действиями в Salesforce. На первый взгляд это выглядит как разумное ограничение: агенту доступны не произвольные команды, а заранее определённый набор.
Проблема в другом. Обработчик клика не проверял event.isTrusted, то есть не отличал реальное действие человека от события, сгенерированного программно. Allowlist отвечает на вопрос «что разрешено сделать», но не отвечает на вопрос «кто начал действие».
Получается цепочка:
- Другое расширение получает доступ к DOM claude.ai.
- Оно создаёт необходимый элемент и отправляет synthetic click.
- Claude в Chrome принимает событие и выбирает разрешённый workflow.
- Дальше исход зависит от режима разрешений.
Именно в четвёртом шаге риск меняет масштаб.
Один клик, два совершенно разных последствия
В режиме по умолчанию перед выполнением появляется окно подтверждения. Это важный барьер: синтетический клик сам по себе не означает бесшумного доступа к данным. Однако подтверждение можно подвести к пользователю как ожидаемое действие, и исследователи оценивают этот сценарий в CVSS 7.7.
В режиме Act without asking выполнение может происходить без такого диалога. Для этой конфигурации Manifold указала оценку 9.6. Разница не в том, что Claude становится «опаснее», а в том, какая часть решения остаётся у пользователя в конкретный момент.
Независимая техническая проверка The Hacker News подтвердила отсутствие этой проверки при разборе 90 JavaScript-бандлов версии 1.0.80. Уязвимость воспроизводилась с выбором Opus, Sonnet и Fable в боковой панели. Значит, менять модель здесь не является исправлением: чинить нужно доверие к событию и полномочиям расширения.
Поворот: вторая находка не равна готовому удалённому взлому
В том же исследовании фигурировал параметр skipPermissions=true, открывающий архитектурный путь к привилегированному режиму. Его легко принять за ещё один готовый exploit, но это было бы неточно.
Для версии 1.0.80 исследователи описали эту часть как архитектурную слабость, а не как самостоятельно подтверждённый remote-exploitable путь. Это важное ограничение. Оно не отменяет необходимости исправления, но не позволяет превращать риск в утверждение, которого доказательства не дают.
Самая сильная позиция в защиту текущей модели тоже понятна: фиксированный набор workflows и подтверждение по умолчанию заметно сужают поверхность атаки по сравнению с агентом без ограничений. Но эта защита держится лишь тогда, когда система знает, что запрос действительно пришёл от человека. Без проверки происхождения клика разрешённый маршрут остаётся доступен не тому инициатору.

Что проверить до исправления
Полезно рассматривать браузерного агента как сотрудника с пропуском, а не как чат. Тогда аудит становится коротким и конкретным.
- Проверьте список расширений и удалите те, которым больше не нужен доступ к сайтам, где открыты рабочие сессии.
- Не включайте режим без подтверждений для Gmail, календаря, CRM и документов, если последствия действия нельзя быстро отменить.
- Разделяйте учётные записи: среда для экспериментов с агентом не должна автоматически получать доступ к той же сессии, что и рабочая почта.
- Для каждого workflow фиксируйте, какое действие он может сделать, какие данные увидеть и кто способен его инициировать.
- Храните журнал вызовов инструментов так, чтобы по нему можно было отличить запрос пользователя от автоматического запуска.
Это также правило для разработчиков агентных интерфейсов: проверять нужно не только имя разрешённого инструмента, но и происхождение события, контекст страницы и режим полномочий. Подтверждение чувствительного действия полезно, но не должно быть единственным доказательством того, что его запросил человек.
Когда несколько моделей доступны в одном процессе, им не стоит автоматически наследовать браузерные и сессионные разрешения этого процесса. В provod.ai этот принцип удобно превратить в рабочий чек-лист: отдельные credentials, минимальные права, подтверждение чувствительных действий и журнал вызовов.

Для рабочих браузерных агентов вы выберете более быстрый режим без подтверждений с узкими правами или более медленный режим с подтверждением каждого чувствительного действия?
provod.ai — генерация изображений без отдельного медиасервиса
Создавайте визуалы в том же контуре, где команда работает с текстом и кодом: один кабинет и баланс упрощают производство баннеров, иллюстраций, концептов и продуктовой графики.
В одном каталоге — актуальные модели для текста и медиа: GPT от OpenAI, Claude от Anthropic, Gemini от Google, Grok от xAI, DeepSeek, Qwen, GLM, Kimi и MiniMax; для изображений — Nano Banana 2 Pro и GPT Image; для видео — последние версии Seedance, Kling, Veo и Google Omni. Также доступны модели для reasoning, поиска, документов, эмбеддингов, музыки и аудио.
Генерации идут по официальной цене модели 1:1: provod.ai не добавляет собственную наценку к стоимости изображения.
Добавьте изображения в рабочий процесс: форма регистрации · цены на модели · защита данных по 152-ФЗ · главная provod.ai
