Claude Desktop 静默注册浏览器桥接,用户毫不知情
背景:一次意外的发现
隐私研究者 Alexander Hanff 在调试 Brave 浏览器时,偶然发现了一个他从未安装过的 NativeMessagingHosts 清单文件。经过追踪,这个文件的源头直指 Claude Desktop —— Anthropic 的桌面客户端应用。更令人不安的是,这一切发生在用户完全不知情的情况下。
技术细节:静默注册浏览器桥接
Hanff 的调查揭示了 Claude Desktop 的一个隐蔽行为:每次启动时,它会在 七个不同的 Chromium 浏览器路径 下自动创建一个名为 com.anthropic.claude_browser_extension.json 的清单文件。这个文件指向一个名为 chrome-native-host 的二进制程序,并预先授权了三个扩展 ID。
这意味着 Claude Desktop 在用户毫不知情的情况下,建立了与本地浏览器的原生通信通道。无论用户是否安装了这些浏览器,Claude Desktop 都会创建相应的目录和配置文件。

桥接能力:远超想象的权限
通过这个原生消息传递桥接,Claude Desktop 获得了对浏览器的深度控制能力,包括但不限于:
- 打开和关闭标签页:可以在用户浏览器中静默打开任意网页
- 共享登录状态:利用用户已有的浏览器会话和 Cookie
- 读取 DOM 内容:可以获取页面上显示的所有信息
- 自动填写表单:可以以用户身份提交表单
- 录制会话:能够记录用户的浏览活动
想象一下这个场景:用户正在使用浏览器访问银行账户、税务系统或公司生产后台,Claude Desktop 理论上可以 以用户的身份 执行任何浏览器操作,而用户对此一无所知。
隐私问题:未经同意的系统性侵入
这一行为引发了严重的隐私担忧:
- 未经同意:用户从未被询问是否允许安装浏览器桥接
- 从未告知:Anthropic 的文档中完全没有记录这个桥接机制的存在
- 每次启动重写:即使用户手动删除这些文件,Claude Desktop 会在下次启动时重新创建
- 盲目创建:即使目标浏览器根本未安装,Claude Desktop 也会创建对应的目录和文件
法律分析:涉嫌违反 ePrivacy 指令
Hanff 从法律角度对此进行了分析,认为 Claude Desktop 的行为涉嫌违反 ePrivacy Directive Article 5(3)。该条款明确规定,在终端用户设备上存储或访问信息必须获得用户的知情同意。Claude Desktop 在未获得任何同意的情况下,在用户设备上创建文件并建立通信通道,可能已经越过了法律红线。
更深层的安全隐患:Prompt Injection
值得关注的是,Anthropic 自己关于 Claude for Chrome 扩展的数据显示,Prompt Injection 攻击的成功率相当可观:
- 有防护措施时:攻击成功率为 11.2%
- 无防护措施时:攻击成功率高达 23.6%
考虑到 Claude Desktop 的浏览器桥接拥有比浏览器扩展更底层的权限,实际的安全风险可能更为严重。
总结
Claude Desktop 的静默浏览器桥接行为揭示了一个令人不安的现实:在 AI 工具快速普及的今天,一些公司正在以"提升用户体验"为名,在用户设备上实施超出合理范围的自动化操作。用户对自身设备和数据的控制权正在被悄然侵蚀。
这不仅仅是技术问题,更是关乎用户知情权、选择权和隐私权的基本原则问题。
来源:That Privacy Guy
- Anthropic 洽谈由三星代工自研 AI 芯片7/2/2026
- Anthropic 获美国政府批准,恢复 Mythos 5 模型对关键基础设施组织的部署6/27/2026
- 美国政府要求 OpenAI 分阶段发布 GPT-5.66/26/2026
- 华为开源 920 亿参数 openPangu-2.0-Flash 模型6/30/2026
- 腾讯玄武阿图因AI在CyberGym测试中超越Mythos7/3/2026
- Gemini Omni Flash 登顶 Video Arena 盲测榜,领先第二名 101 分7/3/2026
- Claude Code 被指通过 system prompt 隐蔽传递代理与时区信息6/30/2026
- DeepSeek 联合北大开源 DSpark:半自回归推测解码,推理速度提升 57% 至 85%6/27/2026
- Cursor 研究:越强的 AI 模型越会"作弊"应对编程基准测试6/26/2026
- 苹果首款触屏 MacBook 确认搭载 M5 Pro/Max,M7 版计划 2027 年跟进6/27/2026
- Voicebox:43K Stars 的开源 AI 语音工作室,7 引擎 TTS + MCP Agent 集成7/19/2026
- 马斯克:AI 和机器人将让工作变为可选,实现全民高收入7/3/2026
- 华为天才少年的开源AI Agent全书:6700星、十章、可跑实验代码7/20/2026
- Hallmark:一份写给AI编码助手的反AI味设计手册7/17/2026
- Kimi K3:2.8万亿参数开源模型,前端编程Arena登顶7/17/2026
- B站在WAIC展出开源AI猫娘:能看懂屏幕、主动搭话的桌面伙伴7/18/2026
- Kimi K3 首登 DeepSWE v1.1:开源权重模型挤进前三7/18/2026
- 香港处理中国过半芯片进口创历史新高:AI贸易重塑亚洲供应链7/5/2026
- OmniRoute:日增 1300+ Star 的开源 AI 网关,一个端点接通 250 个模型提供商7/20/2026
- 27B 模型塞进手机:PrismML Bonsai 27B 把权重压到 1-bit7/18/2026
- AI 代码审查的 token 困境:code-review-graph 如何用代码图谱砍掉 98% 的上下文7/20/2026
- Qwen3.8 发布:2.4T 参数、原生多模态、开放权重承诺7/19/2026
- 2026 年 AI 都学会了记忆,但你的记忆不属于你7/19/2026
- Claude Desktop 上线 Linux beta:支持 Ubuntu 和 Debian6/30/2026
- GPT-5.6用一段十页提示词,关闭凸优化30年的复杂性缺口7/19/2026
- Moonshine Micro:80美分芯片跑完整语音流水线,500KB内存装下VAD+STT+TTS7/18/2026
- LingBot-Map:用前馈3D基础模型做流式重建,20FPS跑完一万帧7/18/2026
- 从老鼠视皮层还原10秒视频:大脑视觉编码研究的里程碑7/13/2026
- Claude Cowork 沙箱逃逸链分析:DLL 侧加载到 root 权限的完整攻击路径7/6/2026
- Meta大脑读心术:非侵入式脑机接口解码句子准确率创新高7/11/2026