8月26日,Claude开了自己的浏览器。
你在Cowork交代一句「把这个月的发票从供应商门户里拉出来」,Claude判断这活得上网,侧栏就自动开出一个浏览器窗口。
它在里面浏览网页、点链接、往输入框里打字、把表单一栏栏填完,你在旁边看着,全程不用切窗口。
你天天用的那个浏览器,Claude完全不碰。
开着的标签页、书签、登录状态全在原地,你还在原来的窗口里干原来的活。
官方原话是:这是Claude的浏览器,不是你的。
同一天,Claude in Chrome也结束试点,向全部付费套餐正式开放。
而就在17天前,OpenAI刚关掉了自家AI浏览器Atlas。
那款产品从上线到停运,只活了292天。
OpenAI花了292天想把AI塞进浏览器,最终放弃了。
而Anthropic反手则把浏览器塞进了AI。
侧栏里
它到底在干什么
丢给Claude的任务一旦涉及网站,侧栏就会自动打开一个浏览器。
Claude在里面打开站点、读页面、点击、输入、填表,全程你都看得见,不用来回切窗口。
任务记录里贴的链接,也在同一个侧栏里打开,不会把你甩到别的窗口去。
它接的都是你日常里最烦、又谈不上多需要动脑子的那类活:
给一份报告收调研资料、从供应商门户拉这个月的发票、跑一个压根没有连接器的门户。
翻十几个页面把数字一个个抄下来,在同一张表单里重复填三遍,这些现在可以整段丢过去。
以前
它得先跟你借浏览器
在这之前,Cowork想碰网页只有一条路:装上Claude in Chrome扩展,借你自己的浏览器去干。
对着眼前的网页干活,这条路原来一直够用。
但麻烦的是另一类活:没有连接器、也没有API的老系统,除了浏览器,没有别的门能进。
比如:十年前的内部看板、供应商的报销门户、行政系统里那个必须手动点七下的审批页……
多数公司的真实日常,就跑在这堆没人愿意提起、也没人敢动的旧界面上。
智能体再聪明,走到这一步也只能停下来喊人。
Anthropic一句话捅破了这层窗户纸:很多网页任务不需要你的浏览器,需要的是一个AI能用的浏览器。
两个浏览器
各接各的活
Claude in Chrome这次转正,变的不只是开放范围。
它同时拿到了自主执行动作的权限,由一个安全分类器逐条校验之后再放行。
去年它以试点形式亮相时,Anthropic给的理由就是要先在小范围里把提示注入的防线补起来。一年过去,才敢把这扇门向所有付费用户打开。
这套自动批准的机制,和Claude Code里的auto mode是同一套:分类器把Claude准备做的动作,和你最初提的要求比一比,对不上就拦下。
不放心的人可以在设置里关掉,退回逐条手动批准。
Claude in Chrome同日结束试点,向全部付费套餐开放,动作可自主执行,由安全分类器逐条校验。两条浏览器路线是这样分工的:
内置浏览器负责「交出去」的活:调研、收发票、填表单,你不用盯着,继续干别的;
Claude in Chrome负责你眼前的网页:已经登录的CRM、堆满未读的邮箱、正在改的在线文档,你登着什么,它就能用什么。
已经装了扩展的人,默认还是走Chrome;没装的,默认用内置浏览器。
设置里的Cowork一栏可以随时改首选浏览器。
它并非完全隔离
默认状态下,Claude看不到你的标签页、书签和密码,内置浏览器和你自己的浏览器是分开的两套。
但它也留了一道自愿的口子:
你可以按站点导入Cookie,把登录状态搬过去。macOS上支持从Chrome、Edge、Firefox导入,Windows和Linux测试版目前只支持Firefox,Safari不支持。
银行、邮箱和SSO类站点默认不勾选。并非禁止,你需要的情况下也能勾选。
还有一点需要注意,你在内置浏览器里登录过的账号,之后这台电脑上的Cowork任务,Claude都能接着用。
今天顺手登的那个后台,下周的某个任务里它照样进得去。
提示注入这一层,Anthropic的预防办法是三层:
探针扫描网页内容、动作执行前拿去和你的原始请求比对、高风险站点直接拦掉。
探针要比对的那份攻击库,来自Anthropic的内部自动攻击器、外部红队和真实世界里的监控。有新攻击打穿了,就补进库里,再喂给下一代模型去学。
官方最新评测里给了一组数字:
由专业红队构造的攻击,在没有额外防护时对Opus 4.5的成功率是17.6%,对Opus 5降到3.8%;补上探针和安全分类器之后,Sonnet 5、Opus 5、Mythos 5都被压到了零,Fable 5是0.3%,而且这几例都被人工确认为低危场景。
叠加探针与安全分类器后,Sonnet 5、Opus 5、Mythos 5攻击成功率为零,Fable 5为0.3%。
Anthropic自己也把风险说在了前面:这些手段能显著降低风险,不能清零,提示注入始终是个移动靶。
今天拦得住的,明天未必。
帮助文档里还警示:强烈不建议用内置浏览器或Claude in Chrome去处理金融账户、医疗信息和他人的个人数据。
官方给的建议是,从你信得过的站点开始,涉及钱和个人信息的事别撒手不管,看着不对就把任务停掉。
浏览器降级成了零件
Atlas是2025年10月21日上线的,Chromium内核,ChatGPT焊在侧边栏里,agent模式能替你订机票、跑分析。
当时的叙事很宏大:浏览器是新的入口,谁拿下浏览器谁拿下AI时代。
十个月后,它关停了。
Atlas于2025年10月21日上线,2026年8月9日停止运行,共292天。但OpenAI没有放弃智能体浏览这件事,只是把它的能力放回ChatGPT和Codex:死掉的是「独立AI浏览器」这个形态,不是这个能力。
原因不难猜。
让一个人换浏览器,等于让他搬走书签、密码、扩展、习惯和整套工作身份。这道门槛比模型能力高多了。
Anthropic绕开了它,但脚步一直没停:
7月,Claude Code桌面端先上了一个沙箱浏览器,快捷键Cmd+Shift+B呼出,干净配置、不继承任何Cookie,先给开发者试;
8月12日,Claude in Chrome的侧栏升级成完整的Cowork会话,任务能在桌面、网页、手机之间接力;
8月26日,轮到Cowork,浏览器推给了普通打工人。
Anthropic帮助文档里排了一条工具优先级:有连接器就用连接器,没有连接器才开浏览器,操作屏幕是最后手段。
浏览器在它的产品逻辑里从来不是主角,只是连接器够不着时的兜底。
也正因如此,它才非有不可:只要还有网页存在,浏览器就是那个万能接口。
过去两年大家都在问,AI浏览器能不能干掉Chrome。
Anthropic没像OpenAI那样去抢这个入口,而是把浏览器做成了AI的一个零件。
这个问题,可能从一开始就问错了。
智能体开始有自己的工位
内置浏览器一周内逐步推送,Pro、Max、Team都有,覆盖macOS、Windows,Linux是测试版。
Enterprise当天就能用,管理员在组织设置里打开就行。
还有一个物理约束,容易被忽略。
这个浏览器住在Claude Desktop里。你可以从网页端或者手机上远程指挥它,但桌面应用必须开着,而且在线。
过去两年,我们衡量一个模型,看的是它答得多准、推理多深、跑分多高。从今天起,得再加一项:它有没有一套自己能动手的工作环境。
浏览器、登录态、可以跨任务保留的记忆,这些东西叠加在一起,就是一个AI员工的工位。
过去AI想用网页,得先挤进你的窗口,借你的登录,占你的标签页。
Claude有了自己的浏览器,也就有了自己的工位。
人和AI在同一台电脑上的分工边界,正在重新划线。