Conectar ferramentas de IA a qualquer coisa que contenha muitas informações pessoais sempre pareceu um passo longe demais para mim. Claude tem sido a única ferramenta de IA que uso há tanto tempo e geralmente é a primeira ou única que abro todos os dias. Mas não sou um especialista em segurança, e o que leio de pessoas que realmente o são me deixou cauteloso ao conectá-lo às minhas contas e ferramentas do mundo real, que cobrem não apenas trabalhos e projetos, mas coisas que contêm muito mais dos meus dados pessoais.
Os convites de calendário por si só podem incluir injeções instantâneas em suas descrições, então criei meu próprio pequeno artefato de calendário em Claude para controlar minhas tarefas em vez de conectar a coisa real. É a mesma história com o Gmail (embora eu não tenha criado meu próprio cliente de webmail, simplesmente não o tenho anexado). Então, quando Claude in Chrome foi lançado, não foi difícil para mim ignorá-lo. E as notícias de segurança dos últimos meses só me deixaram mais confiante quanto a esta escolha.
Quer se manter atualizado sobre as últimas IA? O boletim informativo XDA AI Insider é publicado semanalmente com análises aprofundadas, recomendações de ferramentas e informações práticas que você não encontrará em nenhum outro lugar do site. Assine alterando suas preferências de boletim informativo!
Como Claude realmente entra no seu navegador
Duas partes diferentes, mas relacionadas
Claude em cromo ainda está em beta, embora esteja disponível há quase um ano. A Anthropic chama isso de visualização exploratória em suas páginas de ajuda, e a Chrome Web Store também o lista como beta. Agora está aberto a todos os planos pagos.
Na prática, é na verdade uma extensão do navegador que abre como barra lateral no Chrome. Basta fazer login com sua conta Claude e a extensão se torna um agente que pode ver a página à sua frente e agir de acordo. Ele faz coisas óbvias (como navegar, clicar e preencher formulários) e pode ser executado em várias guias se você agrupá-las. Este lado funciona completamente sozinho, portanto, o aplicativo de desktop não precisa estar em execução para funcionar corretamente.
A seguir, na janela Conectores, há uma alternância de conector no próprio aplicativo de desktop Claude. Isso só importa se você deseja que o aplicativo de desktop seja onde você inicia as ações do navegador; portanto, um bate-papo normal, uma sessão de Cowork ou o código de Claude podem impulsionar ações por meio dele. A extensão ainda precisa ser instalada no Chrome para que esta alternância faça alguma coisa, apenas permite que o aplicativo de desktop se comunique com a extensão já instalada por meio das mensagens nativas do Chrome. É basicamente como ter as mesmas mãos e olhos no navegador, mas um controle remoto diferente.
É importante observar que apenas o Chrome e o Edge são navegadores oficialmente suportados. A própria listagem da Chrome Web Store afirma que não é compatível com outros navegadores baseados em Chromium ou em dispositivos móveis. Dito isso, o Brave é óbvio, o que as pessoas podem se perguntar, já que também é o Chromium, mas você precisa copiar manualmente as configurações de mensagens locais para que funcione, e o Anthropic não oferece suporte a essa rota.
Finalmente encontrei um LLM nativo de código aberto que realmente compete com a IA da nuvem
O código aberto está chegando
Então, o que poderia dar errado ao adicionar o Cloud ao seu navegador?
Qual pode ser a aparência real de um ataque e o que o conecta
Uma injeção rápida é o principal risco da manchete e também o que me deixa mais cauteloso. A versão resumida é que um agente de IA não consegue distinguir com segurança entre as instruções da pessoa que o utiliza e as instruções ocultas no que está lendo. Portanto, em uma página da web, essas instruções podem ser colocadas em texto invisível ou comentários HTML, e os pesquisadores até mostraram que as cargas úteis são colocadas em fragmentos de URL após o sinal #. O agente os segue porque parecem fazer parte do conteúdo com o qual foi solicitado a trabalhar e não consegue dizer se você o postou ou não. E o que torna os navegadores especialmente piores do que o chat é a exposição: o agente agora lê todas as páginas que você carrega, não apenas o texto que você colou deliberadamente na conversa.
Depois disso, uma injeção bem-sucedida realmente permite que o invasor faça isso, porque é mais do que apenas fazer a IA dizer algo estranho. A extensão usa sessões do navegador nas quais você já está conectado, portanto, se o agente for enganado, ele agirá como você em todos os sites nos quais já estiver conectado. O roubo de senha não é necessário porque a sessão por si só ter credenciais.
A exfiltração de dados é a outra parte de tudo isso. Uma instrução maliciosa pode dizer a um agente para ler o conteúdo de uma guia e enviá-lo para algum lugar, geralmente codificando os dados na URL que ele visita na próxima vez, e nada visível acontece porque tecnicamente o agente está apenas fazendo o que foi solicitado. O pesquisador de segurança Simon Willison tem um nome útil para a combinação em jogo aqui – a trifeta letal – e o agente do navegador corresponde à descrição por padrão. Os riscos também não são teóricos, o que mais me preocupa…
O que já deu errado
Registro de segurança até o momento
Nos últimos seis meses, surgiram dois incidentes reais especificamente relacionados com esta extensão, ambos descobertos por investigadores de segurança independentes. Nenhum dos dois era hipotético e ambos têm registros completos, se você quiser conferir por si mesmo.
Publicado pela primeira vez Segurança Koi Março de 2026 sob o nome ShadowPrompt. O pesquisador Oren Yomtov descobriu uma vulnerabilidade que permite que qualquer site malicioso injete instruções no navegador Claude do Chrome. Como a extensão lê automaticamente o conteúdo da sua aba ativa para entender a página, você nem precisou clicar, basta carregar a página. A exploração estendeu a lista de permissões de origem muito permissiva na arquitetura de mensagens porque o modelo falhou em separar os dados das instruções. Os recursos demonstrados incluíam o roubo de credenciais do Gmail e a leitura do conteúdo do Google Drive sem que o usuário visse isso acontecer. Felizmente, a Anthropic corrigiu a falta de procedência rapidamente.
O segundo LayerX foi relatado pela Anthropic no final de abril de 2026 e descoberto em maio, nomeadamente Claude Sangramento. O pesquisador Aviad Gispan descobriu que uma extensão maliciosa do Chrome, completamente separada, com zero permissões declaradas, poderia enviar comandos diretamente para a extensão Claude e fazer com que eles fossem executados. Basicamente, qualquer extensão aleatória já instalada no seu navegador passou a fazer parte da superfície de ataque do Claude. A demonstração do LayerX apresentava uma extensão falsa que instruía Claude a abrir um arquivo do Google Drive chamado Top Secret e compartilhá-lo externamente.
Eles também ignoraram a pergunta de Claude antes de agir, enviando mensagens de confirmação até que o sistema as aceitasse, o que é uma loucura para mim, porque significa que você não poderia nem mesmo evitar isso dizendo a Claude para não executar sem permissão. A Anthropic enviou uma correção parcial na versão 1.0.70, mas LayerX diz que a causa raiz ainda não foi totalmente corrigida.
Fiz downgrade para Claude grátis por uma semana e mudei de ideia sobre pagar US$ 20 por mês
O limite de uso não foi o maior problema como eu esperava que fosse
Obrigado, mas não, obrigado
Claude não será minha principal ferramenta de IA tão cedo. Os conectores Figma e Adobe Express têm sido muito úteis e vou mantê-los funcionando. Mas acho que o navegador fica de fora, junto com meu e-mail e calendário. A conveniência seria boa, mas eu precisaria de um nível de confiança muito mais alto que ainda não existe.







