网络安全专家 Alexander Hanff 披露,Anthropic 公司推出的 Claude Desktop 应用在安装过程中会在 Chrome、Brave、Edge 等七款基于 Chromium 的浏览器中“静默写入”名为 com.anthropic.claude_browser_extension.json 的 Native Messaging 桥接文件,即使用户未安装相应浏览器也会创建目录。该文件可使 Claude 扩展调用本地程序,实现打开标签页、读取 DOM、填充表单和屏幕录制等操作,从而获得用户级访问权限。Hanff指出,这一机制可能使 Claude 扩展在未来浏览器安装后无需用户许可即可运行,存在违反安全边界和捆绑安装原则的风险。官方数据显示,Claude Chrome 扩展在恶意提示词攻击中成功率约为 11.2%,进一步增加被入侵的可能性。Hanff建议 Anthropic 立即移除相关组件或至少在获得用户授权后再进行安装,以防隐私与数据安全风险。