Перейти к содержимому
Оригинал
Permission Protocol · AI Agent Incident Tracker·· 12.05.2026Избранное редакциейОценка ИИ78

ClaudeBleed:零权限 Chrome 扩展可劫持 Claude 并窃取 Gmail、Drive 和 GitHub 数据

Оригинальный заголовок: ClaudeBleed: Zero-permission Chrome extensions can fully hijack Claude, forge consent, and exfiltrate data

Заголовок и краткое изложение на выбранном языке ожидают перевода.

Краткий обзор ИИ

LayerX 研究人员发现 Claude 的 Chrome 扩展存在信任边界缺陷,任何零权限扩展都能劫持 Claude、绕过用户确认并窃取 Gmail、Google Drive 和 GitHub 数据。

Почему это важно

LayerX 披露的 Claude Chrome 扩展信任边界缺陷,展示了零权限扩展如何绕过确认流程窃取数据。

Полный текст · Перевод ИИ

Назад к списку инцидентов

2026-05-12

ВысокийОсновной

ClaudeBleed: Chrome-расширения без единого разрешения полностью захватывают Claude, подделывают согласие и выводят данные

Исследователи LayerX нашли уязвимость границы доверия в Chrome-расширении Claude: любое расширение без разрешений может захватить Claude, обойти подтверждение и выкачать данные из Gmail, Google Drive и GitHub.

Anthropic / Claude для ChromeУтечка учётных данныхНарушение границы доверия в браузерном расширенииБраузер Chrome / claude.ai / Gmail / Google Drive / GitHub

Что произошло

Chrome-расширения без разрешений внедряют контентный скрипт в MAIN-мир на claude.ai, используют публичный ID расширения Claude для отправки сообщений и запускают выполнение произвольных промптов — в том числе чувствительные межсайтовые действия в Gmail, Google Drive и GitHub.

Почему это важно

Полный захват пользовательской сессии через Claude: выкачивание истории Gmail, файлов Google Drive и приватного исходного кода GitHub; отправка писем от имени пользователя; программный обход механизмов подтверждения Claude. Затрагивает каждого пользователя Claude для Chrome, у которого установлено хоть какое-то расширение.

Отсутствие проверки авторизации

Прежде чем выполнить любое агентное межсайтовое действие — поделиться файлом, отправить письмо, прочитать репозиторий — Claude должен убедиться, что инициатор — это настоящее действие пользователя, а не внедрённая команда от недоверенного расширения, работающего в том же origin.

Заблокирует ли это PP?

PP контролирует на границе действий: если бы межсайтовые вызовы инструментов Claude шли через шлюз учётных данных PP, то каждый шаг выкачивания данных (поделиться файлом в Drive, отправить письмо в Gmail) требовал бы подписанной квитанции. Однако ClaudeBleed обходит локальный слой подтверждения в интерфейсе ещё до выдачи квитанции, то есть команды выполняются на стороне клиента. Ценность PP здесь — в аудите: квитанция показала бы, что действие приписано пользователю, но без его настоящей авторизации, и это оставило бы след, разоблачающий подлог.

Разбор инцидента

Хронология и техническая часть

Хронология

  1. 2026-05-12

    LayerX Security опубликовала ClaudeBleed, раскрыв уязвимость границы доверия в Chrome-расширении Claude.

  2. 2026-05-12

    Исследование показало, что Anthropic получила уведомление заранее и выпустила лишь частичное исправление в версии расширения 1.0.70.

  3. 2026-05-12

    Исследователи продемонстрировали полный обход исправленной версии, переключив расширение в привилегированный режим — без уведомления пользователя и без запроса разрешений.

  4. 2026-05-12

    Доказательство концепции: расширение без разрешений выкачивает файл Google Drive под названием «Top Secret» внешнему злоумышленнику, работая против исправленной версии 1.0.70.

  5. 2026-05-12

    Исследователи подтвердили, что можно программно подделать механизмы согласия пользователя в Claude, воспроизведя состояние одобрения — согласие основано на состоянии, а не на намерении.

Технический разбор

  • Первопричина: неверная конфигурация манифеста externally_connectable доверяет origin claude.ai, но не может отличить легитимные скрипты страницы от внедрённого контента расширения, работающего в MAIN-мире.
  • Любое расширение может создать контентный скрипт, исполняющийся в MAIN-мире на claude.ai, и общаться с расширением Claude, используя его публично известный ID — никаких разрешений не нужно.
  • Механизмы подтверждения в Claude основаны на состоянии, а не на намерении: если программно отправлять повторные сообщения «Да, продолжить», согласие пользователя подделывается без его реального участия.
  • Частичное исправление Anthropic добавило проверки для расширений в стандартном режиме, но привилегированный режим не тронуло — переключение режимов не требует разрешения пользователя и обходит все проверки.
  • Принятие решений агентом Claude опирается на структуру DOM, видимый текст и семантику интерфейса — всё это внедряемое расширение полностью контролирует, что позволяет манипулировать восприятием поверх инъекции команд.

Граница авторизации

Где должна была проходить граница авторизации

Этот инцидент классифицируется как утечка учётных данных. Соответствующий шлюз Протокола разрешений — Шлюз учётных данных. Чтение условное: блокировка применяется только там, где реальная граница действий проходит через шлюз.

Если применять на уровне
Обработчики действий расширения Claude, кросс-доменные вызовы агентных инструментов
Всё ещё требуется
Изоляция доверия на стороне клиентского расширения до того, как команды достигнут границы применения ПП; целостность локального процесса подтверждения
Чек требуется для
Обмена внешними файлами, отправки электронной почты, чтения приватных репозиториев, а также любых кросс-доменных агентных действий, инициированных из сессии браузера

Чеки о действиях ПП показали бы, что именно выполнил Claude и кому приписано действие, но не смогли бы помешать скомпрометированной клиентской сессии отправить команды до того, как они достигнут серверной границы применения мер.

Начните с малого

Разместите соответствующий шлюз на этой границе действий.

Этот инцидент относится к Шлюзу учётных данных. Начните с границы, которая контролирует фактическое действие, а затем требуйте подписанный чек перед выполнением.

Источник: Permission Protocol · AI Agent Incident Tracker · permissionprotocol.com