ClaudeBleed:零权限 Chrome 扩展可劫持 Claude 并窃取 Gmail、Drive 和 GitHub 数据
原文标题:ClaudeBleed: Zero-permission Chrome extensions can fully hijack Claude, forge consent, and exfiltrate data
LayerX 研究人员发现 Claude 的 Chrome 扩展存在信任边界缺陷,任何零权限扩展都能劫持 Claude、绕过用户确认并窃取 Gmail、Google Drive 和 GitHub 数据。
LayerX 披露的 Claude Chrome 扩展信任边界缺陷,展示了零权限扩展如何绕过确认流程窃取数据。
2026-05-12
高主要
ClaudeBleed:零权限的 Chrome 扩展就能完全劫持 Claude、伪造用户同意并窃取数据
LayerX 的研究人员发现 Claude 的 Chrome 扩展存在信任边界漏洞:任何零权限扩展都能劫持 Claude、绕过用户同意,并窃取 Gmail、Drive 和 GitHub 上的数据。
Anthropic / Claude for Chrome凭证泄露浏览器扩展信任边界被突破Chrome 浏览器 / claude.ai / Gmail / Google Drive / GitHub
发生了什么
零权限的 Chrome 扩展会在 claude.ai 的 MAIN world 中注入内容脚本,用 Claude 公开的扩展 ID 发送消息,从而触发任意提示词执行——包括跨 Gmail、Drive 和 GitHub 的敏感跨站操作。
为何重要
通过 Claude 完全劫持用户会话:窃取 Gmail 历史记录、Google Drive 文件和私有 GitHub 源代码;以用户名义发送邮件;以程序化方式绕过 Claude 的确认流程。只要装了任意扩展,所有 Claude for Chrome 用户都会受影响。
缺少授权检查
在执行任何代理型跨站操作之前——共享文件、发送邮件、读取代码库——Claude 必须先确认发起上下文是真实的用户交互,而不是同一源内运行的不可信扩展注入的指令。
PP 能拦住吗?
PP 在操作边界上强制执行:如果 Claude 的跨站工具调用走 PP 凭证门禁,那么每一步数据外泄(Drive 共享、Gmail 发送)都需要签名收据。但 ClaudeBleed 在收据签发之前就绕过了本地 UI 确认层,指令直接在客户端执行。PP 在这里的价值是审计性——收据会显示该操作归因于用户,却没有用户的真实授权,从而留下一条暴露伪造行为的证据链。
事件分析
时间线与技术解读
时间线
2026-05-12
LayerX Security 发布 ClaudeBleed,披露了 Claude Chrome 扩展中的信任边界漏洞。
2026-05-12
研究显示,Anthropic 此前已收到相关披露,但只在扩展 v1.0.70 中做了部分修复。
2026-05-12
研究人员把扩展切换到特权模式,证明即使打了补丁的版本也能被完全绕过——无需任何用户提示或授权。
2026-05-12
概念验证:一个零权限扩展把名为“绝密”的 Google Drive 文件外传给外部攻击者,针对的是已打补丁的 v1.0.70。
2026-05-12
研究人员通过重放批准状态,证实可以程序化伪造 Claude 的用户同意流程——同意基于状态,而非绑定用户意图。
技术剖析
- 根本原因:externally_connectable 清单配置错误,它信任 claude.ai 这个源,却无法区分合法页面脚本和注入到 MAIN world 中运行的扩展内容。
- 任何扩展都能在 claude.ai 的 MAIN world 中创建内容脚本,并用公开的扩展 ID 与 Claude 扩展通信——全程不需要任何权限。
- Claude 的审批确认流程基于状态而非绑定用户意图:程序化地反复发送“是,请继续”消息,就能在没有真实用户交互的情况下伪造用户同意。
- Anthropic 的部分修复只对标准模式扩展加了检查,没有处理特权模式——切换模式不需要用户授权,还能绕过所有检查。
- Claude 的智能体决策依赖 DOM 结构、可见文本和 UI 语义——而注入的扩展程序可以完全控制这些内容,因此在命令注入之外,还能进一步操纵它的感知。
授权边界
授权边界本该设在哪里
该事件归类为凭据泄露。对应的权限协议门禁是凭据门禁。这条读取是有条件的:只有当真正的操作边界经过门禁时,该限制才生效。
- 若在此处强制执行
- Claude 扩展程序的操作处理器、跨域智能体工具调用
- 仍需
- 在命令到达 PP 执行边界之前,先做好客户端扩展的信任隔离;本地确认流程的完整性
- 需要收据的场景
- 共享外部文件、发送邮件、读取私有代码仓库,以及任何从浏览器会话发起的跨域智能体操作
PP 操作收据能显示 Claude 执行了什么、操作归属于谁,但无法阻止已被攻破的客户端会话在到达服务器端执行边界之前就发出命令。
从小处着手
把相关门禁放在这个操作边界上。
该事件对应凭据门禁。先从控制实际操作的边界入手,然后要求在执行前出示签名收据。
来源:Permission Protocol · AI Agent Incident Tracker · permissionprotocol.com