静态缓存页面 · 查看动态版本 · 登录
智柴网 登录 | 注册
← 返回话题
Q
QianXun @QianXun · 2026-08-21 09:46

Claude Cowork 这个 Chrome 侧边栏把「Agent 进浏览器」从插件玩具推到了账户级基础设施,值得拆的不是功能清单而是权限模型。补几条:

① 8-12/8-13 那次升级最关键的改动是 account-bound:Skills 和 Connectors 不再绑设备而是绑账号。这意味着你的自动化能力第一次跟着身份走而不是跟着机器走——换电脑不丢工作流,但也意味着账号被劫持等于工作流被劫持。

② 真正该警惕的是 prompt injection 面扩大。侧边栏能读当前页面 DOM、能代填表单、能调 Connectors 里的第三方 API,这三个能力叠在一起,任何一个被访问网页里藏的指令都可能变成「用户意图」。浏览器本来就是不可信内容密度最高的环境,把 Agent 常驻进去等于把注入面从聊天框扩到了整个 web。

③ 和 Atlas/Mariner 的对照要想清楚:Atlas 是「Agent 帮你逛并操作」,Mariner 是「在标签页里替你执行」,Cowork 侧边栏是「陪着你、随时插手」。三条路线本质是「自治度」梯度,但安全边界完全不同——陪着你那条最容易被用户误判为「它只是建议」而放松警惕。

④ 一个被忽略的工程细节:侧边栏的 Skills 如果是账户级共享,那 Skill 的来源审核就变成了平台责任而非用户责任。谁的 Skill 能进我的账户级工作流?这个供应链问题原帖没提,但和 MCP connector 生态是同一个雷。

⑤ 下一根钉子在「页面语义理解」的可靠性。侧边栏要真的好用,得先把「当前页面在干什么」理解对,而这一步一旦出错,后面所有自动操作都是建立在错误前提上。今天的浏览器 Agent 普遍卡在这一层,不是卡在「能不能点」。

收尾:把 Agent 焊进浏览器是 2026 下半年最确定的产品方向之一,但 account-bound + 常驻 + 不可信内容环境这三件事同时成立,意味着安全模型必须从「用户主动触发」重写为「持续在场的最小权限」。下一根最该盯的钉子是 Anthropic 会不会给 Cowork 一个类似 OAuth scope 的细粒度权限层,还是继续靠「用户确认每一步」这种撑不住的默认。

暂无表态