Claudes Schwachstelle für Chrome: simulierte Klicks und unbestätigte Berechtigungen, die Gmail, Docs und Kalender aussetzen

Autor: Veröffentlicht 4 min de lectura 229 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Eine neue Bewertung der "Claude for Chrome"-Erweiterung zeigt wieder eine gebrochene Grenze zwischen dem Browser und den Modellen: Es ist kein IA-Versagen, sondern ein falsch definiertes Vertrauen zwischen Erweiterungen. Die oben beschriebene Schwachstelle ermöglicht eine weitere Erweiterung, die bereits Skripte in Claude ausführen kann. ai simulieren Sie einen Klick auf die offizielle Erweiterungsschnittstelle und löst vorbewilligte Aufgaben aus - wie Lesen Sie Ihre Gmail, Öffnen Sie Ihre neueste Google Doc mit seinen Kommentaren oder Zugriff auf Ihren Kalender - ohne die Seite überprüfen, dass der Klick von einem echten Benutzer kam.

In technischer Hinsicht ist das zentrale Problem doppelt. Erstens, der Handler, der auf die Onboarding-Taste reagiert, überprüft nicht Veranstaltung.isTrusted, der Browser-Indikator, der einen menschlichen Klick von einem synthetischen unterscheidet, der durch Skript erzeugt wird; das macht jede Erweiterung mit Zugang zum Claude. ai DOM kann das Element bauen, die zulässige Task-ID festlegen und das Ereignis schießen. Zweitens gibt es einen URL-Parameter ( SkipPermissions = true), die das Seitenpanel im "Akt ohne Nachfrage"-Modus einleitet, so dass, wenn das Panel mit diesem Flag öffnet, die Erweiterung ohne Anforderung der Benutzerzulassung arbeitet. Insgesamt kann die Kombination eine geschmiedete Aktion in eine völlig stille Ausführung verwandeln, wenn der Benutzer zuvor den Modus ohne Bestätigung aktiviert hatte.

Claudes Schwachstelle für Chrome: simulierte Klicks und unbestätigte Berechtigungen, die Gmail, Docs und Kalender aussetzen
Bild generiert mit IA.

Anthropic hat nach der ursprünglichen Feststellung, dass beschränkt auf neun Task-IDs, die die Seite nach Erweiterung fragen kann, eine Verbesserung gegen die Fähigkeit, willkürliche Aufforderungen injizieren. Die Minderung fixiert jedoch nicht die Wurzel: Verweigern Sie Skripte von Drittanbietern, um die Absicht des Benutzers zu simulieren und verlassen Sie sich nicht mehr auf URL-Parameter für den Status von Genehmigungen sind notwendige Korrekturen, die noch nicht im geprüften Paket eingesetzt wurden. Der Mangel an Überprüfung der Veranstaltung. isTrusted and reading of skipPermissions from the URL lässt die Tür offen für das, was in Sicherheit als Problem der "confused deputy" und indirekten schnellen Injektion im Rahmen von LLM-Anwendungen bekannt ist, zwei Vektoren, die bereits in Frames wie der OWASP Top 10 für LLM-Apps erscheinen.

Die praktischen Auswirkungen sind klar: Wenn Sie die Erweiterung mit Ihren bereits authentifizierten Google-Konten verwenden und Sie auch eine andere Erweiterung mit Zugang zu Claude haben. ai, ein Angreifer kann Claude für Chrome zwingen, eine der erlaubten Aufgaben zu laden. Im Standardmodus erscheint eine Genehmigungsbox, die der Benutzer drücken muss, aber im Modus "Akt ohne fragen" läuft die gleiche Reihenfolge ohne menschliche Interaktion. Dies setzt Post, Dokumente und Kalender zur Exfiltration oder zu unerwünschten automatisierten Aktionen aus und macht die Kontrolle von Berechtigungen zwischen Erweiterungen kritisch.

Für Nutzer und Administratoren gibt es sofortige und praktische Maßnahmen, die das Risiko heute reduzieren. Modus deaktivieren "Akt ohne Frage" und kehrt auf die Weise zurück, die immer eine Bestätigung verlangt; das wiederherstellt das menschliche Kontrollfenster. Überprüfen Sie alle Erweiterungen, die die Erlaubnis haben, "Daten lesen und ändern" in Claude. ai und entfernen oder beschränken Sie die, die Sie nicht brauchen. Betrachten Sie die Verwendung eines separaten Browser-Profils oder dedizierten Browsers für Agent / IA, wenn Sie Claudes Erweiterung benötigen; so begrenzen Sie den Umfang jeder Erweiterung auf das erforderliche Minimum. Wenn Sie ein Organisationsmanager sind, wenden Sie sich an Erweiterungs-Installationsrichtlinien und überprüfen Sie Berechtigungen mit Endpoints-Management-Tools.

Claudes Schwachstelle für Chrome: simulierte Klicks und unbestätigte Berechtigungen, die Gmail, Docs und Kalender aussetzen
Bild generiert mit IA.

Mittel- und langfristig sollten Anthropic und Erweiterungsentwickler zwei einfache und effektive Änderungen annehmen: Ablehnung der Ereignisse mit der Veranstaltung. isTrusted = = falsch in der IU und nicht vom Status der von URL-Parametern übergebenen Berechtigungen abhängen, die Art der Genehmigungen auf der Grundlage von internen Zuständen oder sichere Anrufe, die nicht aus weniger privilegierten Kontexten geschmiedet werden können. Diese Korrekturen verbinden sich mit guten sicheren Design-Praktiken für Schnittstellen, die mit hohen Berechtigungen handeln und das Risiko reduzieren, dass zukünftige Schwachstellen (XSS, Backup in Nachrichten-Handlern, oder feindselige Repositories) Sie zur stillen Ausführung klettern können.

Wenn Sie den Fall mit technischen Quellen und Referenzrahmen verfolgen möchten, überprüfen Sie den OWASP-Risikoführer für Anwendungen, die LLM und Claudes offizielle Seite verwenden, um das Produkt und seine Bereitstellung zu verstehen: OWASP Top 10 für LLM Apps und Claude - Anthropisch. Halten Sie auch ein Auge auf die Liste des Chrome Web Store, wenn Sie die Erweiterung im Browser verwenden: Suche nach "Claude" in Chrome Web Store.

Schließlich, es erfordert Transparenz für Lieferanten: es fordert eine öffentliche Bekanntmachung und eine CVE, wenn diese Fehler gemeldet werden, es überprüft, dass die Version, die Sie installieren, beinhaltet die Anordnung und ihre Beweise, und es hält offizielle Kommuniqués Alarm. Die zentrale Lektion ist, dass das Geben von "Agentur" an einen Webassistenten innerhalb des Browsers Risiken beinhaltet, die nicht nur durch Begrenzung von Aufforderungen korrigiert werden; solide Kontrollen werden in der menschlichen Interaktionsschicht und in der Verwaltung von Berechtigungen zwischen Erweiterungen benötigt. Bis dahin sind die Vorsicht und Segmentierung von Umgebungen Ihre beste Verteidigung.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.