A vulnerabilidade de Claude for Chrome: cliques simulados e permissões sem confirmação que expõem o Gmail, Docs e Calendário

Autor: Publicada 5 min de lectura 229 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Uma nova revisão da extensão "Claude for Chrome" volta a colocar em evidência uma fronteira quebrada entre o navegador e os modelos: não se trata de uma falha na IA, mas sim de confiança mal delimitada entre extensões. A vulnerabilidade descrita permite que outra extensão que já possa executar programas em claude.ai simule um clique na interface da extensão oficial e desencadeie tarefas pré-aprobadas - como ler o seu Gmail, abrir o seu último Google Doc com seus comentários ou acessar o seu Calendário - sem que a página verifique que o clique viesse de um usuário real.

Em termos técnicos, o problema central é duplo. Primeiro, o handler que responde ao botão de onboarding não verifica event.isTrusted, o indicador do navegador que distingue um clique humano de um sintético gerado por script; isso faz com que qualquer extensão com acesso ao DOM de claude.ai possa construir o elemento, fixar o ID de tarefa permitido e disparar o evento. Segundo, existe um parâmetro de URL ( skipPermissions=true) que inicializa o painel lateral em modo "atua sem perguntar", de modo que, se o painel se abre com esse flag, a extensão opera sem pedir a aprovação do usuário. Em conjunto, a combinação pode transformar uma ação forjada em uma execução totalmente silenciosa se o usuário tivesse ativado previamente o modo sem confirmação.

A vulnerabilidade de Claude for Chrome: cliques simulados e permissões sem confirmação que expõem o Gmail, Docs e Calendário
Imagem gerada com IA.

Anthropic tomou medidas após o achado original que limitaram nove os IDs de tarefa que a página pode pedir à extensão, uma melhoria frente à capacidade de injetar prompts arbitrários. No entanto, a mitigação não consegue a raiz: recusar que scripts de terceiros simulem a intenção do usuário e deixar de depender de parâmetros de URL para o estado de permissões são correcções necessárias que ainda não haviam sido implantadas no pacote inspeccionado. A falta de verificação de event.isTrusted e a leitura de skipPermissions desde o URL deixam a porta aberta ao que em segurança se conhece como um problema de "confused deputy" e indirect prompt injection no contexto de aplicações LLM, dois vetores que aparecem já em marcos como o OWASP Top 10 for LLM Apps.

As implicações práticas são claras: se você usa a extensão com suas contas Google já autenticadas e você tem instalado qualquer outra extensão com acesso à claude.ai, um atacante pode forçar Claude para o Chrome a carregar uma das tarefas permitidas. No modo por omissão, aparecerá um quadro de aprovação que o usuário deve carregar, mas em modo "Act without asking" a mesma sequência é executada sem interação humana. Isto expõe correio, documentos e calendários a ex-filtração ou a ações automatizadas indesejadas e torna crítico o controle de permissões entre extensões.

Para usuários e administradores, há medidas imediatas e práticas que reduzem o risco hoje mesmo. Desactiva o modo "Act without asking" e volta ao modo que sempre pede confirmação; isso restaura a janela de controle humano. Veja todas as extensões que têm permissão para "leer e mudar dados" em claude.ai e elimina ou restringe as que não necessitam. Considera usar um perfil de navegador separado ou um navegador dedicado para agente/IA se você precisar da extensão de Claude; assim limita o alcance de cada extensão ao mínimo necessário. Se você é administrador de organização, aplique políticas de instalação de extensões e revisa permissões com ferramentas de gestão de endpoints.

A vulnerabilidade de Claude for Chrome: cliques simulados e permissões sem confirmação que expõem o Gmail, Docs e Calendário
Imagem gerada com IA.

No plano médio e longo prazo, convém que Anthropic e desenvolvedores de extensões adoptem duas mudanças simples e eficazes: recusar eventos com event.isTrusted === false no tratamento de UI e não depender do estado de permissões passado por parâmetros de URL, decidindo o modo de permissões com base em estados internos ou em chamadas seguras que não possam se forjar desde contextos de menor privilégio. Essas correcções ligam com boas práticas de design seguro para interfaces que atuam com permissões elevadas e reduziriam o risco de futuras vulnerabilidades (XSS, regresões em handlers de mensagens, ou repositórios hostis) permitirem escalar a execução silenciosa.

Se você quiser seguir o caso com fontes técnicas e marcos de referência, consulte o guia do OWASP para riscos em apps que usam LLM e a página oficial de Claude para entender o produto e sua implantação: OWASP Top 10 for LLM Apps e Claude — Anthropic. Mantenha também um olho na lista da Chrome Web Store se você usar a extensão no navegador: pesquisa de "Claude" no Chrome Web Store.

Finalmente, exige transparência aos fornecedores: pede um aviso público e um CVE quando estes erros são relatados, verifica que a versão que instalas inclui o arranjo e os seus testes e mantém-se alerta para comunicados oficiais. A lição central é que dar "agência" a um assistente web dentro do navegador implica riscos que não se corrigem apenas limitando prompts; fazem falta de controles sólidos na camada de interação humana e na gestão de permissões entre extensões. Até então, a precaução e a segmentação de ambientes são a sua melhor defesa.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.