El investigador de seguridad Alexander Hanff escribió un artículo titulado "Anthropic instala software espía en secreto cuando instalas Claude Desktop" .
Afirmaciones como esa inevitablemente generan controversia, así que buscamos una refutación oficial de Anthropic. Pero no la encontramos. Me sorprendería mucho que desconocieran la afirmación, ya que ha habido bastante revuelo al respecto.
Los usuarios de Mastodon , Reddit y LinkedIn están confirmando los hallazgos del investigador y debatiendo sobre el tema, por lo que es difícil imaginar que Anthropic lo haya pasado por alto.
Analicemos primero las afirmaciones.
Mientras investigaba otro asunto, el investigador descubrió un manifiesto de host de mensajería nativa en su Mac que él no instaló a sabiendas. En Chrome En navegadores como Chromium y otros basados en Chromium, las extensiones pueden intercambiar mensajes con aplicaciones nativas si registran un servidor de mensajería nativo que pueda comunicarse con la extensión.
Al realizar pruebas en una máquina limpia, Hanff descubrió que la instalación de Claude Desktop para macOS coloca un manifiesto de host de mensajería nativa en varios perfiles de Chromium ( Chrome , Edge , Brave, Arc, Vivaldi, Opera, Chromium), incluso incluyendo navegadores que aún no están instalados.
El manifiesto del host de mensajería nativa le indica a un navegador basado en Chromium qué ejecutable local debe invocar cuando una extensión llama a un host nativo, y esos hosts se ejecutan fuera del entorno aislado del navegador con los permisos del usuario actual. Por lo tanto, Hanff describe esto como una "puerta trasera". El manifiesto preautoriza tres Chrome ID de extensión, por lo que cualquier extensión con esos ID puede llamar al asistente a través de connectNative, lo que le da acceso a las funciones de automatización del navegador.
Otra objeción es que Claude hace que la simple eliminación sea inútil, ya que el manifiesto se recreará la próxima vez que el usuario inicie Claude Desktop.
Es importante señalar aquí que su artículo trata sobre Claude Desktop, la aplicación macOS basada en Electron con identificador de paquete. com.anthropic.claudefordesktopSe distribuye como Claude.app. No se trata de Claude Code, la herramienta de desarrollo de línea de comandos de Anthropic. Claude Code es autónomo ("agente"), lo que permite delegar una tarea y se encarga de la planificación y ejecución hasta su finalización. Por lo tanto, para Claude Code, sería lógico habilitar la comunicación con navegadores, siempre que estén presentes en el sistema de destino.
Tenemos una aplicación que escribe en los directorios de perfil/soporte de otras aplicaciones (el área de configuración del navegador) y puede actuar como el usuario, con capacidades como usar la sesión del navegador, inspeccionar el DOM, extraer datos, rellenar formularios y grabar la sesión. Esto amplía la superficie de ataque de cualquier máquina donde se instale este manifiesto, sin solicitar consentimiento.
En la entrada de blog de lanzamiento de Anthropic sobre "Claude para Chrome ", donde se analizan los experimentos internos de su equipo rojo, se menciona explícitamente la inyección instantánea como un riesgo clave y se reportan tasas de éxito de ataque del 23,6 % (sin medidas de mitigación) y del 11,2 % (con medidas de mitigación). Hanff cita esto para argumentar que un puente preposicionado representa un riesgo considerable.
¿Qué tan grave es?
La mensajería nativa es un mecanismo estándar de Chromium. Nada de lo que se muestra aquí es una técnica desconocida o exótica en sí misma. Chrome La propia documentación explica que los hosts de mensajería nativa se ejecutan con privilegios de usuario y son invocados por extensiones del navegador mediante un archivo de manifiesto. Y como señaló el investigador, el puente no hace nada. Pero podría ser objeto de abuso.
No creo que sea justo decir que Claude Desktop instala software espía, pero sí que deja el sistema vulnerable al ampliar la superficie de ataque.
Anthropic ya contaba con un manifiesto de mensajería nativa documentado e independiente para Claude Code, que los usuarios a veces copiaban manualmente en otros navegadores basados en Chromium; la novedad es que Claude Desktop ahora coloca automáticamente un manifiesto relacionado con Claude Desktop en varias rutas del navegador.
Requiere una combinación de extensión y host. Solo en combinación con una extensión de navegador compatible, este puente habilita las funcionalidades de usuario que mencionamos anteriormente.
Lo que aún no sabemos
Anthropic no ha publicado una especificación técnica detallada de privacidad para el puente Claude Desktop-navegador, por lo que no sabemos exactamente qué datos fluyen cuando Chrome Se utiliza la integración, más allá de las capacidades generales descritas en su documentación (acceso a la sesión, lectura del DOM, etc.).
El análisis detallado y la mayor parte de la replicación hasta ahora se han realizado en macOS. Desconocemos el comportamiento en Windows y Linux, y lo mismo ocurre con las distintas rutas de instalación de navegadores. Este comportamiento tampoco ha sido documentado exhaustivamente en publicaciones públicas.
Me puse en contacto con Anthropic para solicitar una respuesta. Si recibimos una respuesta oficial de Anthropic, la publicaré aquí, así que estén atentos.
Conclusión
Anthropic probablemente quería “Claude en Chrome "capacidades de estilo en todos los navegadores basados en Chromium, pero eso no justifica hacerlo silenciosamente y preinstalar el manifiesto en directorios de perfil para varios navegadores, incluidos los que aún no están instalados.
Existen mejores maneras de implementar cambios como estos, y los usuarios deberían al menos estar al tanto de ellas para que puedan sopesar las ventajas frente a los riesgos potenciales.
Detén las amenazas antes de que puedan causar daño.
Malwarebytes Browser Guard Bloquea automáticamente las páginas de phishing y los sitios maliciosos. Gratis, instalación con un solo clic. Añádelo a tu navegador →




