Claude 可以代你用 1Password 登入網站,密碼唔入模型又係咪真係安全?
Tech News

Claude 可以代你用 1Password 登入網站,密碼唔入模型又係咪真係安全?

圖片:via The Verge — https://www.theverge.com/tech/966442/1password-anthropic-claude-browser-integration
TechLab 編輯部(譯)·

每次任務都要生物認證授權,但 browser agent 仍然有另一層風險

Claude 終於可以自己過登入嗰關

叫 AI 幫手訂行程或者管理網上帳戶,最常卡住嘅位其實好普通:去到登入頁,始終要人接手輸入密碼。1Password 而家推出 1Password for Claude,用戶可以授權 Claude 拎指定帳戶嘅登入資料,繼續完成多步驟工作。按 The Verge 報道,首階段可處理用戶名稱、密碼同 MFA 一次性驗證碼;付款卡同身份資料會遲啲先支援,暫時未有確實時間。

功能現已向 Mac 版 1Password 個人、家庭同商業方案開放,要同時安裝 1Password desktop app、瀏覽器 extension、Claude desktop app 同瀏覽器 extension。1Password 公布嘅資料冇列出地區限制,不過亦冇獨立確認香港帳戶嘅實際啟用狀況。Windows 同其他平台幾時支援同樣未公布,想用嘅話要先睇自己 app 入面有冇相關選項。

Claude 可以代你用 1Password 登入網站,密碼唔入模型又係咪真係安全?

圖片:Wikimedia Commons — AgileBits(Public domain)

「Zero-exposure」實際做咗咩

1Password 將呢套設計叫做 zero-exposure security framework。當 Claude 去到登入頁,密碼庫會經一條 Claude 睇唔到嘅安全通道,將今次獲准使用嘅登入資料直接填入欄位。模型唔會收到密碼或者一次性驗證碼,亦掂唔到密碼庫入面其他項目。Claude 一接管瀏覽器,1Password 就會鎖住密碼庫,只開放今次任務獲批嘅帳戶。

授權亦唔係一次開閘之後任用。每項任務都會彈出生物認證提示,由用戶批准或者拒絕。填完資料後,1Password 話系統會再掃描頁面,確認表格冇殘留可供 Claude 讀取嘅秘密,先交返控制權畀代理。呢啲技術細節暫時主要來自 1Password,未見獨立安全審計專門驗證今次 Claude 整合,所以「模型睇唔到」應視為廠方架構聲稱,未宜當成零風險保證。

密碼收得好,代理仍然可以做錯事

呢套設計處理得幾對症:AI agent 要有權登入,但冇必要知道密碼本身。就算對話記錄、模型輸入或者代理日誌出問題,攻擊者理論上都少咗一條直接偷走永久憑證嘅路。不過登入成功之後,Claude 已經以你嘅身份操作網站。佢唔使知道密碼,一樣可能改錯資料、揀錯日期、向錯對象提交內容,甚至喺權限太闊時接觸帳戶內嘅私人資料。

Anthropic 自己嘅安全指引都話,browser agent 最大風險係 prompt injection:網頁、電郵或者文件可以藏住指令,誘導模型偏離用戶原意。Anthropic 有分類器、可疑操作攔截同高風險確認等防線,但官方亦提醒,唔可以單靠敏感資料輸出過濾保障安全。換句話講,密碼冇送入模型,的確減低咗憑證直接外洩嘅風險;至於登入後做咩,仍然要靠代理防護、網站權限同用戶確認一齊把關。

點樣授權先合理

實際使用時,較穩陣嘅做法係由低風險、容易撤回嘅工作開始,例如查預訂資料或者更新非敏感偏好。涉及付款、傳送訊息、改安全設定、刪除內容同提交不可逆表格,應該保留最後一步畀自己確認。帳戶本身有得揀權限時,亦應用較窄嘅角色,避免 Claude 一登入就取得整個管理員帳戶嘅控制權。

今次整合最實用嘅地方,係唔使每次去到登入頁都由人接手,亦唔使直接將密碼交畀 Claude。對經常叫 Claude 處理網上雜務嘅人,便利性相當實在。不過,未有獨立測試之前,重要帳戶同涉及金錢嘅操作仍然值得逐步批准;之後要睇嘅係 1Password 會否公開更完整嘅威脅模型、審計結果同錯誤操作補救機制。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook