آسیبپذیری وصلهنشدهٔ افزونهٔ Claude برای کروم
خلاصهٔ کاملتر
شرکت امنیتی Manifold که روی امنیت هوش مصنوعی کار میکنه، میگه دو آسیبپذیری که ماه مه به Anthropic گزارش کرده هنوز تو تازهترین نسخهٔ Claude for Chrome — افزونهٔ مرورگر ایجنتی این شرکت — قابل بهرهبرداریه. به گفتهٔ آنها این نقصها اجازه میدن یه افزونهٔ مخرب، Claude رو وادار به انجام کار از طرف کاربر کنه، بدون اینکه کاربر واقعاً روی چیزی کلیک یا چیزی رو تأیید کرده باشه.
برای فهمیدن ماجرا باید یه قدم عقب رفت. اوایل امسال آسیبپذیری دیگهای با نام ClaudeBleed افشا شد و Anthropic در واکنش، محدودیتی گذاشت روی اینکه یه صفحهٔ وب بیرونی چه پرامپتهایی میتونه به Claude بده — یعنی دامنهٔ افزونه رو به یه مجموعهٔ ثابت از کارهای از پیش تأییدشده محدود کرد.
چیزی که Manifold پیدا کرده اینه که سازوکار فعالسازی همون کارها راستیآزمایی نمیکنه که کلیک از یه کاربر واقعی اومده یا نه. نتیجهاش اینه که یه افزونهٔ دیگه میتونه تعامل رو جعل کنه و فرایند رو به راه بندازه. اگه موفق بشه، پای خوندن پیامهای Gmail، سندهای Google Docs و ورودیهای تقویم وسط میاد.
شدت ماجرا به تنظیمات کاربر بستگی داره. تو حالت پیشفرض، قبل از هر کار حساسی یه پنجرهٔ تأیید بالا میاد. ولی اگه کاربر حالت خودگردانتر افزونه — همون گزینهٔ «بدون پرسیدن انجام بده» — رو روشن کرده باشه، کار مهاجم بدون هیچ هشدار قابل دیدنی پیش میره.
پژوهشگرها یه شکاف طراحی دوم هم علامت زدن: راهی که پنل کناری Claude میتونه مستقیم تو همون حالت بدونتأیید بالا بیاد، بر اساس یه پارامتر تو آدرس خودش و بدون هیچ اقدامی از سمت کاربر. خودشون تأکید میکنن این یکی فعلاً قابل بهرهبرداری نیست، چون فقط خود افزونه قراره اون آدرس رو بسازه.
با این حال به گفتهٔ آنها این یه ریسک ساختاریه: هر باگ آیندهای که به یه اسکریپت بیرونی اجازه بده روی نحوهٔ ساختهشدن اون آدرس اثر بذاره، عملاً کنترل خاموش حسابهای متصل کاربر رو دست مهاجم میده.
Manifold گزارشش رو ۲۱ مه و کمی بعد از افشای عمومی ClaudeBleed فرستاده. Anthropic اون فهرست کارهای از پیش تأییدشده رو یه اقدام کاهشی اولیه تا رسیدن وصلهٔ کامل توصیف کرده بود، ولی به گفتهٔ Manifold هیچکدوم از هشت نسخهای که از اون موقع منتشر شده — از جمله نسخهٔ ۱.۰.۸۰ — این نقصها رو برطرف نکرده. SecurityWeek میگه برای گرفتن موضع Anthropic تماس گرفته.
نکات کلیدی:
- دو آسیبپذیری گزارششده در ماه مه، به گفتهٔ کاشف هنوز باز
- ریشه: نبود راستیآزمایی اینکه کلیک از کاربر واقعی اومده
- در حالت پیشفرض هنوز پنجرهٔ تأیید هست؛ در حالت خودگردان نه
- شکاف دوم فعلاً قابل بهرهبرداری نیست ولی ریسک ساختاری دونسته شده
- اگر از این افزونه استفاده میکنید، حالت «بدون پرسیدن» رو روشن نگه ندارید




