Claude per Chrome: vulnerabilità ClaudeBleed espone i dati Google
La sicurezza degli assistenti AI integrati nel browser è finita sotto la lente d'ingrandimento a causa di una falla critica scoperta dai ricercatori di Manifold. La vulnerabilità, battezzata ClaudeBleed, colpisce l'estensione Claude per Chrome di Anthropic, permettendo potenzialmente a software di terze parti di agire all'insaputa dell'utente.
Analisi tecnica della falla ClaudeBleed
Il problema risiede nella gestione degli eventi di input. L'estensione Claude per Chrome è progettata per interagire con i servizi Google, come Gmail, Drive e Calendar, per automatizzare task quotidiani. Tuttavia, il sistema non verifica correttamente la proprietà event.isTrusted. In un ambiente web sicuro, questa proprietà distingue tra un input generato da un utente reale (true) e uno simulato tramite JavaScript (false).
Poiché l'estensione non esegue questo controllo, un'altra estensione malevole installata sul browser può iniettare codice per simulare click legittimi. Se l'utente ha concesso i permessi, l'assistente Claude eseguirà operazioni come la cancellazione di iscrizioni a newsletter o la lettura di commenti in documenti privati, credendo che il comando provenga direttamente dal proprietario dell'account.
FAQ: Protezione e Sicurezza
Quali versioni di Claude per Chrome sono coinvolte?
Il bug ClaudeBleed è stato identificato inizialmente nella versione 1.0.72. Nonostante diversi aggiornamenti, inclusa la versione 1.0.80 del 7 luglio, la risoluzione completa non è stata immediata. È fondamentale verificare di avere installata l'ultima versione disponibile sul Chrome Web Store.
Perché è pericolosa l'impostazione 'Esegui senza chiedere'?
Attivando l'opzione Esegui senza chiedere, si rimuove l'ultimo baluardo di sicurezza: la conferma manuale dell'utente. Con questa funzione attiva, l'assistente AI esegue le azioni in background, rendendo invisibile qualsiasi manipolazione effettuata da estensioni infette.
Come mitigare i rischi e proteggere i dati
In attesa di una patch definitiva da parte di Anthropic, la prudenza è d'obbligo. Gli esperti consigliano di monitorare attentamente le estensioni installate sul proprio browser Chrome. Se non strettamente necessario, è opportuno evitare di collegare i propri servizi Google all'estensione.
Inoltre, è fondamentale disattivare l'opzione di esecuzione automatica nelle impostazioni di Claude per Chrome. Mantenere il software sempre aggiornato è la prima regola di difesa per la propria tecnologia personale. Per approfondimenti tecnici sulle vulnerabilità dei browser, è possibile consultare la documentazione ufficiale di Google Chrome sulla sicurezza delle estensioni.
Fonte: Punto Informatico