Traducción al español: **La aplicación de escritorio Claude de Anthropic instala un puente de mensajería nativa no revelado**

Se ha descubierto que la aplicación Claude Desktop de Anthropic (la interfaz de chat para Claude AI) instala una extensión de navegador sin el consentimiento explícito del usuario, habilitando un puente de mensajería nativa entre la aplicación de escritorio y el navegador. La extensión está preautorizada y permite que la aplicación de escritorio se comunique con las páginas web, pudiendo leer o inyectar contenido.
Detalles clave de la fuente (discusión en HN, 74 puntos, 15 comentarios):
- La extensión se instala automáticamente al instalar o actualizar Claude Desktop, sin ningún aviso ni explicación en la interfaz de usuario.
- Utiliza la API de mensajería nativa de Chrome, lo que le otorga privilegios elevados en comparación con una extensión normal.
- Los usuarios en HN notaron que el manifiesto de la extensión declara permisos para
nativeMessagingy acceso a*://*/*, lo que significa que puede interactuar con todos los sitios web. - No hay un mecanismo obvio para deshabilitar o eliminar la extensión dentro de Claude Desktop; los usuarios deben eliminarla manualmente desde la página de gestión de extensiones de Chrome (
chrome://extensions/).
Este comportamiento es similar al de otras aplicaciones de escritorio (por ejemplo, Grammarly, LastPass) que instalan extensiones complementarias, pero la falta de transparencia y la naturaleza preautorizada de la instalación ha recibido críticas. El hilo de HN destaca preocupaciones sobre la confianza y la transparencia, especialmente dada la capacidad de Claude Desktop para navegar por la web en nombre de los usuarios.
Para los desarrolladores que usan Claude Desktop, vale la pena revisar la lista de extensiones de su navegador y examinar los permisos otorgados a cualquier extensión relacionada con Claude. Si prefiere mantener su navegación aislada, puede desinstalar manualmente la extensión, aunque podría reaparecer con las actualizaciones de la aplicación.
📖 Leer la fuente completa: HN AI Agents
👀 Ver también

Nueva skill automatiza el refuerzo de seguridad de OpenClaw en servidores remotos
Un desarrollador de la comunidad ha lanzado una skill que ayuda a los asistentes de IA a asegurar automáticamente las instalaciones de OpenClaw en servidores remotos.

OpenClaw 2026.3.28 corrige 8 vulnerabilidades de seguridad, incluyendo una crítica de escalada de privilegios.
OpenClaw 2026.3.28 corrige 8 vulnerabilidades de seguridad descubiertas por Ant AI Security Lab, incluyendo una escalada de privilegios crítica a través de /pair approve y un escape de sandbox de alta gravedad en la herramienta de mensajes.

MCP Sandbox: Ejecuta Servidores MCP en Contenedores Aislados Sin Necesidad de Confiar en Ellos
Un desarrollador creó MCP Sandbox, que ejecuta servidores MCP en contenedores aislados de gVisor con acceso a la red denegado por defecto e inyección segura de secretos, además de escaneo de CVEs y verificación de patrones previos a la ejecución.

La Mejora de Seguridad de ClawVault Agrega Detección de Datos Sensibles para OpenClaw
Una nueva mejora de ClawVault añade detección de datos sensibles en tiempo real y saneamiento automático para el tráfico de la API de OpenClaw, interceptando contraseñas en texto plano, claves de API y tokens antes de que lleguen a los proveedores de LLM.