L'application de bureau Claude d'Anthropic installe une passerelle de messagerie native non divulguée

✍️ OpenClawRadar📅 Publié: April 24, 2026🔗 Source
L'application de bureau Claude d'Anthropic installe une passerelle de messagerie native non divulguée
Ad

L'application Claude Desktop d'Anthropic (l'interface de chat pour l'IA Claude) a été découverte pour installer une extension de navigateur sans divulgation explicite à l'utilisateur, permettant un pont de messagerie native entre l'application de bureau et le navigateur. L'extension est préautorisée et permet à l'application de bureau de communiquer avec des pages web, potentiellement pour lire ou injecter du contenu.

Détails clés de la source (discussion HN, 74 points, 15 commentaires) :

  • L'extension est installée automatiquement lors de l'installation ou de la mise à jour de Claude Desktop, sans aucune invite ni explication dans l'interface utilisateur.
  • Elle utilise l'API de messagerie native de Chrome, ce qui lui confère des privilèges élevés par rapport à une extension ordinaire.
  • Des utilisateurs sur HN ont noté que le manifeste de l'extension déclare des permissions pour nativeMessaging et un accès à *://*/*, ce qui signifie qu'elle peut interagir avec tous les sites web.
  • Il n'existe pas de mécanisme évident pour désactiver ou supprimer l'extension dans Claude Desktop — les utilisateurs doivent la supprimer manuellement depuis la page de gestion des extensions de Chrome (chrome://extensions/).

Ce comportement est similaire à celui d'autres applications de bureau (par exemple, Grammarly, LastPass) qui installent des extensions compagnes, mais l'absence de divulgation et la nature préautorisée de l'installation ont suscité des critiques. Le fil HN met en lumière des préoccupations concernant la confiance et la transparence, surtout étant donné que Claude Desktop peut naviguer sur le web au nom des utilisateurs.

Ad

Pour les développeurs utilisant Claude Desktop, il vaut la peine de vérifier la liste des extensions de votre navigateur et d'examiner les permissions accordées à toute extension liée à Claude. Si vous préférez garder votre navigation isolée, vous pouvez désinstaller manuellement l'extension — bien qu'elle puisse réapparaître lors des mises à jour de l'application.

📖 Lire la source complète : Source

Ad

👀 See Also

Alerte Arnaque : Un faux Airdrop GitHub cible les utilisateurs du jeton CLAW
Security

Alerte Arnaque : Un faux Airdrop GitHub cible les utilisateurs du jeton CLAW

Une arnaque de phishing circule, prétendant offrir des airdrops de jetons $CLAW pour les contributions sur GitHub. L'arnaque utilise un lien de partage Google qui redirige vers un site .xyz suspect et demande aux utilisateurs de connecter leurs portefeuilles, ce qui pourrait entraîner leur vidage.

OpenClawRadar
Claude Cowork : Préoccupations de sécurité liées à la permission 'Autoriser toutes les actions du navigateur' et correctifs proposés
Security

Claude Cowork : Préoccupations de sécurité liées à la permission 'Autoriser toutes les actions du navigateur' et correctifs proposés

Un utilisateur de Reddit souligne que le bouton 'Autoriser tout' de Claude Cowork accorde un accès permanent et illimité au navigateur pour toutes les sessions futures, sans visibilité, limites ni expiration, créant ainsi des risques de sécurité. La publication propose des autorisations limitées à la session ou à la compétence comme paramètres par défaut plus sûrs.

OpenClawRadar
Agent-Drift : Outil de surveillance de sécurité pour agents IA
Security

Agent-Drift : Outil de surveillance de sécurité pour agents IA

Aucun

u/sysinternalssuite
Utilisateur d'OpenClaw Ajoute l'Authentification à Deux Facteurs TOTP Après la Divulgation en Clair des Clés API par un Agent
Security

Utilisateur d'OpenClaw Ajoute l'Authentification à Deux Facteurs TOTP Après la Divulgation en Clair des Clés API par un Agent

Un utilisateur d'OpenClaw a créé une compétence de sécurité appelée 'Secure Reveal' qui nécessite une authentification TOTP via Telegram avant d'afficher les identifiants stockés, après que son agent IA a accidentellement divulgué des clés API et mots de passe en texte clair lors d'une démonstration.

OpenClawRadar