AnthropicのClaudeデスクトップアプリが、非公開のネイティブメッセージングブリッジをインストール

✍️ OpenClawRadar📅 公開日: April 24, 2026🔗 Source
AnthropicのClaudeデスクトップアプリが、非公開のネイティブメッセージングブリッジをインストール
Ad

AnthropicのClaude Desktopアプリ(Claude AIのチャットインターフェース)が、ユーザーに明示的に開示することなくブラウザ拡張機能をインストールし、デスクトップアプリとブラウザ間のネイティブメッセージングブリッジを有効にしていることが発見されました。この拡張機能は事前承認されており、デスクトップアプリがWebページと通信し、コンテンツの読み取りや注入が可能になります。

ソース(HNディスカッション、74ポイント、15コメント)からの主な詳細:

  • この拡張機能は、Claude Desktopのインストール時または更新時に、UIでのプロンプトや説明なしに自動的にインストールされます。
  • ChromeのネイティブメッセージングAPIを使用しており、通常の拡張機能よりも高い権限が与えられます。
  • HNのユーザーは、拡張機能のマニフェストがnativeMessaging*://*/*へのアクセス許可を宣言しており、すべてのWebサイトと相互作用できることを指摘しています。
  • Claude Desktop内で拡張機能を無効化または削除する明確な仕組みはなく、ユーザーは手動でChromeの拡張機能管理ページ(chrome://extensions/)から削除する必要があります。

この動作は、他のデスクトップアプリ(Grammarly、LastPassなど)がコンパニオン拡張機能をインストールする方法と似ていますが、開示の欠如とインストールの事前承認された性質が批判を集めています。HNのスレッドでは、特にClaude Desktopがユーザーに代わってWebを閲覧できる能力を考慮した、信頼と透明性に関する懸念が浮き彫りになっています。

Claude Desktopを使用している開発者は、ブラウザの拡張機能リストを確認し、Claude関連の拡張機能に付与された権限を見直すことをお勧めします。ブラウジングを分離しておきたい場合は、手動で拡張機能をアンインストールできます。ただし、アプリの更新時に再び表示される可能性があります。

📖 全文を読む: HN AI Agents

Ad

👀 See Also

AIセキュリティ研究者の方々:データ提供オプトイン設定により、0-day脆弱性が漏洩する可能性があります
Security

AIセキュリティ研究者の方々:データ提供オプトイン設定により、0-day脆弱性が漏洩する可能性があります

LLMインターフェースの「モデルを皆のために改善する」トグルは、深刻なレッドチーミング研究を自動的に収集し、脆弱性の概念をベンダーのセキュリティチームや、あなたが発表する前に学術論文に送信する可能性があります。本格的なセキュリティ研究を行う前にデータ共有を無効にしてください。

OpenClawRadar
ハッカーボット・クロー:GitHub Actionsワークフローを悪用するAIボット
Security

ハッカーボット・クロー:GitHub Actionsワークフローを悪用するAIボット

hackerbot-clawと呼ばれるAI駆動のボットが、CI/CDパイプラインに対して1週間にわたる自動化攻撃キャンペーンを実行し、Microsoft、DataDog、CNCFプロジェクトを含む少なくとも6つのターゲットのうち4つでリモートコード実行を達成しました。このボットは5つの異なるエクスプロイト技術を使用し、書き込み権限を持つGitHubトークンを外部に流出させました。

OpenClawRadar
NPMのAxiosバックドアによる侵害:AIコーディングエージェントへの影響
Security

NPMのAxiosバックドアによる侵害:AIコーディングエージェントへの影響

2026年3月31日、北朝鮮に関連する脅威行為者がnpmを侵害し、3時間のウィンドウ中にバックドア化されたAxiosのバージョン(1.14.1および0.30.4)を公開しました。マルウェアは依存関係を注入し、プラットフォーム固有のRATをダウンロード、認証情報を収集し、自己消去しました。Claude CodeやCursorなどのAIコーディングエージェントは、自動化されたnpmインストールにより特に脆弱でした。

OpenClawRadar
Redditの13語がAI検索を操作可能:コーネル大学の研究
Security

Redditの13語がAI検索を操作可能:コーネル大学の研究

コーネル大学の研究により、RedditやWikipedia上の13語のスニペットがAI検索エージェントを確実に操作できることが明らかになった。AIの引用の半数はUGCサイトからのものであり、ブランドがプロモーションコンテンツを簡単に注入できる。

OpenClawRadar