Коротко (TL;DR)
Claude for Chrome — это расширение, которое превращает Claude из чат-бота в агента с физическим контролем вкладки: он видит страницу через скриншоты, сам кликает, вводит текст и переходит между вкладками. Не «ИИ, который читает страницу», а исполнитель, которому вы делегируете рутину — от разбора файлов в Google Drive до повторяемых рабочих процессов.
- Коротко (TL;DR)
- Что такое Claude for Chrome и чем он отличается от «соседей»
- Хронология доступа и текущий статус
- Сколько стоит и на каких тарифах
- Teach Mode и модель-исполнитель: как работает расширение
- Установка и разрешения Chrome
- Режимы контроля и что Claude никогда не сделает
- Безопасность Claude for Chrome: prompt injection и кейс ShadowPrompt
- Чек-лист безопасной настройки за 15 минут
- Доступность из Украины и корпоративный контур
- Типичные ошибки и лимиты
- FAQ
Что нужно, чтобы начать: любой платный план Claude (Pro, Max, Team или Enterprise), десктопный Google Chrome и готовность выдать расширению 14 разрешений. На бесплатном тарифе и на мобильных устройствах расширения нет.
Три вещи, которые стоит держать в голове до установки:
- Это официально beta. На 12 июля 2026 браузерное расширение всё ещё помечено Anthropic как «beta», хотя в Claude Cowork и Claude Code браузерные возможности уже в статусе general availability. Формулировки сторонних блогов про «полный GA с июля 2026» противоречат официальным страницам поддержки.
- Агента нельзя оставлять без присмотра. Anthropic прямо пишет: расширение не рассчитано на работу без пользователя рядом — если что-то пойдёт не так, вмешаться нужно немедленно.
- Риск реален, а не гипотетичен. В марте 2026 в расширении публично раскрыли zero-click уязвимость ShadowPrompt; её закрыли патчем, но она показала, что «браузерный ИИ-агент» — это новая поверхность атаки, а не просто удобная кнопка.
Ниже — как всё это устроено, как пользоваться Claude for Chrome без лишнего риска и где проходит граница между «безопасно» и «высокий риск».
Что такое Claude for Chrome и чем он отличается от «соседей»
Claude for Chrome ставится в личный браузер пользователя, работает в боковой панели и получает доступ ко всем открытым вкладкам с их сессиями и логинами. Ключевой технический момент: контроль над вкладкой Claude получает через разрешение debugger — то же самое Chrome DevTools Protocol, которым пользуются инструменты автоматизации вроде Selenium и Puppeteer. Именно оно превращает «чат про страницу» в «клики по странице».
Проблема в том, что у Anthropic есть три похожих по названию продукта, и их путают даже профильные издания. Разберём границу — без неё легко ждать не того, что получишь.
- Claude for Chrome (расширение). Работает в вашем личном Chrome, со всеми вашими сессиями. Нужен присмотр, только браузер.
- Computer Use (в Claude Cowork). Полная автоматизация рабочего стола, а не только браузера: Claude видит всё, что открыто на компьютере, и может запускаться по расписанию без присутствия пользователя. Более широкий «радиус поражения» при ошибке. Доступно на Pro и Max.
- Встроенный браузер Claude Code (in-app browser). Появился 7–10 июля 2026 у десктопного Claude Code. Это отдельная фича: он открывает чистый изолированный профиль Chromium без ваших логинов и истории — для тестирования кода и сверки вёрстки с макетами. Именно про него была почти вся волна обсуждений в X в те дни, и именно его массово путают с расширением.
Простое правило: расширение живёт в вашем браузере и требует присмотра; встроенный браузер Claude Code — это стерильная песочница без ваших данных; Computer Use — это весь десктоп и он единственный из трёх спокойно работает, пока вы спите.
Это не единственный вертикальный продукт в линейке — по той же логике «Claude внутри рабочего инструмента» устроен, например, Claude Tag — ИИ-коллега прямо в Slack. Но браузерное расширение отличается от них тем, что берёт под контроль ваш основной инструмент выхода в интернет.
А что у конкурентов? Агентный режим Perplexity Comet — бесплатный и не требует платной подписки; он силён в исследовании и навигации с цитированием источников. Claude for Chrome доступен только на платных планах (от 17 долларов в месяц), но выигрывает в удержании контекста, следовании сложным инструкциям и связке с Cowork и Claude Code, где на выходе получаются готовые артефакты — таблицы, презентации, отчёты. ChatGPT Atlas — это уже отдельный браузер OpenAI, а не расширение; прямой конкурент по стратегии, но другой формат.
Хронология доступа и текущий статус
Anthropic меняла охват доступа минимум пять раз меньше чем за полгода — поэтому важно понимать, на каком этапе продукт находится сейчас, а не ориентироваться на старую заметку.Дата Что произошло 25.08.2025 Запуск как экспериментального расширения (research preview): лист ожидания, 1000 пользователей Max 16.09.2025 Расширение до 10 000 пользователей Max 29.09.2025 Доступ всем из листа ожидания Max; дефолтная модель — Sonnet 4.5 ~октябрь 2025 С выходом Haiku 4.5 дефолт-модель переключена на неё 24.11.2025 Beta для всех подписчиков Max; добавлены выбор модели и запланированные задачи (Scheduled tasks) 18.12.2025 Beta открыта всем платным планам (Pro/Team/Enterprise); добавлены Teach Mode, интеграция с Claude Code и admin-контролы
По состоянию на 12 июля 2026 расширение доступно на всех платных планах, но статус самого браузерного расширения — по-прежнему beta (при том что в Cowork и Claude Code браузерные возможности уже general availability). Если встретите утверждение, что Claude in Chrome «полностью вышел из беты в июле 2026», — это ошибка стороннего блога, противоречащая всем официальным страницам support.claude.com.
Сколько стоит и на каких тарифах
Отдельной цены у расширения нет — оно входит во все платные подписки Claude. На Free-плане расширения нет вообще.Тариф Claude for Chrome Цена (на июль 2026) Free Недоступен — Pro Доступен 17 $/мес при годовой оплате (200 $ сразу) или 20 $/мес помесячно Max Доступен от 100 $/мес (тир 5x) до 200 $/мес (тир 20x) Team Доступен, включён по умолчанию (админ может выключить) по корпоративному тарифу Enterprise Доступен, но выключен по умолчанию (админ должен включить) по корпоративному тарифу
Важный нюанс по лимитам: использование расширения списывается из общего пула вашего плана — того же, что тратят обычный чат и Claude Code. Но браузерные действия «более ресурсоёмки» и расходуют лимит быстрее обычного текстового чата; долгие фоновые процессы могут съедать заметно больше.
Teach Mode и модель-исполнитель: как работает расширение
Базовый сценарий простой: вы открываете боковую панель, пишете задачу словами («суммируй эту статью», «разложи файлы в этой папке»), Claude составляет план и выполняет его кликами.
Дальше начинается то, ради чего расширение и берут, — Teach Mode. Официально функция называется «Record a workflow» (запись рабочего процесса) и добавлена 18 декабря 2025. Работает так:
- Нажимаете иконку записи в панели расширения.
- Один раз вручную проходите задачу целиком — клики, ввод, переходы между вкладками.
- Останавливаете запись. Claude запоминает шаблон.
- Дальше запускаете его командой (например, «run the reward points check workflow») или сохраняете как shortcut либо запланированную задачу.
Независимый тест TechRadar подтверждает механику: журналист лично записал workflow проверки бонусных программ и воспроизвёл его голосовой командой — сработало, хотя и с редкими сбоями на вводе паролей. Это честная картина: Teach Mode экономит рутину, но не безупречен.
Какая модель исполняет действия. По умолчанию расширение работает на Claude Haiku 4.5 — быструю модель выбрали именно под браузерные задачи (частые повторяющиеся клики), а не потому, что это «урезанный» тариф. Официальные release notes от 24 ноября 2025 заявляли ручной выбор модели: Haiku, Sonnet или Opus 4.5.
Здесь есть расхождение, о котором стоит знать. Независимый operator-трекер claudeforoperators.com (проверка от 5 мая 2026) уточняет: на практике выбор модели зависит от тарифа — план Pro получает только Haiku 4.5 без права переключения, а Max, Team и Enterprise могут выбирать из Opus 4.6, Sonnet 4.5 или Haiku 4.5. Официальные доки этого разбиения по тарифам явно не подтверждают, поэтому относитесь консервативно: выбор модели заявлен, но на Pro он может быть ограничен одной Haiku. Если вам принципиально гонять в браузере более мощную модель — например Claude Sonnet 5 и её место в линейке стоит оценивать с оглядкой на этот лимит — понадобится тариф не ниже Max.
Установка и разрешения Chrome
Расширение работает только в десктопном Google Chrome — не в Edge, Brave или Arc и не на мобильных. (Отдельная интеграция Claude Code с Chrome — это другая фича, у неё поддержка шире.)
Установка стандартная для расширения из Chrome Web Store, но перед первым запуском вы выдаёте 14 разрешений. Их полезно понимать: разрешения Claude in Chrome — это не техническая формальность, а список того, что вы реально отдаёте агенту. Ниже — все 14, сгруппированные по уровню риска (назначение каждого сверено с независимой документацией Google для разработчиков расширений, а не только с описанием вендора).Разрешение Что реально даёт Уровень риска debuggerПолный контроль вкладки через Chrome DevTools Protocol: клики, ввод, скриншоты Высокий scriptingВнедрение и выполнение скриптов на страницах Высокий nativeMessagingСвязь с десктопными Claude (Desktop/Code) Высокий tabsДоступ к списку и содержимому вкладок Средний webNavigationПозволяет Claude вмешаться, если обнаружит, что вы на высокорисковом сайте Средний declarativeNetRequestWithHostAccessИдентификация запросов для серверов Anthropic Средний downloadsУправление загрузкой файлов Средний sidePanelОтрисовка боковой панели интерфейса Низкий tabGroupsРабота с группами вкладок Низкий alarmsЗапуск запланированных задач Низкий notificationsСистемные уведомления Низкий system.displayДанные о дисплее (для корректных скриншотов) Низкий storage / unlimitedStorageЛокальное хранение данных расширения Низкий offscreenФоновая обработка вне видимой вкладки Низкий
Практический вывод: три верхних разрешения (debugger, scripting, nativeMessaging) — это и есть источник всей силы и всего риска расширения. Остальные — служебные. Если вы понимаете, что даёте агенту физический контроль над вкладкой и связь с десктопными приложениями, вы понимаете главное.
Режимы контроля и что Claude никогда не сделает
У расширения два режима работы:Режим Как работает Когда уместен Ask before acting Claude составляет план и ждёт вашего одобрения; дальше не отклоняется от плана без разрешения По умолчанию и для всего, что важно Act without asking Near-complete autonomy: агент действует сам Только рутина с низкими ставками, под присмотром
Ключевой момент: покупки и платежи, необратимое удаление (корзина, письма, файлы), смена пароля или настроек безопасности запрещены полностью — в любом режиме. Официальный гайд формулирует это абсолютно: «Claude is prohibited from taking following actions regardless of permissions» — то есть Claude запрещено выполнять эти действия независимо от выданных разрешений. Режим Act without asking не открывает к ним доступ: он лишь убирает подтверждение у рутинных, неопасных шагов, но продолжает паузами спрашивать, если что-то выглядит небезопасно.
Честная оговорка от Anthropic касается не этих запретов, а общей надёжности: на странице безопасности прямо сказано, что «риск не нулевой — могут появиться новые атаки, которые наши проверки не покрыли». Запреты жёсткие, но природа больших языковых моделей означает, что абсолютных гарантий по всему остальному поведению нет.
Отдельно есть список действий, которые Claude не выполняет независимо от режима:
- работа с данными кредитных карт и удостоверений личности;
- скачивание файлов из недоверенных источников;
- безвозвратное удаление (корзина, письма, файлы);
- изменение настроек безопасности и доступа;
- инвестиционные советы;
- исполнение финансовых сделок;
- изменение системных файлов;
- исполнение инструкций, найденных в письмах или на веб-страницах — это прямая мера против prompt injection (о ней ниже).
Заблокированные сайты — консервативно. По умолчанию Claude не имеет доступа к сайтам для взрослых и известным пиратским ресурсам — это жёсткая блокировка. С финансовыми, банковскими сайтами и криптобиржами сложнее: одна официальная страница (troubleshooting) относит их к «default blocked categories» (полный блок), другая (safety) говорит только про обязательный запрос разрешения перед доступом. Формулировки расходятся, поэтому исходите из строгого варианта: на финансовых сайтах агент как минимум требует явного разрешения на каждое действие, а лучше — не пускайте его туда вовсе.
Безопасность Claude for Chrome: prompt injection и кейс ShadowPrompt
Главный риск браузерного агента — prompt injection: вредоносная инструкция, спрятанная на веб-странице или в письме, которую агент может принять за команду пользователя. Anthropic отчитывается о прогрессе по метрике Attack Success Rate (ASR) — доле успешных атак в их red-teaming.Этап ASR Старт пилота, до митигаций (лето 2025) 23,6% После первых защит в автономном режиме 11,2% Запуск Opus 4.5 (24.11.2025), adaptive-атакующий ~1% Текущая формулировка страницы безопасности (июль 2026) менее 0,08%
Важнейшая оговорка: все эти цифры — внутреннее тестирование самой Anthropic, а не независимый аудит. Динамика показательна, но «внутренний тест улучшился» не равно «уязвимостей больше нет». И тут в дело вступает реальный контрпример.
ShadowPrompt — не тестовая, а настоящая zero-click уязвимость, раскрытая исследователем Koi Security (Oren Yomtov). Цепочка была такой: слишком широкий allowlist в расширении (принимал любой поддомен по маске *.claude.ai) плюс DOM-based XSS в компоненте CAPTCHA от Arkose Labs на домене a-cdn.claude.ai. Атакующий встраивал уязвимый компонент на свою страницу — и простое открытие страницы жертвой инжектило промпт в Claude без единого клика и без запроса разрешений. Возможные последствия: кража токенов доступа, чтение истории переписки с агентом, действия от имени пользователя.
Даты по кейсу: ответственное раскрытие — 27 декабря 2025, патч расширения — версия 1.0.41, фикс XSS на стороне Arkose Labs — 19 февраля 2026, публичное раскрытие — 26 марта 2026. Инцидент подтверждён двумя независимыми доменами (thehackernews.com и secpod.com) с совпадающими датами.
Ключевой вывод для баланса: ShadowPrompt случился уже ПОСЛЕ ноябрьского заявления Anthropic про ~1% ASR. То есть даже когда внутренние тесты показывают отличные цифры, внешние исследователи находят реальные дыры. Модель угроз десктопного и браузерного агента здесь та же, что и у других автономных ассистентов — например, у личного агента OpenClaw мы подробно разбирали, где он ломается: чем шире доступ, тем дороже ошибка.
Приватность экрана. Claude в боковой панели работает через скриншоты активной вкладки — не выборочное чтение текста. Всё, что видно на экране в момент работы, попадает в контекст диалога, включая случайно открытые персональные данные. Фильтровать чувствительный контент из увиденного Claude не умеет, поэтому Anthropic рекомендует отдельный профиль браузера без доступа к банкингу, здравоохранению и госуслугам.
Отрезвляющий контраст. Официальный листинг расширения в Chrome Web Store (площадка Google, независимая от Anthropic) на 12 июля 2026 показывает 11 миллионов установок при рейтинге 2,7 из 5 (около 1,3 тыс. оценок). Массовое любопытство — не то же самое, что массовая удовлетворённость: разрыв между числом установок и оценкой стоит держать в голове, когда читаете восторженные обзоры.
Чек-лист безопасной настройки за 15 минут
Свод по мотивам официальных guide и safety-страниц — что сделать до того, как отпустить агента в браузер:
- Заведите отдельный профиль Chrome для работы с Claude — без сохранённых сессий банков, госуслуг и здравоохранения.
- Обновите расширение до версии не ниже 1.0.41 (в ней закрыт ShadowPrompt).
- Оставьте режим Ask before acting по умолчанию; Act without asking включайте только под присмотром и только для рутины с низкими ставками.
- Не пускайте агента на финансовые сайты и криптобиржи — там он как минимум требует разрешения на каждое действие, а риск не оправдан.
- Не оставляйте агента без присмотра — расширение на это не рассчитано; при странном поведении вмешивайтесь сразу.
- Держите на экране только то, что готовы показать — Claude видит вкладку скриншотом целиком.
- Для команды/организации проверьте admin-контролы: на Team расширение включено по умолчанию, на Enterprise — выключено.
Доступность из Украины и корпоративный контур
Из Украины расширение доступно на общих основаниях — как часть платных тарифов Claude, которые продаются через сайт claude.ai. Геоблока нет; всё упирается в способ оплаты — нужна карта, которую принимает claude.ai (зарубежная). Украинские техно-СМI (dou.ua, mezha.ua) освещали запуск и расширение доступа синхронно с международными новостями, без региональных ограничений именно для Украины. Отдельного «украинского тарифа» не существует — план обычный, вопрос только в карте.
Корпоративный контур. Здесь два ограничения, которые важны для бизнеса:
- Zero Data Retention (ZDR) не поддерживается для Claude in Chrome (как и для Cowork).
- Расширение недоступно организациям под HIPAA (регулируемые медданные); Anthropic прямо рекомендует не использовать его на страницах с регулируемыми данными в принципе.
Для ограничительных корпоративных сетей учтите: трафик расширения идёт через claude.ai, api.anthropic.com, platform.claude.com и wss://bridge.claudeusercontent.com — эти адреса нужно разрешить.
Типичные ошибки и лимиты
| Проблема | Причина | Что делать |
|---|---|---|
| Расширение не ставится | Не тот браузер или мобильное устройство | Работает только в десктопном Google Chrome; на мобильных и в Edge/Brave/Arc недоступно |
| Нет доступа к расширению | Free-план или Enterprise с выключенным по умолчанию доступом | Нужен платный план; для Enterprise — попросить админа включить |
| Не даёт сменить модель | На Pro доступна только Haiku 4.5 (по данным независимого трекера на 05.2026) | Для выбора модели нужен Max, Team или Enterprise |
| Лимит кончается быстрее обычного | Браузерные действия ресурсоёмки, тратят общий пул плана | Сократить фоновые задачи; тяжёлую рутину дробить |
| Claude «не заходит» на банк/биржу | Финансовые сайты сильно ограничены | Ожидаемое поведение; выполняйте такие действия сами |
| Агент сделал не то, что нужно | Режим Act without asking без присмотра | Вернуться в Ask before acting; не оставлять агента одного |
FAQ
Claude for Chrome — это платно? Да. Расширение входит во все платные планы (Pro от 17 $/мес, Max от 100 $/мес, Team, Enterprise), отдельной цены у него нет. На бесплатном тарифе его нет. Агентный режим у конкурента — Perplexity Comet — при этом бесплатный.
Это безопасно? Относительно. Anthropic снизила успешность prompt-injection-атак в своих тестах до менее 0,08%, но это внутренние цифры, а не независимый аудит; реальный zero-click кейс ShadowPrompt (раскрыт в марте 2026, закрыт патчем 1.0.41) показал, что риск не нулевой. Безопасность Claude в браузере во многом зависит от вашей настройки: отдельный профиль, режим Ask before acting, никаких финансовых сайтов.
Чем это отличается от нового браузера в Claude Code? Расширение Claude for Chrome работает в вашем личном Chrome со всеми логинами и сессиями. Встроенный браузер Claude Code (появился в июле 2026) — это чистый изолированный профиль без ваших данных, для тестирования кода. Разные продукты, которые часто путают.
Можно ли оставить агента работать, пока меня нет? Нет. Anthropic пишет, что расширение не рассчитано на работу без присмотра. Задачи по расписанию без пользователя — это уже про Computer Use в Cowork, а не про браузерное расширение.
Как обучить Claude повторяемой задаче? Через Teach Mode (официально «Record a workflow»): включаете запись, один раз проходите задачу вручную, останавливаете — Claude запоминает шаблон и повторяет по команде. Функция доступна с 18 декабря 2025.
Работает ли расширение в Украине? Да, на общих основаниях. Геоблока нет, всё упирается в способ оплаты подписки — нужна карта, принимаемая claude.ai. Отдельного регионального тарифа нет.
Курс «Claude Code с нуля до продакшена» · модуль «Интеграции и автоматизация». Полная программа и два маршрута обучения — на странице курса.
Предыдущий урок: Claude Code из Telegram



