Zpět na blog
· Jan Harsa · 7 min čtení

Anthropic pustil agenta do prohlížeče. A sám radí, ať ho nepouštíte k citlivým firemním účtům

Google 18. srpna a Anthropic 26. srpna pustili do prohlížeče AI agenty, kteří jednají sami a používají přihlášení, která v prohlížeči už máte. Anthropic přitom ve vlastní nápovědě důrazně nedoporučuje pouštět svého agenta k pracovním účtům s citlivými daty. Co ten rozpor znamená pro malou firmu a co s ním udělat.

[]

Během dvou srpnových týdnů opustilo agentické prohlížení pilotní režim. Google 18. srpna zapnul agenta v Chromu pro Android v USA. Anthropic 26. srpna uvolnil rozšíření Claude in Chrome pro všechny placené tarify. Agent v prohlížeči nově nečeká na schválení každého kroku a pracuje s přihlášeními, která v prohlížeči máte.

Pro malou firmu to není zpráva o technologii. Je to zpráva o tom, že si agenta může nainstalovat kterýkoli zaměstnanec, jedním kliknutím na „Přidat do Chromu“. Do prohlížeče, kde je přihlášený do e-shopu, fakturace, banky a firemního e-mailu. Rozhodnutí, jestli je to v pořádku, přitom patří firmě. Ne zaměstnanci a ne dodavateli.

Co se v srpnu stalo

Dvě oznámení osm dní po sobě.

18. srpna – Google. Gemini v Chromu je nově dostupný všem uživatelům Androidu v USA. Předplatitelé Google AI Pro a AI Ultra tam navíc dostávají auto browse, tedy agenta, který v prohlížeči sám provede vícekrokový úkol. Podle Googlu se u některých citlivých úkonů před dokončením zeptá na potvrzení.

26. srpna – Anthropic. Rozšíření Claude in Chrome je obecně dostupné na všech placených tarifech (Pro, Max, Team a Enterprise). Claude podle oznámení vidí stránku, na které jste, čte a píše text, kliká na odkazy, přechází mezi stránkami a vyplňuje formuláře: „using your existing logins,“ tedy s přihlášeními, která už v prohlížeči máte. Běží jen v Chromu na počítači, ne v jiných prohlížečích postavených na Chromiu ani na mobilu.

Že modely zvládají samy ovládat prohlížeč, víme delší dobu; psali jsme o tom v červenci u Sonnetu 5. Nový je výchozí režim. Claude teď kroky, které vyhodnotí jako bezpečné, schvaluje sám. Každou akci před provedením porovná bezpečnostní klasifikátor s tím, co jste zadali, a co nesedí, zablokuje. V bočním panelu je tento režim („Automatically approve“) výchozí. Ruční schvalování každého kroku je volba v nastavení.

Co z toho platí v Česku. Gemini v Chromu podle nápovědy Googlu v zemích EU zatím dostupný není a auto browse navíc vyžaduje, abyste byli v USA. Claude in Chrome žádné zeměpisné omezení nemá. Anthropic ho váže na placený tarif, Česko je mezi zeměmi, kde Claude funguje, a z českého Internetového obchodu Chrome se rozšíření normálně instaluje. Pro českou firmu je tedy dnes aktuální hlavně Claude.

Věta, kterou v tiskové zprávě nenajdete

Oznámení mluví o práci s interními dashboardy, staršími systémy a portály dodavatelů. Nápověda téhož dodavatele, článek „Use Claude in Chrome safely“, má ale i sekci „What to avoid.“ Anthropic v ní důrazně nedoporučuje používat Claude in Chrome ke správě citlivých informací nebo k akcím nad nimi. Jako příklady uvádí:

  • správu finančních účtů a investic,
  • práci s právními dokumenty a smlouvami,
  • zpracování zdravotních údajů,
  • přístup k pracovním účtům s citlivými firemními daty,
  • weby s osobními údaji jiných lidí.

Ve stejné nápovědě Anthropic doporučuje používat oddělený prohlížečový profil bez přístupu k citlivým účtům. Upozorňuje, že Claude pracuje se snímky záložek a co je v nich vidět, stává se součástí konverzace. A připomíná, že za všechny akce, které Claude ve vašem prohlížeči udělá, odpovídáte vy – včetně odeslaných zpráv, nákupů a změněných dat.

Není to chyba v komunikaci, je to poctivé varování. Jenže použití, ke kterému produkt svádí – pusťte ho na svou každodenní práci –, je v malé firmě často přesně to, před čím dodavatel varuje. Rozhodnutí tím zůstává na vás.

Co znamená „nula procent“

Hlavní bezpečnostní hrozbou agenta v prohlížeči je prompt injection: skryté instrukce na webu, v e-mailu nebo v dokumentu, které se ho snaží přimět k něčemu, co jste nechtěli. Z oznámení Anthropicu se do titulků dostala věta, že se zapnutými ochranami žádný útok neuspěl. Primární text je přesnější:

  • Na současné evaluaci s útoky od profesionálních red teamerů (lidí najatých, aby systém zkoušeli prolomit) uspěly útoky, které se k modelu dostaly, bez dalších ochran u Opusu 4.5 v 17,6 % a u Opusu 5 ve 3,8 % případů.
  • Teprve se sondami, které prověřují obsah stránek, a s bezpečnostním klasifikátorem neuspěl žádný útok proti Sonnetu 5, Opusu 5 a Mythosu 5. Proti Fable 5 uspělo 0,3 % útoků. Anthropic dodává, že všechny úspěšné průniky byly v málo závažných scénářích a že na jejich odstranění pracuje.

Z toho plynou tři věci, které se v přebírání zpráv ztrácejí:

  1. Nula je výsledek s ochranami, ne vlastnost modelu. Syrové číslo nejnovějšího Opusu je 3,8 %.
  2. Je to evaluace dodavatele, ne měření provozu. V nápovědě k témuž produktu Anthropic uvádí jiné číslo z jiného interního testu (méně než 0,08 %) a výslovně píše, že riziko nulové není.
  3. Výhrady se cestou ztrácejí. Japonský web Gigazine o oznámení napsal, že ochrany snížily úspěšnost útoků na 0 % u Sonnetu 5, Opusu 5 i Fable 5. Těch 0,3 % u Fable 5 se v převyprávění ztratilo.

Pro srovnání druhá strana trhu: OpenAI k vlastnímu prohlížeči ChatGPT Atlas loni v prosinci napsalo, že prompt injection „much like scams and social engineering on the web, is unlikely to ever be fully ‚solved‘.“ Dva velcí hráči tedy říkají totéž různými slovy. Je to riziko, které se dá zmenšovat, ne vyřešený problém.

Proč je to pro malou firmu jiný problém než pro korporát

Velká firma má správu prohlížečů, oddělené účty a bezpečnostní tým. V malé firmě má člověk často jeden prohlížečový profil na všechno a majitel bývá administrátorem všude.

Agent v takovém profilu nedědí „přístup k webu.“ Dědí všechno, k čemu je ten člověk přihlášený: administraci e-shopu, fakturaci, CRM, firemní e-mail, bankovnictví.

V článku Než dáte AI agentovi přístup k e-mailu jsme popisovali smrtící trojkombinaci: přístup k citlivým datům, schopnost komunikovat ven a zpracování obsahu z nedůvěryhodného zdroje. Agent v prohlížeči s vašimi přihlášeními má všechny tři najednou. U agenta, kterého vám někdo staví na míru, se oprávnění navrhují předem. U rozšíření, které si člověk přidá sám, nad nimi nikdo nesedí.

Samotné rozšíření je navíc software s vysokými oprávněními. Aby mohl Claude prohlížeč ovládat, žádá mimo jiné o oprávnění debugger. Podle Anthropicu právě to mu umožňuje klikat, psát a pořizovat snímky obrazovky.

A jedna věc, kterou je dobré vědět: na tarifu Team je rozšíření pro celou organizaci ve výchozím stavu povolené. Na tarifu Enterprise je zatím vypnuté, od 10. září se ale má ve výchozím stavu zapnout.

Co si z toho odnést

Pět kroků, které zvládnete tento týden:

  1. Rozhodněte, jestli agenta v prohlížeči ve firmě chcete, a řekněte to nahlas. Odpověď může být ano i ne. Důležité je, aby zazněla dřív, než si rozšíření nainstaluje zaměstnanec.
  2. Zapněte správu rozšíření. Chrome Enterprise Core je podle Googlu bez dalších poplatků. Umí režim, kdy jsou všechna rozšíření zakázaná a správce povoluje jen ta ze seznamu; zaměstnanci si o další mohou požádat. Nastavuje se v konzoli správce Google.
  3. Oddělte profil. Pokud agenta používáte, tak v samostatném prohlížečovém profilu, kde nejste přihlášení do banky, fakturace a administrací. Totéž doporučuje i Anthropic. Co agent nevidí, s tím nepracuje.
  4. Na tarifu Team použijte firemní nastavení. Správce může rozšíření pro celou organizaci vypnout, nebo omezit weby, na kterých smí Claude pracovat. Anthropic sám radí začít přísným seznamem povolených webů. Firemní ovládání mají jen tarify Team a Enterprise; u Pro a Max zbývá správa rozšíření v Chromu a pravidla ve firmě.
  5. Kde se zapisuje, schvaluje člověk. Čtení, rešerše a příprava podkladů ano. Odeslání e-mailu, potvrzení objednávky nebo změnu v systému ať potvrdí člověk – přepněte na „Manually approve,“ nebo takové úkoly agentovi nedávejte. Stejné pravidlo dáváme do zadání automatizací na míru.

Agentické prohlížení je užitečné a nikam nezmizí. Plošný zákaz je stejná chyba jako pustit ho na všechno. Rozdíl mezi nástrojem, který šetří čas, a incidentem je v tom, do kterého profilu agenta pustíte a co v něm smí zapisovat. To rozhodnutí se nedá delegovat na dodavatele. Ten už své varování napsal do nápovědy.

Pokud chcete agenty nasadit do firemních systémů pořádně – s navrženými oprávněními, záznamem akcí a schvalováním nevratných kroků –, podívejte se na AI automatizaci procesů, nebo se rovnou ozvěte.

Kde si to ověřit

Zaujal vás článek?

Rádi s vámi probereme, jak vám můžeme pomoct.

Domluvit konzultaci zdarma