Claude in Chrome llega a disponibilidad general y actúa solo en el navegador
Anthropic liberó Claude in Chrome para todos sus planes pagos, con acciones autónomas validadas por un clasificador de seguridad. Publicó además las cifras de sus pruebas contra prompt injection.

La noticia en 30 segundos
Anthropic anunció el 26 de agosto de 2026 que Claude in Chrome pasó a disponibilidad general en todos sus planes pagos. La extensión permite que Claude lea páginas, haga clic, escriba texto y complete formularios usando las sesiones ya abiertas del usuario, sin pedir aprobación en cada paso. Un clasificador revisa cada acción antes de ejecutarla y la bloquea si no coincide con lo pedido. Anthropic publicó resultados de sus pruebas contra prompt injection: 0% de ataques exitosos en Sonnet 5 y Opus 5 con las protecciones activas.
Anthropic anunció el 26 de agosto de 2026 que Claude in Chrome dejó de ser un piloto y pasó a estar disponible de forma general en todos sus planes pagos. El cambio de fondo no es la distribución, es el nivel de autonomía: Claude ahora aprueba por sí mismo las acciones que determina seguras, en lugar de pedir confirmación humana una por una.
La extensión permite que el modelo vea la página en la que está el usuario y ejecute acciones directas: leer y escribir texto, hacer clic en enlaces, navegar entre páginas y completar formularios, usando las sesiones que el usuario ya tiene abiertas.
¿Por qué importa un agente que opera dentro del navegador?
El argumento de Anthropic apunta a un problema conocido en cualquier operación comercial de Chile y Latinoamérica: buena parte del stack no tiene API ni conector. Dashboards internos, sistemas heredados y portales de proveedores quedan fuera de cualquier automatización tradicional.
Claude in Chrome ataca exactamente esa capa. Al operar sobre la interfaz visible con las credenciales ya cargadas en el navegador, el agente entra a sistemas que nunca fueron pensados para integrarse. Para un equipo comercial que trabaja con portales de licitación, extranets de clientes o herramientas legadas, eso convierte tareas manuales repetitivas en trabajo delegable.
¿Cómo se defiende Anthropic del prompt injection?
Un agente que navega también es un agente atacable. El prompt injection consiste en esconder instrucciones maliciosas en una página, un correo o un campo de formulario para redirigir al agente. Anthropic pone el ejemplo directo: si le pides a Claude que redacte respuestas a tus correos, una instrucción oculta en un mensaje podría ordenarle reenviar el resto de tu bandeja a un atacante.
La compañía describe tres capas de defensa:
- Entrenamiento contra una biblioteca de ataques que crece con aportes de atacantes automatizados internos, red-teamers externos y monitoreo en producción. Cada ataque nuevo que funciona se incorpora al entrenamiento de los modelos siguientes.
- Sondas que revisan el contenido web antes de que el modelo actúe sobre él. El contenido llega a Claude como resultado de una herramienta; las sondas escanean esos resultados y, si detectan un ataque probable, advierten al modelo para que trate el contenido con sospecha y consulte al usuario.
- Verificación de cada acción antes de ejecutarla. Un clasificador compara la acción que Claude está por realizar contra lo que el usuario pidió originalmente. Si no calzan, la acción se bloquea.
¿Qué dicen las cifras de las pruebas?
Anthropic publicó resultados de dos evaluaciones. La primera, creada cuando lanzó el piloto, quedó saturada: ningún ataque tuvo éxito contra Claude Fable 5, Claude Opus 5 ni Claude Sonnet 5, incluso sin sondas ni clasificadores. Por eso la retiraron.
La evaluación vigente usa ataques más fuertes, aportados por red-teamers profesionales. Sin protecciones adicionales, los ataques que llegaron al modelo tuvieron éxito el 17,6% de las veces contra Opus 4.5 y el 3,8% contra Opus 5. Con las mejores protecciones disponibles en noviembre de 2025, Opus 4.5 corriendo con sondas seguía cayendo en el 16,7% de los casos.
Con sondas más clasificador de seguridad activos, en cambio, ningún ataque tuvo éxito contra Claude Sonnet 5, Claude Opus 5 ni Claude Mythos 5. Contra Fable 5 la tasa fue de 0,3%, y Anthropic aclara que verificó manualmente que todos esos casos son de baja severidad.
«El prompt injection sigue siendo un blanco móvil. Aunque este enfoque defiende contra los ataques actuales, también necesitamos asegurar que nuestras protecciones se mantengan por delante de los métodos en evolución de los atacantes», advierte Anthropic en el anuncio.
¿Qué pueden controlar los administradores?
En planes Enterprise, los administradores gestionan la extensión desde Organization Settings y pueden limitarla a dominios aprobados. Es el control relevante para cualquier empresa regulada en Chile o Latinoamérica que quiera habilitar el agente sin abrirlo a toda la web.
Dos límites operativos que conviene tener claros: Claude in Chrome no corre en otros navegadores basados en Chromium ni en móvil, y para trabajar con archivos locales u otras aplicaciones del computador sigue siendo necesaria la aplicación de escritorio.
Análisis de Revenue Hub
El titular es la disponibilidad general, pero la decisión que este anuncio pone sobre la mesa de un líder comercial es otra: si vas a permitir que un agente actúe con las credenciales de tus vendedores dentro de tus sistemas. No es una pregunta de productividad, es una pregunta de control de acceso. Cuando el agente hereda la sesión del usuario, hereda también todos sus permisos, incluidos los que ese usuario nunca ejerce.
La lectura correcta de las cifras de prompt injection es de dirección, no de garantía. Pasar de 17,6% a 0% es un salto real y Anthropic lo respalda con metodología pública, pero la propia compañía lo enmarca como blanco móvil. La postura sensata para una operación en Chile y Latinoamérica es habilitar el agente por dominios aprobados desde el día uno, empezar por sistemas de lectura y consulta antes que por sistemas que escriben en el CRM o mueven dinero, y revisar qué permisos reales tiene la cuenta desde la que corre.
La oportunidad, en cambio, es concreta y está subestimada: los portales sin API son donde se pierde la mayor parte del tiempo administrativo de un equipo comercial mediano. Si tu operación depende de extranets de clientes, portales de compras públicas o sistemas heredados que nunca se integraron, esta capa hace automatizable lo que hasta ahora requería una persona copiando datos. Ese es el caso de negocio, no el chat. Si quieres profundizar en cómo se está moviendo la automatización comercial con agentes, revisa nuestra cobertura en IA en ventas y los análisis del blog de Revenue Hub.
Fuente y criterio editorial
Revenue Hub resume, contextualiza y analiza esta información para equipos B2B de Chile y Latinoamérica. La publicación original pertenece a Anthropic.
Leer la fuente originalPara profundizar
Preguntas frecuentes
¿Qué es Claude in Chrome?
Es la extensión de Anthropic para Google Chrome que permite a Claude ver la página en la que estás y ejecutar acciones directamente en el navegador: leer y escribir texto, hacer clic en enlaces, navegar entre páginas y completar formularios, usando las sesiones que ya tienes abiertas. Desde el 26 de agosto de 2026 está disponible de forma general en todos los planes pagos de Claude.
¿Cuánto cuesta Claude in Chrome?
No tiene un precio separado. Está incluida en todos los planes pagos de Claude. La extensión se instala desde la Chrome Web Store y no está disponible en los planes gratuitos.
¿Claude in Chrome pide aprobación en cada acción?
Ya no. Con la disponibilidad general, Claude aprueba automáticamente las acciones que un clasificador de seguridad determina seguras y coherentes con lo que pediste. El usuario puede desactivar ese comportamiento en la configuración y volver a la aprobación manual de cada acción.
¿Qué es el prompt injection y por qué afecta a un agente de navegador?
Es un ataque en el que se esconden instrucciones maliciosas dentro de contenido web, correos o campos de formulario para redirigir al agente contra los intereses del usuario. Afecta especialmente a un agente de navegador porque este lee contenido de terceros que nadie controla y opera con las credenciales del usuario.
¿Qué tasa de éxito tienen los ataques de prompt injection contra Claude?
Según la evaluación vigente de Anthropic con ataques de red-teamers profesionales, sin protecciones adicionales los ataques que alcanzaron al modelo tuvieron éxito el 17,6% de las veces contra Opus 4.5 y el 3,8% contra Opus 5. Con sondas y clasificador de seguridad activos, ningún ataque tuvo éxito contra Sonnet 5, Opus 5 ni Mythos 5, y la tasa contra Fable 5 fue de 0,3%.
¿Cómo controla una empresa el uso de Claude in Chrome?
En planes Enterprise, los administradores gestionan la extensión desde Organization Settings y pueden limitar su uso a una lista de dominios aprobados. Anthropic publica una guía de configuración para administradores en su centro de soporte.
¿Claude in Chrome funciona en otros navegadores o en móvil?
No. Anthropic indica que la extensión no corre en otros navegadores basados en Chromium ni en dispositivos móviles. Para trabajar con archivos locales u otras aplicaciones del computador se necesita la aplicación de escritorio de Claude.
¿Sirve Claude in Chrome para sistemas comerciales sin API?
Ese es precisamente su caso de uso principal. Anthropic apunta a dashboards internos, sistemas heredados y portales de proveedores que no tienen conector disponible. Al operar sobre la interfaz visible con las sesiones ya iniciadas, permite automatizar tareas en herramientas que nunca fueron pensadas para integrarse, algo frecuente en operaciones comerciales de Chile y Latinoamérica.



