为什么登录状态在任务结束后依然存在
它起初是空的,这使得累积过程难以察觉
内置浏览器与您自己的浏览器是完全隔离的:“内置浏览器与您自己的浏览器是分开的。除非您选择导入,否则 Claude 看不到您保存的登录信息。”产品描述中也重复了这一点——“无需安装,且不会触及您的标签页或登录信息。”
因此,在第一天,它里面什么都没有。这是一个很好的默认设置,但也是增长过程不被察觉的原因。并没有哪一个时刻您授予了广泛的访问权限;而是您为了完成一个又一个任务,在一次次操作中登录了一个又一个网站。
导入是选择性的、按网站进行的,并带有合理的默认设置
一次性导入功能设计得很好,在点击之前值得先了解一下。首次打开时,您会看到“通过从浏览器导入 Cookie 来保持网站登录状态”的选项,然后是:“导入是逐个网站进行的,因此您可以选择要带入哪些登录信息。银行、电子邮件和单点登录网站默认保持未勾选状态。”
默认不勾选这三个类别是一个刻意的选择,而这三类也正是后文警告中提到的类型。可用性是受限的:“在 macOS 上支持从 Chrome、Edge 和 Firefox 导入保存的登录信息,在 Windows 和 Linux(测试版)上支持从 Firefox 导入。不支持从 Safari 导入。”
另一种浏览器模式的暴露面完全不同
Cowork 可以通过两种方式使用网页,两者的区别对这个问题至关重要。
内置浏览器起初是空的,并会累积您登录的内容,且跨会话持久保存。而在 Chrome 中的 Claude 则相反:“Claude 通过 Chrome 中的 Claude 扩展程序在您已打开的页面上运行,使用的是您已经登录的账户。”
因此,该扩展程序没有一个会不断增长的独立凭据库——它会立即继承您已经登录的所有内容。而内置浏览器有一个会随着时间推移而增长的小型存储库。两者都谈不上绝对安全;它们的失效模式不同,且官方建议中指名道姓地涵盖了这两者。
除非您主动更改,否则系统会为您决定使用哪一个:“如果您已经在使用 Chrome 中的 Claude,它将继续作为您在 Cowork 中执行网页任务的默认选择。如果您没有该扩展程序,或者您是首次在 Cowork 中使用浏览器,一旦内置浏览器对您可用,Claude 就会使用它。”
文档描述了登录信息是如何进入的,而不是如何清除它们
该页面记录了导入流程、逐个网站的选择、默认设置以及持久化。但它并没有记录逐个网站退出登录的方法,也没有提供清除内置浏览器已存储登录信息的方法。
这是对文档范围的陈述,而不是对产品功能的断言——可能存在该页面未涵盖的机制。但是,如果您在决定要登录哪些网站,请假设“清除登录”并不是一个有文档记录的步骤。这种不对称性正是“请谨慎”这一提示存在的根本原因。
持久化是针对单台机器的,且需要桌面应用
决定风险状况的两个操作事实。提示中写道“在未来该电脑上的 Cowork 会话中”——因此,这个存储库是本地机器特有的,而不是全账户通用的。而且浏览器需要应用支持:“内置浏览器存在于桌面应用中,因此即使您的 Cowork 会话在云端运行,也需要打开 Claude Desktop 并保持在线,Claude 才能使用它。”
因此,共享或借用的电脑与您自己的笔记本电脑具有不同的风险特征,并且在两台机器上登录同一个账户会产生两个独立的存储库。
人们常做的尝试
为了省事一次性导入所有内容。 导入界面让这变成了一键操作,而正是这一键操作将一个原本很小的存储库变成了一个庞大的存储库。默认设置的存在是有原因的。
根据需要随时登录且不进行记录。 这是最常见的模式,也是文档所警告的模式。每一次单独的登录都是合理的;但两个月后累积起来的登录集合,却是一个没人主动做过决定的结果。
假设仅在任务范围内有效的登录确实只在任务内有效。 事实并非如此。“Claude 会在不同的 Cowork 会话之间记住您的登录信息”是文档中明确的行为,而不是边缘情况。
切换到 Chrome 中的 Claude 以避免持久化。 这可以理解,但它只是用一种风险形式交换了另一种形式:该扩展程序使用的是“您已经登录的账户”,这通常比您在内置浏览器中登录的账户要多得多。
依赖安全保护机制来代替自己的判断。 安全保护机制是真实存在的——“Claude 在首次对某个网站执行操作前会征求您的许可”、“高风险网站会被拦截”以及“每项操作都会经过安全检查,以对比 Claude 正在执行的操作与您的要求”。Anthropic 也明确指出了这些机制的局限性:“任何在浏览器中执行操作的 AI 智能体都可能成为提示词注入(prompt injection)的目标,即网页中隐藏的指令试图重定向 Claude。这些保护措施可以降低风险,但无法完全消除。”
让智能体登录 Wiki 以便其查找资料。 这一点值得单独拿出来讨论,因为这根本不是一个安全决策——而是一个用代价高昂的方式来解决的上下文决策。我们将在步骤 3 中回到这个问题。
解决方法:一次性确定列表,然后进行缩减
步骤 1:深思熟虑地选择您的浏览器模式,并审计导入内容
打开 Claude Desktop 应用,前往 Settings > Cowork,查看 Preferred browser。主动选择“Built-in browser”或“Chrome (Claude in Chrome)”,而不是直接继承默认设置。
每个团队的考量会有所不同。如果您想要一个小型、独立、刻意构建的凭据集,内置浏览器是正确的模式——它的存储库起初是空的,您可以控制哪些内容进入。如果您的智能体工作大部分发生在您眼前的页面上,那么扩展程序会更契合工作流,代价是会继承您现有的会话。
无论哪种方式,都要了解回退行为:“如果您的首选浏览器不可用,Claude 会告知您并继续使用另一个。如果您指名要求使用特定的浏览器而该浏览器不可用,Claude 会告知您并在使用另一个浏览器之前进行询问。”
如果您尚未进行 Cookie 导入,请有意识地进行。保持银行、电子邮件和单点登录未勾选状态——它们默认就是未勾选的,且这个默认设置是正确的。仅导入智能体确实需要已认证会话才能完成您已决定交给它的工作的网站。
在 Team 和 Enterprise 计划中,请记住可用性并不完全由您决定:“您组织的拥有者控制着内置浏览器和 Chrome 中的 Claude 是否可用。”
步骤 2:把列表写下来,因为没有其他工具会帮您记录
记录一份简短、清晰的列表,写明这台机器的内置浏览器登录了哪些网站,并在任务期间每次登录时都添加到列表中。每次只需花 30 秒。
这听起来像是琐碎的工作,但它是目前唯一存在的清单。该存储库是本地机器特有且持久化的,而文档中并没有描述可以查看它的地方。一份由您自己维护的列表,决定了您是确切知道智能体可以访问什么,还是只能靠猜测。
在编写列表时,对照官方建议对列表进行分类。任何涉及财务账户、医疗信息或其他人的个人数据的内容,都是 Anthropic 强烈建议不要使用的。如果该类别中的某些内容已经出现在您的列表中,这就是您的发现——这就像在审计您的 AI 记住了什么中描述的审计习惯,只是这里应用在了凭据而非事实上。
针对机器维度也做同样的操作。共享和借用的电脑应该有它们自己的列表,并且保持得更短,因为存储库是跟着电脑走,而不是跟着账户走。
步骤 3:清除那些仅为了获取知识而存在的登录
现在是缩减列表而不仅仅是记录列表的部分。
检查您的列表,并标记智能体需要每个条目的原因。大多数条目会分为两组,它们代表了不同类型的需求。
执行操作(Acting)。 提交工单、提交表单、发布更新。智能体必须经过身份验证,因为它代表您执行操作。这些登录正是关键所在。
查找资料(Looking up)。 内部 Wiki、文档网站、运行手册(runbook)、智能体访问以了解您的部署如何工作的仪表板。在这里,登录并不是目的——知识才是。智能体在每个任务中都需要登录系统来读取您已经知道的内容,并且永远如此。
第二组通常是规模更大的一组,其中的每一个条目都是为了获取一段文本而保留的持久化凭据。将知识放在智能体可以直接读取的地方,登录就变得不再必要——从而获得更小的列表、更少需要谨慎对待的事项,并且没有可供提示词注入隐藏的网页。MemoryLake 只需三步即可完成设置。
步骤 1:创建 API 密钥
登录并从您的仪表板生成一个 API 密钥。这是一个用于读取知识的密钥,而不是用于可以执行操作的系统的凭据——这正是让上述第二组条目可以被清除的关键区别。

步骤 2:上传您的第一批记忆
放入之前访问查找网站所为了获取的内容:部署规范、架构决策及其原因、领域词汇、服务归属、永不改变的运行手册步骤、常设约束。

不要动那些用于执行操作的凭据。智能体必须登录才能提交内容的网站是无法被记忆层替代的,假装可以替代将是错误的建议。
步骤 3:连接您的 AI 和智能体
将 Cowork 指向该存储库。智能体将从知识中获取答案,而不是通过浏览器访问,这缩短了您的凭据列表,并消除了一类网页可能会影响智能体行为的任务——这就是将项目文档转化为 AI 记忆而不是将其留在登录墙后面的原因。

这在实践中带来了什么改变
第一个改变是,凭据列表变成了一个主动的决策,而不是残留物。目前它是随意累积的结果;在此之后,它将是您亲自选择并能叫出名字的集合。
第二个改变是,“保持谨慎”变得具有可操作性。这是一条很好的建议,但当您不知道当前状态时,它很难被遵循。一份书面列表让每次新的登录都变成一次对比,而不是一种本能反应。
第三个改变是,从根本上减少了需要使用浏览器的任务。从存储库而不是网页中读取知识的任务,既没有需要持久化的登录,也没有可能被注入的网页——这就是 AI 记忆安全中所关注问题的实践版本。
Cowork 内置浏览器的最佳实践
- 遵循厂商的建议。 Anthropic “强烈建议不要”使用任何一种浏览器模式来处理财务账户、医疗信息或其他人的个人数据。
- 保持默认排除项未勾选。 银行、电子邮件和单点登录在导入时默认未勾选;请保持这种状态。
- 主动选择您的首选浏览器。 前往 Settings > Cowork > Preferred browser,而不是直接继承适用的默认设置。
- 将每次登录视为永久性的。 登录信息会跨 Cowork 会话持久保存,且文档中未描述逐个网站清除的步骤。
- 每台机器保留一份书面列表。 存储库是本地机器特有的,因此共享电脑需要自己更短的列表。
- 区分执行操作与查找资料。 只有前者才真正需要持久化凭据。
- 重视注入警告。 保护措施“可以降低风险,但无法完全消除”——从您信任的网站开始,并紧密关注会产生实际后果的任务。
- 在逐步推出过程中重新检查。 内置浏览器正在跨计划和平台逐步推出,Team 和 Enterprise 计划中的可用性由拥有者控制。
结语
凭据持久化是智能体记忆中最悄无声息的一种。没人会刻意设置它,它也从不自我宣告,它只是随着一次次图方便的决定而不断增长,直到“这个智能体能接触到什么?”的答案变得完全未知。
Anthropic 记录了这一行为并告诉了您应对方法:保持谨慎,并完全远离资金、健康和其他人的数据。剩下的就是算术问题了——了解您的列表,按机器进行保存,并删除那些仅仅为了查找资料而存在的条目。