你敢把银行密码交给一个AI吗?
这个问题在2026年7月16日之前,答案几乎只有两种:要么把密码明文粘贴进聊天框,祈祷不出事;要么每次AI干到一半,你亲自跑过来输密码,把自动化的意义打回原形
现在,第三条路出现了。
1Password与Anthropic联合放出了一个让整个安全圈炸锅的产品,1Password for Claude核心设定是:Claude可以用你的密码登录任何网站、完成多步任务,但它从头到尾连密码长什么样都不知道


▲ 1Password官方推文:AI代理代你登录、订票、操作账户,密码和一次性验证码永远不会进入模型上下文
密码界的“代客泊车”:钥匙从未离开你手里
先用一个比喻把核心机制讲透。
传统做法像是把车钥匙复印一份扔给代驾,他开完车,钥匙还在他口袋里,复印件可能被偷、被拍照、被贴在墙上1Password for Claude采用另一套办法:你坐在副驾,代驾说"我要启动车了",你按下指纹解锁,车发动了,但钥匙始终在你兜里
技术上,这套被官方称为“零暴露”(zero-exposure)的架构是这样运作的:
第一步,Claude在浏览器里遇到登录页面,它不会自己去填密码,而是向1Password发出请求:"我需要登录example.com"
第二步,1Password弹出提示框,展示Claude想用哪条登录信息,你可以换一条,也可以直接拒绝只有你用Touch ID或账户密码批准后,1Password才会动手
第三步,也是最精妙的一步:填充密码的瞬间,Claude被强制“休眠”它不能读取页面、不能截取DOM、不能偷看任何字段1Password独自完成填充和提交,成功后密码已经从页面上消失;如果提交失败,扩展会先把已填的值全部清空,然后才把控制权还给Claude
整个过程中,密码和OTP走的是1Password桌面应用与浏览器扩展之间的端到端加密本地通道,不经过Claude的模型、不经过Anthropic的服务器、不写入任何上下文窗口或记忆系统

▲ 1Password官方亲自下场回复:填充时代理暂停,凭据走本机加密通道,绝不经过模型或Anthropic系统
Agentic Mode:当AI接管浏览器,密码管理器自己先“锁门”
但光是填充时休眠还不够。1Password的工程师们显然想过一个更刁钻的攻击路径,如果Claude趁你不注意,自己去点1Password扩展的弹窗呢?
答案是一项叫Agentic Mode(代理模式)的机制一旦检测到兼容的AI代理接管了浏览器标签页,1Password扩展会自动进入锁定状态:内联建议关掉、自动保存提示关掉、所有UI便利入口全部收起代理在这个标签里,只能使用你为当前这个任务明确批准的那几条登录项,保管库里的其他东西对它而言根本不存在
1Password的CISO/CIO Jacob DePriest在推文中解释了这层限制:

▲ Jacob DePriest:Agentic Mode锁死扩展,代理只能触达用户批准的条目
而且,每次审批都只管当前会话。新开一个Claude会话,之前的授权全部作废,仿佛一张用完即焚的临时通行证
安全圈的灵魂追问:登录之后呢?
产品发布后,安全社区的反应可以概括为,先鼓掌,再追问
鼓掌是因为,"把密码和OTP挡在模型路径之外"这件事确实是对的边界但紧接着,一个关键问题浮出水面:登录成功之后,这个拿着你已认证会话的AI代理,能干什么?
专注AI代理安全的账号AgentGuard一针见血:

▲ AgentGuard:密码不进模型是好边界,但下一个安全问题从登录成功那一刻就开始,需要作用域审批、浏览器状态边界、出口控制和审计
日本安全从业者connect24h的长评更是列出了上线前必查的五个清单:允许域名、执行前审批、操作日志、即时撤销能力、prompt injection耐性

▲ connect24h:现场应关注“AI能执行什么”,并核对允许域名、执行前审批、操作日志、即时撤销与prompt injection耐性
Slashdot上的高赞评论则更加务实:AI至少应该用一个独立的受限账户,避免直接使用你的主账户想想看,你让Claude登录Stripe看财务数据,和让它登录一个试用账号查物流,风险完全不在一个量级
1Password自己也坦诚地在安全文档中列出了残余风险:本机有特权的攻击者可以干扰本地边界;提交成功后,数据归目标网站的脚本所有,这和你自己登录一模一样;而登录后代理在会话内的具体行为,由Claude自身的护栏约束,1Password管到填充和投递为止
更大的棋局:从“帮你记密码”到“AI时代的访问层”
把它当成1Password追逐AI热点,会漏掉这盘棋的全貌
早在2026年3月,1Password就发布了Unified Access平台战略,明确要覆盖人类、机器与AI代理三类身份合作名单上,Anthropic只是其中之一,OpenAI、Cursor、GitHub、Perplexity统统在列
5月,1Password成为OpenAI Codex的“可信访问层”,通过本地MCP Server在编码代理工作流中按任务签发密钥6月,他们发布了一篇名为《Agent identity architectures》的长文,把AI代理分成委托、有界、自治三种权威模型,Claude浏览器场景被归入“本地委托”:代理以人类名义行动,每一步都应留下可审计的授权链

▲ 官方博客首屏:当代理能点击、购买、修改和提交,问题变成了,它以谁的身份行动,应该获得怎样的访问?
换言之,1Password for Claude沿着这条战略线,成了面向普通Mac用户的第一个落地入口浏览器自动填充和编码代理MCP都遵循同一个原则:代理只获得使用凭据的权限,保管库仍由用户掌管
写在最后:我们准备好让AI替自己“按下确认键”了吗?
PCMag引用的一项调查显示,相当比例的美国人要求AI在具体批准后才能代为行动这份犹豫自有道理。
回想一下我们熟悉的失败故事:假客服索要验证码、运维把数据库口令写进群聊、家人共用一个"记住密码"的浏览器……秘密一旦离开受控容器,复制与滥用就几乎不可能收回
1Password for Claude试图用工程手段重新画一条线:你的密码从未离开保险箱,代理只是被允许在保险箱门口“用”了一下这条线画得漂亮,但所有人都看得到,门打开之后的房间里,发生什么事,这道锁管不了
“看不见密码”和“只能做低风险动作”之间,还横亘着一整个尚未建立的信任体系
AI代理认证的大门已经推开了。至于门后的世界是天堂还是丛林,现在下结论,还太早
夜雨聆风