浪花科技 Roamer Tech浪花科技 Roamer Tech
聊聊需求 ↗
roamer-tech/article.mdCUSTOM SYSTEMS + AI
~/blog/chatgpt-browser-extension-astra-review.md
網站安全與防護 ·

讓 Astra 操作公司的 Chrome 安全嗎?ChatGPT 擴充功能的權限、實測與設定

Eric,浪花科技創辦人 / AI 架構師
浪花科技創辦人 · AI 架構師
讓 Astra 操作公司的 Chrome 安全嗎?ChatGPT 擴充功能的權限、實測與設定
☰ 目錄 table-of-contents.md
font-size:

業務部的同事在群組裡問:「看新聞說 ChatGPT 可以直接操作自己的 Chrome,幫忙整理 CRM、填報價單,公司可以裝嗎?」負責 IT 的人打開 Chrome 線上應用程式商店一看,官方擴充功能要求的權限包括頁面偵錯器、讀取和變更所有網站的資料、所有登入裝置的瀏覽紀錄。這種時候,要的不是一句「可以」或「不行」,而是知道它到底會碰到什麼、怎麼設定才放心。

先把名字弄清楚:OpenAI 並沒有一個叫「Astra 擴充功能」的產品。實際上是 ChatGPT 官方的瀏覽器擴充功能,搭配 ChatGPT 桌面 App,在 Work 或 Codex 模式裡選用 GPT-6 Astra,就能讓它操作已經登入各種網站的瀏覽器。它確實好用,但它是以使用者本人的身分在點;OpenAI 自己的測試顯示,就算開著確認機制,仍有少數情境會發生未授權交易或資料外洩。公司可以試,前提是用獨立的瀏覽器設定檔、逐一允許網站,並且把付款、網銀和人資系統排除在外。

先搞清楚:沒有「Astra 擴充功能」,是 ChatGPT 擴充功能加桌面 App

這個擴充功能換過幾次名字。它在 2026 年 5 月以「Codex for Chrome」推出,7 月 9 日 OpenAI 推出整合 Chat、Work、Codex 的新桌面 App 時,一起改稱「ChatGPT 瀏覽器擴充功能」;同一天也宣布收掉自家的 AI 瀏覽器 Atlas,8 月 9 日正式停用。現在它支援 Chrome、Edge、Brave、Opera、Vivaldi 五種瀏覽器,除了 Opera 以外都有側邊聊天(官方文件)。

要讓 AI 動手,擴充功能本身不夠,一定要裝桌面 App:在 App 的 Work 或 Codex 對話裡選 Astra,再用 @Chrome 這類方式指定瀏覽器。方案方面,Free 與 Go 用不到 Astra,Plus 可以在 Work 與 Codex 裡使用,Pro 額度較多。

OpenAI 其實提供了三種「讓 AI 用瀏覽器」的方式,差別在它碰不碰得到使用者自己的登入狀態(三種模式說明):

ChatGPT 桌面 App 讓 AI 使用瀏覽器的三種模式:擴充功能用已登入的瀏覽器最方便但風險最高、內建瀏覽器是獨立設定檔、雲端瀏覽器在遠端執行不碰本機登入,付款網銀與人資系統不交給 AI
模式用的是哪個瀏覽器適合的工作要注意的地方
擴充功能自己平常用、已經登入各網站的瀏覽器需要登入狀態的後台,例如 CRM、LinkedIn操作都算本人做的,權限最大
桌面 App 內建瀏覽器App 裡獨立的設定檔測試網站、本機開發環境要重新登入需要的網站
雲端瀏覽器OpenAI 遠端的瀏覽器公開網站查資料、比價不會用到本機的分頁、Cookie 與登入

官方的建議也是這個方向:只有真的需要既有的登入狀態或已開啟的分頁時,才用擴充功能。另外有個細節值得知道,網站提供給 AI 代理用的 WebMCP 工具,目前只能在內建瀏覽器裡使用,擴充功能用不到。WebMCP 是什麼、企業官網要不要接,我們在〈客戶帶著 AI 來詢價〉整理過。

安裝時要同意哪些權限

在 Chrome 安裝時,畫面可能會列出這些權限:存取頁面偵錯器、讀取和變更所有網站上的資料、讀取和變更所有登入裝置上的瀏覽紀錄、顯示通知、讀取和變更書籤、管理下載、與合作的原生應用程式通訊、檢視和管理分頁群組。聽起來很可怕,原因是它要替人操作瀏覽器,本來就需要這些能力;有第三方實測截圖可以看到,Astra 動手時 Chrome 上方會跳出「ChatGPT 已開始對這個瀏覽器進行偵錯」的提示。

真正決定風險大小的,是裝好之後的網站存取設定。預設每碰到一個新網站都會先問,選項有「允許一次」「允許這個網站」「允許所有網站」和「拒絕」;選了「允許所有網站」,之後就不再確認,官方把它標為高風險。瀏覽紀錄沒有「永遠允許」的選項,每次任務都要重新同意。資料方面,官方說不會另外保存完整的瀏覽操作紀錄,只保存進入對話內容的部分,例如讀到的頁面文字、截圖與工具呼叫,並且依記憶設定處理;文件也提醒,除非必要且人在旁邊逐步確認,不要在瀏覽器任務裡處理密碼與高度敏感資料。

商店上的口碑不算好看。9 月 27 日擷取時,這個擴充功能有 600 萬名使用者,813 則評分平均 2.8 星;近期負評集中在連不上瀏覽器、裝好後一直顯示未安裝、額度被算進 Codex,還有人抱怨它要讀取所有網站的資料。

Chrome 線上應用程式商店的 ChatGPT 擴充功能頁面,顯示 2.8 星、813 則評分與 600 萬名使用者

圖:ChatGPT 官方擴充功能在 Chrome 線上應用程式商店的評分,9 月 27 日擷取時為 600 萬名使用者、平均 2.8 星(截圖來源:Chrome 線上應用程式商店)

還有一個容易被忽略的風險:假冒。資安公司 LayerX 今年初就發現 16 個假冒成「ChatGPT」的 Chrome 擴充功能,專門偷使用者的登入權杖(CyberScoop 報導)。安裝前確認發行者是 OpenAI,最好由 IT 直接提供商店連結,不要讓同事自己搜尋。

實際用起來:能做什麼、卡在哪

How I AI 的 Claire Vo 描述得最生動:「我的 Codex 代理,在 Astra 驅動下,馬上接管了我的 Chrome。」她讓它在流程工具裡修改 CRM 的潛在客戶分派,另外做了一次 1 小時 45 分鐘的 QA,找出團隊漏掉的問題(原文)。The AI Automators 的 Alan Walsh 則用已經開好的 Chrome 分頁,在會計軟體 Xero 的示範公司帳上對帳,約十分鐘完成 7 筆,他的結論是有直接串接可以用時,就不要用電腦操作(原文)。

側邊聊天是另一種比較輕的用法。TechRadar 在 Astra 推出前測過,讓它摘要 YouTube 影片並附時間點、把四個開著的分頁整合成一份週六行程、解釋反白的段落,三項都做得不錯,但作者也說這還不是他平常使用 AI 的預設方式(原文)。

卡住的地方多半在安裝與連線。商店評論裡有 Ubuntu 使用者說永遠連不上瀏覽器,Windows 使用者卡在「請安裝 App」的迴圈、兩邊都重裝才好,macOS 使用者要到隱私權設定裡開檔案存取權限才解決。GitHub 上也有人回報,從 Chrome 側邊欄發起的任務沒有瀏覽器控制能力,只有從桌面 App 發起才正常(問題回報)。主流科技媒體與獨立資安研究者,到目前為止都還沒有公開針對「擴充功能加 Astra」的完整實測。

安全數字怎麼看

OpenAI 在 GPT-6 Astra 系統卡裡公布了兩組跟瀏覽器操作最相關的數字。第一組是刻意設陷阱的職場測試環境,涵蓋通訊、電子郵件、網頁瀏覽、專案管理與業務系統:在預設開啟的「重要動作先確認」政策下,Astra 整體失準率 3.0%,前代 Sol 是 8.0%;但細看各項,未授權交易仍有 4.3%,資料外洩 4.5%。

OpenAI 系統卡表 8,列出各模型在職場測試環境中未授權交易、資料外洩等失準結果的比例

圖:OpenAI 系統卡表 8:開啟確認政策後,GPT-6 Astra 整體失準率 3.0%,但未授權交易仍有 4.3%、資料外洩 4.5%(截圖來源:OpenAI GPT-6 Astra 系統卡)

第二組是外部紅隊 Gray Swan 的間接提示注入測試,也就是把惡意指令藏在網頁或文件裡,看 AI 會不會照做。攻擊者嘗試一次時,Astra 被攻破的機率約 1.1%;重試 15 次,累積約 8.5%,前代 Sol 是 27.0%,Anthropic 的 Claude Opus 5 則是 4.8%。

Gray Swan 間接提示注入測試長條圖,比較各模型在 1、10、15 次嘗試下被攻破的比例

圖:Gray Swan 間接提示注入測試:重試 15 次時 GPT-6 Astra 約 8.5% 被攻破,前代 27%,Claude Opus 5 為 4.8%(截圖來源:OpenAI GPT-6 Astra 系統卡(Gray Swan 資料))

讀這兩組數字要記得兩件事。第一,它們是模型層級的測試,不是專門針對擴充功能;第二,測試環境是刻意刁難的,真實使用的機率應該更低,但「更低」不等於零。第三方的 Verdent 分析也指出,逐網站允許的機制擋不住已允許網站上被藏進去的指令,隱藏文字、跨分頁洩漏與登入狀態下的副作用,都不在它的保護範圍內(Verdent 分析)。

提示注入真的發生時長什麼樣子,資安公司 PromptArmor 今年 5 月公布過一個實驗:一封藏有惡意指令的郵件,讓 Codex 在整理信件時,把其他郵件內容自動送進攻擊者的 Google 表單,使用者除了下那一次整理指令之外什麼都沒做。這個實驗的對象是 Codex 的郵件外掛,不是瀏覽器擴充功能,OpenAI 也已修補(PromptArmor 報告),但攻擊的路數是一樣的。這類攻擊怎麼防,我們在〈企業級 AI Agent 權限控管與資料外洩防禦〉有更完整的架構。

PromptArmor 實驗結果:攻擊者的 Google 表單回應裡出現被外洩的郵件內容,個資已遮蔽

圖:PromptArmor 的實驗:藏有惡意指令的郵件讓 Codex 把其他郵件送進攻擊者的表單;對象是郵件外掛而非瀏覽器擴充功能,已修補(截圖來源:PromptArmor)

競品的狀況可以參考,但不能直接比。Anthropic 的 Claude in Chrome 在 8 月 26 日開放給所有付費方案,只支援 Chrome,用分類器自動核准它判斷為安全的動作;Anthropic 公布的自家測試裡,加上探針與自動核准分類器後,注入成功率多數降到 0%(官方公告)。測試方法與 OpenAI 用的 Gray Swan 不同,兩邊的數字不能放在一起排名。

Anthropic 公布的提示注入成功率長條圖,比較加上探針與自動核准分類器前後的差異

圖:競品對照:Anthropic 公布 Claude in Chrome 背後模型的注入測試,加上防護後多降到 0%;測試方法與 OpenAI 不同,不能直接比較(截圖來源:Anthropic)

公司該怎麼設定

最重要的一條是:給 AI 用的瀏覽器設定檔,和人平常用的分開。數位時代的教學也建議另外開一個 Chrome 設定檔,只登入 AI 需要碰的系統(數位時代)。這個設定檔裡不要登入網路銀行、金流後台、人資與薪資系統,也不要登入握有大量客戶個資的後台管理員帳號;它碰不到,就不會出事。

其他幾件事照重要程度排:網站一律逐一允許,永遠不要選「允許所有網站」;瀏覽紀錄的存取不要給;開發者模式的完整偵錯權限只在測試環境開;新網站的任務先把記憶功能關掉。能用唯讀帳號的系統就用唯讀帳號,這跟我們在〈讓 AI Agent 接上你的工作工具〉提的權限階梯是同一個原則:唯讀先開,可逆的寫入其次,對外發送與付款最後,而且一定要人確認。

系統類型建議原因
網路銀行、金流、薪資不要讓它碰官方測試開著確認仍有 4.3% 未授權交易
內部測試環境、預覽網站很適合資料是假的,做錯沒損失,QA 效果也好
CRM 查詢與整理可以,用唯讀或權限受限的帳號先讓它讀,確認可靠再開寫入
電子郵件寫到草稿為止寄出前人看過,郵件也是提示注入最常見的入口
社群與官網後台發布前人工確認對外內容出錯的代價高

如果公司用的是 ChatGPT Business 或 Enterprise,管理員還有一組更細的控制(企業管理說明):可以單獨關掉「透過擴充功能操作瀏覽器」,保留內建瀏覽器;可以設定網站預設允許或封鎖,再逐一加例外,衝突時封鎖優先;可以分網站控制上傳、下載與偵錯權限;還能決定一次核准的有效期間、成員能不能存成「永遠允許」。成員無法覆寫管理員的限制。建議先用封鎖為預設,只開放幾個確定要用的系統。

最後一個判斷問題是:這件事一定要透過瀏覽器做嗎?很多公司想讓 AI 操作的系統,其實都有 API,例如 Gmail 用唯讀權限串接就能讀信摘要,我們在〈讓 Agent 幫你讀信、摘要、擬回覆草稿〉示範過;沒有 API 的內部系統,也可以包一層 MCP Server 給 AI 用,權限可以切得比瀏覽器細很多,〈自己動手做一個 MCP Server〉有完整教學。三種介面的差別可以看〈MCP、API、CLI 差在哪〉。瀏覽器操作最方便,但也最難把權限切細,適合當沒有其他路時的選項。

想讓 AI 在公司的系統裡做事,又不想把整個瀏覽器交出去,比較穩的做法是替那幾個系統開好受控的介面、設好權限與紀錄,這部分可以參考我們的 AI Agent 開發。

整體來說,ChatGPT 擴充功能加上 Astra 已經能實際替人操作瀏覽器,也提供了不少控制選項;風險主要不在工具本身,而在設定:用哪個瀏覽器設定檔、允許哪些網站、讓它碰到哪些帳號。這幾件事先想清楚,再讓同事裝。

資料來源與查證日期

本文功能、方案、權限與測試數字查證於 2026 年 9 月 27 日。擴充功能更新頻繁,名稱、支援的瀏覽器與設定選項都可能變動,請以官方文件為準;商店評分為擷取當下的數字。

延伸閱讀

// FAQ

常見問題

Astra 瀏覽器擴充功能要去哪裡下載?
OpenAI 沒有獨立的 Astra 擴充功能,要裝的是 Chrome 線上應用程式商店裡由 OpenAI 發行、名稱為 ChatGPT 的官方擴充功能,並搭配 ChatGPT 桌面 App,在 Work 或 Codex 模式選用 Astra。請確認發行者,市面上出現過假冒的同名擴充功能。
裝了 ChatGPT 擴充功能,AI 會自動讀取所有網站嗎?
不會自動讀取。預設每碰到一個新網站都會先詢問,可以選允許一次、允許這個網站或拒絕;只有選了允許所有網站才不再確認,官方把這個選項標為高風險。瀏覽紀錄則每次任務都要重新同意。
讓 AI 操作瀏覽器最大的風險是什麼?
它是以使用者本人的身分操作已登入的網站,網站上藏著的惡意指令可能讓它做出不該做的事。OpenAI 自己的刁難測試裡,開著確認機制仍有 4.3% 未授權交易;我們的經驗是先用唯讀帳號與獨立設定檔,付款與網銀完全不給碰。
公司可以統一管理同事的瀏覽器操作權限嗎?
ChatGPT Business 與 Enterprise 的管理員可以單獨關閉透過擴充功能操作瀏覽器、設定網站允許或封鎖清單、分網站控制上傳下載與偵錯權限,並決定成員能否存成永遠允許。建議以封鎖為預設,只開放確定要用的系統。
#GPT-6 Astra #ChatGPT 擴充功能 #瀏覽器安全 #提示注入 #AI Agent #權限控管
// 本主題完整指南 · 網站安全與防護
→ 網站資安縱深防禦完整指南:台灣中小企業的五層防護實戰

這個主題的完整脈絡、選型比較與導入建議,都整理在指南裡。

~/roamer-tech/newsletter FREE
// newsletter

訂閱免費電子報

把 AI 自動化、企業系統設計與 WordPress / Laravel 開發的真實案例和可直接照做的技巧,整理成電子報寄給你。只寄精選內容、不灌垃圾信,一鍵就能退訂。

$ whoami
$ subscribe

浪花科技 2026 AI 實體分享會

你的下一位同事可能是 AI 助理

不只回答問題而是真的接手一部分工作

10.15週四10.21週三 14:00–16:00

華岡大安中心・捷運大安站・每場只收 20 人

立即報名 NT$200
event-2026.ai
  1. 10/15剩 14 席
  2. 10/21最後幾席
立即報名
2026 AI 實體分享會「你的下一位同事可能是 AI 助理」,10/15(四)、10/21(三) 14:00 於華岡大安中心,每人 200 元。
⑂ mainarticle.mdLn 1UTF-8