1Password heeft een integratie gelanceerd waarmee Claude zich kan authenticeren op webpagina’s met opgeslagen inloggegevens uit de wachtwoordmanager. Wachtwoorden en tijdelijke codes worden niet naar het Anthropic-model verzonden: de gebruiker autoriseert elke aanvraag en de software van 1Password voert de invoer direct in op de website terwijl de agent tijdelijk van de pagina wordt afgezonderd.
Hoe 1Password-sleutels voor Claude in 30 seconden werken
- Claude kan beveiligde accounts gebruiken zonder dat het wachtwoord of de eenmalige code wordt gedeeld.
- De gebruiker moet toestemming geven via een aparte actie in 1Password.
- Agentic Mode verbergt de gebruikersinterface van de wachtwoordmanager terwijl de AI de tab controleert.
- De toestemming is beperkt tot de sessie en de goedgekeurde inloggegevens.
- De architectuur beschermt de geheime gegevens, maar garandeert niet de beslissingen die Claude neemt na het inloggen.
De lancering speelt in op een toenemende behoefte, nu assistenten meer opereren binnen browsers dan alleen tekst schrijven. Een agent kan prijzen vergelijken, een reservering maken of een zakelijke app raadplegen, maar krijgt een identiteit bij het openen van een loginpagina. Het kopiëren van het wachtwoord in de chat zou het geheim blootstellen aan de modelcontext; handmatig inloggen zou de automatisering onderbreken.
De oplossing van 1Password scheidt het bezit van de inloggegevens van de autorisatie om ze te gebruiken. Claude kan om toegang vragen en de taak uitvoeren, maar de applicatie van 1Password behoudt de controle over de geheime waarde. Deze integratie is nu beschikbaar voor Mac, voor individuele, gezins- en zakelijke accounts.
Hoe werkt de architectuur met zero exposure
1Password noemt een ontwerp ‘zero exposure’, waarbij het wachtwoord niet zichtbaar is in het gesprek, niet in de context verschijnt en niet door de infrastructuur van Anthropic wordt doorgegeven. Claude ontvangt voldoende metadata om de juiste account op te vragen en weet na het proces of de login geslaagd was. Het inhoud van de geheime velden wordt niet gedeeld.
Wanneer de agent een beveiligde website bezoekt, stuurt hij een verzoek naar de desktopapp van 1Password. De gebruiker ziet welk account wordt aangevraagd en moet toestemming geven of weigeren. Er zijn geen permanente rechten: elke nieuwe sessie van de agent vereist een nieuwe autorisatie.
Na goedkeuring ontsleutelt 1Password het element binnen zijn eigen beveiligde omgeving en stuurt het via een versleuteld einde-tot-einde kanaal, geverifieerd in beide richtingen, naar de browserextensie. De extensie gebruikt de gebruikelijke automatische invul-motor die controleert of het domein overeenkomt met die in de opgeslagen inloggegevens.
| Stap | Wat gebeurt er |
|---|---|
| Claude vindt een formulier | Vraagt toegang tot een specifiek account |
| 1Password toont de aanvraag | De gebruiker bekijkt de reden en de inloggegevens |
| De gebruiker geeft toestemming | De toestemming is sessiegebonden |
| 1Password vult de velden in | De agent stopt met de pagina interactie |
| De website verwerkt de login | Claude ontvangt enkel het resultaat |
| Versturen mislukt | De waarden worden verwijderd vóór teruggeven van controle |
Het meest kritieke moment is tijdens het automatisch invullen, omdat het wachtwoord kort binnen het formulier moet bestaan. Om te voorkomen dat Claude het opvangt, stopt de agent met lezen en volgen terwijl 1Password de waarden invoert en verstuurt.
Na de poging analyseert de extensie het formulier. Als de verzending niet is voltooid, wordt de informatie gewist voordat de agent wordt geactiveerd. Deze logica geldt ook voor de tijdelijke codes voor authenticatie, die eveneens buiten Claude’s context blijven.
De eerste versie ondersteunt loginelementen en eenmalige wachtwoorden. Later zullen kaarten en identiteitsgegevens worden toegevoegd, maar deze categorieën maken nog geen deel uit van de initiële lancering. Voor gebruik zijn de desktopapp van 1Password, Claude en de bijbehorende browserextensies vereist.
Wat kan Claude ontvangen en wat blijft verborgen
| Informatie | Toegang van de agent |
|---|---|
| Opgevraagd account of element | Beperkte metadata |
| Gerelateerd domein | Ja, voor identificatie van de bestemming |
| Wachtwoord | Nee |
| Tijdelijke code | Nee |
| Overige gegevens in de kluis | Nee |
| Resultaat van toegang | Ja |
| Na authenticatie sessie | Ja, binnen de gecontroleerde tab |
Deze integratie maakt het ook mogelijk om meerdere websites tijdens één taak te bedienen. De gebruiker kan een specifieke set accounts goedkeuren voor die sessie, maar deze autorisatie geldt niet voor toekomstige taken of voor de volledige kluis.
Agentic Mode beschermt de extensie wanneer AI de browser controleert
Het toestaan dat een agent een tab beheert brengt een ander risico met zich mee: het kan proberen de wachtwoordmanager-extensie te openen, invulsuggesties te activeren of toegang krijgen tot vensters voor de gebruiker.
Om dit te voorkomen, bevat 1Password Agentic Mode. Wanneer een compatibele agent de controle overneemt, wordt in de pagina de UI-gerelateerde componenten zoals suggesties en bewaarwaarschuwingen verwijderd. Claude kan alleen het geautoriseerde proces volgen en heeft geen toegang tot andere kluisitems.
Deze blokkering geldt voor de gecontroleerde tab en eindigt bij het afsluiten van die sessie of tab. De gebruiker ziet dat Agentic Mode actief is en kan de werking annuleren.
De bescherming is niet uitsluitend afhankelijk van de integratie met Claude. 1Password heeft dit modus ontworpen om uit te breiden naar andere browseragents, wat aangeeft dat het niet alleen een geïsoleerde functionaliteit is, maar het begin van een toevoeglaag voor autonome systemen.
| Maatregel | Risico vermindert |
|---|---|
| Verberg de interface van 1Password | Voorkomt dat de agent knoppen of suggesties gebruikt |
| Inloggen per sessie | Voorkomt permanente rechten |
| Beperk goedgekeurde items | Houdt de rest van de kluis buiten bereik |
| Pauzeer de agent tijdens invullen | Voorkomt observatie van geheime gegevens |
| Wis velden na een fout | Vermindert blootstelling in de pagina |
| Controleer het domein | Beperkt automatische invulling tot vertrouwde websites |
Dit ontwerp is veiliger dan het directly delen van wachtwoorden met het model, maar maakt de agent niet volledig vertrouwd. De beveiliging van 1Password eindigt zodra de authenticatie is voltooid.
De agent ziet het wachtwoord niet, maar kan acties binnen het account uitvoeren
Na het inloggen kan Claude binnen de toegestane functies gegevens raadplegen, opties aanpassen of handelingen op de website voltooien, afhankelijk van de accountrechten en productbeperkingen.
1Password beschermt hierbij het opslaan, autoriseren en afleveren van de inloggegevens. Het waarschuwt expliciet dat het gedrag van de agent na het inloggen buiten haar controle valt. Ook wordt benadrukt dat, eenmaal het formulier is verstuurd, de waarden in handen blijven van de doelwebsite en eventuele scripts, zoals bij normale loginprocedures.
| Scenario | Wordt door 1Password opgelost? |
|---|---|
| Wachtwoord wordt in de chat getoond | Ja |
| Geheim wordt onderdeel van Claude’s context | Ja |
| Agent opent zonder toestemming een andere credential | Agentic Mode probeert te voorkomen |
| Claude interpreteert een commando verkeerd | Nee |
| Agent wijzigt een foutieve data | Nee |
| Een website misleidt de agent | Niet volledig |
| De bestemming is gecompromitteerd | Nee |
| Het apparaat van de gebruiker is gecompromiteerd | Nee |
Het grootste risico voor browseragents blijft instructie-injectie. Een tekst of document kan instructies bevatten die het model laten uitvoeren of negeren wat oorspronkelijk werd gevraagd en een andere actie initiëren.
Anthropic beschouwt deze aanvallen als een van de grootste veiligheidsproblemen bij browsergebruik door AI. Hoewel het bedrijf haar verdedigingen heeft versterkt, is absolute bescherming niet gegarandeerd. Een geauthenticeerde agent kan worden gemanipuleerd zonder dat de aanvaller de wachtwoord hoeft te kennen.
Bijvoorbeeld, een verborgen instructie zou Claude kunnen aansporen informatie van de account te kopiëren, een verzendadres te wijzigen of een andere pagina te openen. De zero exposure-architectuur kan het geheim niet rechtstreeks blootleggen, maar niet alle acties van een reeds ingelogde sessie worden geblokkeerd.
Het blijft ook riskant om vage opdrachten te geven. Een verzoek aan de agent om ‘de goedkoopste optie’ te kiezen, specificeert niet per se dat er geen extra kosten, datums of retourvoorwaarden zijn. Het bevestigen van de inloggegevens geeft toestemming de sessie te starten, maar garandeert niet dat elke vervolgbeslissing wordt goedgekeurd.
De volgende fase van agent-gebaseerde identiteit zal meer precisie vereisen: een wachtwoord geeft toegang tot een volledige account, terwijl een machtiging voor agenten onderscheidt tussen lezen, wijzigen, voorbereiden en uitvoeren.
1Password wil een credential intermediary worden voor AI
De integratie met Claude is onderdeel van een bredere strategie. In mei presenteerde 1Password een lokale server gebaseerd op Model Context Protocol voor OpenAI Codex. Dit systeem maakt het mogelijk dat programmeeragents gebruik maken van API-sleutels, databases en andere geheimen zonder ze te kopiëren naar .env-bestanden, repositories of berichten.
In dit proces kan Codex omgevingen maken en beheren, variabelen opvragen en applicaties uitvoeren. De waarden worden direct geïntroduceerd in het geautoriseerde proces tijdens uitvoering, blijven in geheugen zolang nodig en worden niet via het MCP-kanaal teruggezonden.
Het belangrijkste verschil ligt in de bestemming:
| Integratie | Type credential | Gebruiksvorm |
|---|---|---|
| Claude in browser | Gebruikers, wachtwoorden en tijdelijke codes | Automatisch invullen online |
| Codex via MCP | API-sleutels en ontwikkelgeheimen | Injectie in het proces tijdens uitvoering |
| Fut toekomstig | Identiteiten van mens en machine | Tijdelijke, taakgebonden toegang |
Beide oplossingen hanteren hetzelfde principe: de agent kan een capaciteit gebruiken zonder de geheime data te bezitten. De wachtwoordmanager wordt zo een tussenpersoon die de gebruiker identificeert, toestemming vraagt, de credential afgeeft en het toegangspunt registreert.
Deze ontwikkeling is vooral relevant voor zakelijke toepassingen. Agents zullen toegang nodig hebben tot SaaS-apps, dashboards, databases en interne services. Het kopiëren van credentials in prompts of lokale bestanden vergroot het risico en bemoeilijkt het intrekken of audittrail.
1Password streeft ernaar om een vertrouwde tussenpersoon te worden die gebruikmaakt van bestaande concepten voor mensen en workflows: tijdelijke toegang, minimaal privilege, expliciete goedkeuring en traceerbaarheid. De integratie met Claude toont dat dit model ook toepasbaar is op reguliere webpagina’s, hoewel het nog steeds afhankelijk is van traditionele wachtwoorden.
Dit is geen nieuwe manier om de kluis aan een AI te geven, maar wel een manier om de wachtwoordmanager in te schakelen om namens de gebruiker even in te loggen. De credential blijft buiten het model, maar de sessie die wordt gestart heeft nog steeds waarde en risico. De beveiliging gaat verder dan wachtwoordbescherming en moet nu ook controleren wat het agent kan doen met de ontvangen identiteit.
Veelgestelde vragen
Kan Claude de opgeslagen wachtwoorden in 1Password lezen?
Nee. 1Password voert de waarden direct in het formulier uit terwijl Claude de pagina niet meer volgt. De agent krijgt enkel beperkte metadata en het resultaat van de toegang.
Moet elke aanvraag geautoriseerd worden?
Ja. Er zijn geen permanente rechten tussen sessies. De gebruiker moet voor elke taak aangeven welke inloggegevens Claude mag gebruiken.
Verhelpt Agentic Mode alle veiligheidsrisico’s?
Nee. Het beschermt de extensie en de rest van de kluis, maar controleert niet de beslissingen die Claude binnen een al geauthenticeerde account neemt.
Waar is 1Password voor Claude beschikbaar?
De eerste release werkt op Mac voor individuele, gezins- en zakelijke abonnementen. Vereist de desktopapp van 1Password en de browserextensies voor zowel 1Password als Claude.
