零暴露架構真的能完全阻止密碼外洩嗎?
零暴露架構解決的是一個特定的攻擊路徑:密碼以明文形式進入模型上下文,之後被模型意外輸出、被提示注入誘導洩漏、或殘留在對話記錄裡的風險。因為密碼本體從頭到尾都由 1Password 透過獨立通道直接注入頁面,Claude 沒有讀取權限,這條路徑上的外洩風險確實被大幅降低。
但這不代表整個系統從此對密碼相關風險免疫。舉例來說,如果 Agent 被誘導在使用者不知情的情況下觸發登入動作、或是被誘導在登入後執行原本不該執行的操作(例如把已登入帳號裡的其他敏感資料外洩),零暴露架構本身不會阻止這些行為,因為問題不在密碼有沒有被看見,而在 Agent 的判斷或行動是否被劫持。這也是為什麼零暴露架構要跟 Agentic Mode 這類額外防護搭配使用,單一機制無法涵蓋所有攻擊面。
BioShocking 攻擊跟 1Password 的零暴露架構有直接關係嗎,還是純屬時間點巧合?
兩者針對的是不同層次的問題,但描述的是同一個大風險類別的兩個面向。BioShocking 攻擊示範的是「Agent 讀取網頁內容並依此採取行動」這條路徑如何被劫持——攻擊者不需要偷到密碼,只需要讓 Agent 相信一套偽造的規則(例如遊戲邏輯),Agent 就會在已登入的狀態下把資料外洩出去,密碼本身在這個攻擊裡完全沒有被直接觸碰。零暴露架構要解決的則是另一條路徑:即使 Agent 沒有被劫持,密碼以明文形式交給 Agent 這件事本身就是一個風險,因為任何進入模型上下文的內容,理論上都有機會被輸出、被記錄,或被後續的注入攻擊間接讀取。
兩者合起來看,反映的是同一個更大的主題:Agent 一旦具備瀏覽器控制權跟帳號存取能力,攻擊面就不只是密碼本身,還包括 Agent 的判斷邏輯本身能不能被外部內容劫持。這也是為什麼 1Password 要同時推出零暴露架構(保護密碼不進入模型)跟 Agentic Mode(保護密碼管理器不被劫持的 Agent 存取)——單靠其中一個機制,都無法完整涵蓋這個更大的風險類別。
既然零暴露架構已經讓密碼不進入模型,為什麼還需要另外設計 Agentic Mode,這兩層保護不會重複嗎?
這兩層保護針對的是不同的攻擊起點,不算重複。零暴露架構假設的威脅場景是「Claude 本身在正常運作,但密碼這項資料不該讓它看見」——防的是資訊外洩,跟 Claude 是否被劫持無關,即使 Claude 完全沒有被騙,這層保護依然有意義,因為它降低的是密碼進入模型上下文之後的各種衍生風險(意外輸出、被記錄、被後續注入間接讀取)。Agentic Mode 假設的威脅場景則是「Agent 本身的判斷已經被劫持,現在它會做任何被植入的指令要求它做的事」——這時候問題不是密碼有沒有進入模型,而是一旦 Agent 被劫持,它能不能直接對密碼管理器的介面下手,例如試圖讀取金庫裡其他未經授權的項目。
這正是為什麼兩者要一起看:如果只有零暴露架構,一旦 Agent 被類似 BioShocking 的手法劫持,雖然密碼本身沒有直接被模型讀取,但被劫持的 Agent 理論上仍然可能透過操作介面去嘗試存取金庫裡其他內容;Agentic Mode 補上的正是這一層——把整個操作介面鎖起來,讓被劫持的 Agent 就算想動手,也只能動用當次任務已核准的那一項憑證,其他內容物理上碰不到。兩層防護分別針對「密碼會不會被看見」和「被劫持的 Agent 能造成多大傷害」,處理的是攻擊鏈上不同的環節。
身為使用者,除了信任廠商的架構設計,我自己還能做什麼具體的事來降低風險?
第一件事是善用「範圍限定」的原則:不要把所有帳號都放進同一個密碼庫並全部授權給 Agent 使用,可以考慮把高風險帳號(例如銀行、加密貨幣交易所、主要信箱)另外存放或設定為需要更高等級的核可,只把日常任務會用到的低風險帳號開放給 Agent 存取,這樣即使某次授權判斷失誤,暴露的範圍也被限制在低風險帳號內。第二件事是留意核可請求本身的內容是否合理:1Password 每次都會告訴你要用哪一組憑證、為了什麼理由,如果 Agent 要求使用的憑證跟你原本交代的任務對不上(例如你只叫它比價,它卻要求使用銀行帳密),這是一個值得停下來重新確認的訊號,不要因為核可流程變成習慣動作就不假思索地按下同意。
第三件事,也是最容易被忽略的,是定期檢視 Agent 的活動紀錄,而不是只在授權當下做判斷。零暴露架構讓密碼本身更安全,但無法讓使用者事後完全不用關心 Agent 做了什麼——如果產品有提供任務歷程紀錄,養成定期回顧的習慣,能在损害擴大之前更早發現異常模式,這是技術架構之外,使用者自己能補上的最後一道防線。
讓 Agent 幫你登入網站、完成結帳,長期以來只有一種做法:把帳號密碼以明文形式交給 Agent,讓它直接輸入到網頁欄位裡。這代表密碼會進入模型的上下文——模型「看得到」它。2026 年 7 月,密碼管理服務 1Password 與 Anthropic 合作推出「1Password for Claude」,提出了另一種做法:Claude 能使用你的登入資訊完成任務,但密碼本體從頭到尾不會進入模型或它的記憶。
1Password 依然是密碼與一次性驗證碼的唯一保管者,Claude 只在執行任務的當下取得被授權存取的權限,任務結束立刻收回,不會留下常駐存取權,也不會延續到下一個 session。當 Claude 在瀏覽任務中遇到需要登入的頁面,1Password 會先告訴使用者要用哪一組憑證、為了什麼理由使用,使用者以生物辨識完成同意後,1Password 才把帳號密碼直接注入到網頁欄位裡——這個過程繞過 Claude,Claude 從頭到尾看不到密碼庫項目、密碼本體或一次性驗證碼。填寫完成後,1Password 會檢查頁面上是否意外暴露了任何密文;如果送出失敗,1Password 會清空已填內容再把控制權交還給 Claude。1Password 技術長 Nancy Wang 對這個設計邏輯的說法是:「我們需要一套專為代理、而非只為人類打造的安全模型……答案不是把秘密交給代理,而是讓使用者授權代理『使用』某個憑證、卻不讓代理看見它。」
零暴露架構處理的是「密碼要不要進入模型上下文」這個問題,但留下了第二層風險:如果 Agent 本身取得了瀏覽器的完整控制權,會不會反過來對密碼管理器的擴充功能動手腳?1Password 為此設計了 Agentic Mode——這是瀏覽器擴充功能裡的獨立機制,一旦偵測到相容的 AI Agent 接管瀏覽器,1Password 擴充功能會自動把整個操作介面隱藏、鎖上,Agent 只能動用當下任務明確核准的登入資訊,金庫裡的其餘內容一律無法存取。這道防線不需要額外設定即可生效,即使當次任務用不到 1Password 也會照樣啟動,保護對象也不只 Claude,其他相容的 Agent 一併適用。
1Password for Claude 發布的前一個月,安全研究機構 LayerX 公開了一項名為「BioShocking」的攻擊示範:研究人員打造了一個偽裝成解謎遊戲的惡意網頁,遊戲邏輯故意獎勵「錯誤答案」(例如堅持二加二等於五),一旦 Agent 接受了這種「錯誤才是正確」的遊戲邏輯,它就會開始把遊戲規則當成比原本的安全規則更優先的指令來遵循,進而被誘導把已登入帳號的資料外洩出去。這項測試涵蓋多款主流 AI 瀏覽器代理,包括 OpenAI 的 ChatGPT Atlas、Perplexity 的 Comet,以及 Anthropic 的 Claude 瀏覽器擴充功能;LayerX 表示已於 2025 年 10 月至 2026 年 1 月間陸續向各廠商揭露,OpenAI 已在 ChatGPT Atlas 修補,但 LayerX 指出 Anthropic 對 Claude 擴充功能的修補並未完全生效。這起事件正是「Agent 讀取憑證的通道本身可能被攻擊者利用」這個風險的具體示範——而零暴露架構處理的正是這個通道問題:即使 Agent 被騙去執行了不該執行的動作,密碼本身也從未真正進入過它能讀取或外洩的範圍。
1Password for Claude 現階段僅開放 Mac 版本,需要同時具備 1Password 桌面應用程式與瀏覽器擴充功能(v8.12.28 以上),搭配 Claude 桌面版與 Claude in Chrome 才能啟用,個人、家庭與企業方案皆可使用。支援範圍目前只處理「登入」型別項目裡的帳號密碼與一次性驗證碼,通行金鑰(passkey)、社交登入、支付卡、身分資訊都尚未開放,官方說法是會在發表後陸續補齊。這道保守邊界某種程度呼應了 PYMNTS Intelligence 的調查結果:五成六的線上購物者願意讓 AI Agent 幫忙比價,但願意讓 Agent 碰觸付款憑證的比例不到四成——使用者能接受 Agent「做事」,卻對 Agent「碰錢、碰身分」還留有明顯的戒心,這正是零暴露架構這類設計想補上的信任缺口。
如果你正在評估要不要讓 Agent 產品接觸你的帳號憑證,零暴露架構提供了一個具體的檢驗標準:問清楚「密碼在整個流程中,有沒有任何一個環節會被模型讀取或寫入它的上下文」,而不是只問「這個產品安不安全」這種難以驗證的籠統問題。BioShocking 案例也提醒了一件更根本的事——即使密碼本身受到保護,Agent 仍然可能被誘導執行其他有害動作(例如把已登入帳號裡的其他資料外洩出去),零暴露架構解決的是憑證外洩這一項風險,不是提示注入的全部風險,兩者需要分開評估,不能因為密碼看似安全,就假設整個 Agent 操作過程都安全。