Qué cambió: el 26 de agosto de 2026 Anthropic llevó Claude in Chrome a disponibilidad general en todos los planes pagos de Claude. Lo de fondo no es el cambio de etiqueta: ahora Claude toma acciones de forma autónoma en el navegador en lugar de pedir aprobación en cada paso, con un clasificador de seguridad que valida cada acción antes de ejecutarla.
La fecha: la documentación de administración dice que la extensión está desactivada por defecto y que, a partir del 10 de septiembre de 2026, se activa por defecto salvo que ya la hayas desactivado. La organización que no decide nada termina con la extensión habilitada.
Qué hacer: entrar a Organization settings › Claude in Chrome con una cuenta Owner o Primary Owner y definir tres cosas antes del 9 de septiembre: si la extensión queda habilitada, con qué lista blanca de dominios arranca —la propia documentación recomienda empezar restrictivo— y qué sistemas sensibles entran en la lista negra.
Un agente que navega por su cuenta dentro del navegador donde tu equipo tiene abiertas la sesión del banco, el sistema de sueldos y el CRM no es una función más del plan. Es una decisión de gobernanza, y esta vez viene con una fecha en la que el default cambia de lado.
¿Qué es Claude in Chrome y qué cambió el 26 de agosto?
Claude in Chrome es la extensión que pone a Claude adentro del navegador, en un panel lateral, con permiso para leer y operar sobre las pestañas abiertas: completar un formulario, moverse entre páginas, juntar datos de varios portales y armar el resultado sin que la persona haga cada clic. Venía en beta acotada. El 26 de agosto de 2026 Anthropic la declaró de disponibilidad general en todos los planes pagos.
El cambio real está en el modo de trabajo. Hasta ahora el agente pedía aprobación acción por acción. Ahora puede actuar de forma autónoma, con un comportamiento que Anthropic compara con el modo automático de Claude Code. Cada acción pasa por un clasificador de seguridad que la valida antes de ejecutarla, y quien prefiera el control paso por paso puede desactivar la aprobación automática desde la configuración.
Es la continuación de un movimiento que este blog viene siguiendo desde julio: primero el panel lateral de Chrome pasó a ser una sesión completa de Cowork, y en paralelo Anthropic sacó de beta computer use y browser use en la API. Conviene no confundirlos: aquello es infraestructura para que un desarrollador construya una automatización; esto es una extensión que tu equipo se instala en dos clics y que opera sobre las sesiones que ya tiene abiertas. El segundo caso es el que necesita política de administración.
¿Qué significa, en la práctica, que actúe de forma autónoma?
Que la persona describe el objetivo y el agente autónomo encadena los pasos sin frenar a pedir permiso en cada uno. Para el trabajo repetitivo de oficina, eso es exactamente lo que hacía falta: entrar a los cuatro portales de proveedores, bajar los datos de las facturas del mes y dejar la planilla armada es una tarea de cuarenta minutos que nadie quiere hacer y que un agente resuelve mientras la persona hace otra cosa.
El costo de esa comodidad es que el punto de control se corre. Antes, la persona era el filtro de cada acción. Ahora el filtro es el clasificador de seguridad de Anthropic más lo que vos hayas configurado como límite. Si no configuraste nada, el límite es todo lo que el navegador puede tocar, que en una pyme suele incluir el homebanking, el sistema de facturación y el correo del dueño.
¿Cuándo se activa Claude in Chrome por defecto en una organización?
El 10 de septiembre de 2026.
La documentación de administración de Anthropic lo dice sin vueltas: la extensión está desactivada por defecto y, desde esa fecha, se activa por defecto salvo que ya la hayas desactivado. La consecuencia práctica es que no decidir es decidir que sí. La ventana para fijar política es hasta el 9 de septiembre inclusive.
Vale la pena leer bien la mecánica, porque es distinta de la de un rollout común. No se trata de que Anthropic habilite la función y vos elijas adoptarla: se trata de que el estado por omisión cambia de apagado a encendido, y el único registro que respeta ese cambio es una desactivación explícita hecha antes. Quien no entró nunca al panel queda del lado del sí.
¿Qué controles de administrador tiene Claude in Chrome?
Todos viven en Organization settings › Claude in Chrome y hay que entrar con una cuenta Owner o Primary Owner. Esta es la lista completa que publica Anthropic, con lo que resuelve cada uno:
| Control | Qué decide | Cuándo tocarlo |
|---|---|---|
| Interruptor general | Habilita o deshabilita la extensión para toda la organización. | Antes del 10/9, sí o sí: es el que cambia de default. |
| Lista blanca de dominios | Restringe al agente a los sitios aprobados; el resto queda afuera por omisión. | En el arranque. Anthropic recomienda empezar restrictivo. |
| Lista negra de dominios | Bloquea sitios puntuales como salvaguarda adicional. | Para lo intocable: banco, sueldos, facturación. |
| Panel lateral de Cowork | Habilita la sesión completa de Cowork dentro del navegador (Enterprise). | Cuando el equipo ya usa Cowork y querés continuidad. |
| Integración con 1Password | Permite o corta el uso del gestor de contraseñas desde la extensión. | Decisión de seguridad propia: definila con quien maneje credenciales. |
| Acceso desde Chrome de escritorio | Gestiona desde qué superficie se puede usar. | Si querés acotar el alcance sin apagar todo. |
| Modo de despliegue | Autoservicio o instalación gestionada con las herramientas de administración de Chrome. | Gestionada si ya administrás Chrome centralizadamente. |
| Permisos por rol | Asigna el acceso a roles personalizados (Enterprise). | Cuando querés habilitarlo por área y no para todos. |
Hay además una opción de configuración isLocalDevMcpEnabled en Enterprise, que gobierna la conexión con servidores MCP locales de desarrollo. Si en tu empresa nadie desarrolla contra MCP, no la toques.
¿Lista blanca o lista negra? Cuál conviene primero
Lista blanca. Y no es opinión mía: la documentación de Anthropic recomienda arrancar con una lista de dominios permitidos restrictiva durante el despliegue inicial. La diferencia entre las dos estrategias es a quién le toca acordarse de las cosas.
- Lista blanca. Habilitás cinco o seis dominios donde el agente aporta valor evidente —el portal de proveedores, el sitio del cliente, la documentación interna— y todo lo demás queda afuera sin que nadie tenga que preverlo. El costo es fricción: alguien va a pedir que sumes un sitio, y está bien que lo pida.
- Lista negra. Solo protege de lo que alguien se acordó de enumerar. El día que aparece un portal nuevo —una herramienta que contrató marketing, el sistema del contador— queda habilitado por omisión. Sirve como segunda capa, no como estrategia principal.
El ejercicio concreto para una pyme argentina lleva veinte minutos: listá los sistemas donde una acción equivocada cuesta plata o reputación —homebanking, AFIP/ARCA, sistema de sueldos, facturación, el correo de dirección— y confirmá que ninguno esté en la lista blanca. Después sumalos también a la lista negra. Redundante a propósito.
El riesgo que no desaparece: la inyección de prompts
Un agente que lee páginas web lee todo lo que hay en esas páginas, incluidas instrucciones escondidas por un tercero para que haga algo que nadie le pidió. Es la inyección de prompts, y es el riesgo número uno de conectar un agente de IA a contenido externo.
Anthropic declara tres capas de defensa para este caso: entrenamiento del modelo contra la inyección, sondas que revisan el contenido de las páginas para detectar intentos, y verificación de cada acción contra el pedido original del usuario antes de ejecutarla. Es una arquitectura seria y bastante mejor que la de hace un año.
Y aun así: reduce el riesgo, no lo elimina. Ninguna defensa basada en clasificar texto es perfecta contra un atacante que puede iterar. Por eso la protección que más rinde no es la que compraste sino la que configuraste: qué sistemas quedan fuera del alcance del agente. Es la misma lógica que aplico cuando una empresa quiere correr Claude sobre datos sensibles, y que desarrollo en Claude con datos corporativos: sandbox self-hosted y MCP tunnels: el control efectivo es de arquitectura y de alcance, no de confianza en el modelo.
Qué hacer esta semana, en orden
- Averiguá quién es Owner o Primary Owner de la organización en Claude. En muchas pymes es alguien que armó la cuenta hace ocho meses y no volvió a entrar.
- Entrá a Organization settings › Claude in Chrome y mirá cómo está hoy el interruptor general.
- Decidí explícitamente: habilitada con límites, o desactivada. Las dos son respuestas válidas; la que no vale es no entrar.
- Armá la lista blanca con los pocos dominios donde el agente sirve de verdad, y la lista negra con los sistemas intocables.
- Avisale al equipo qué queda habilitado y qué no, antes del 10 de septiembre. Una función que aparece sola en el navegador sin explicación genera más soporte que valor.
- Definí si querés despliegue gestionado con las herramientas de administración de Chrome, en vez de dejar que cada persona la instale por su cuenta.
Si tu empresa todavía está definiendo en qué plan de Claude pararse antes de discutir estos controles, la comparación de fondo está en Claude Pro, Team y Enterprise comparados. Los controles de organización y los permisos por rol son la parte que solo aparece en Enterprise.
La lectura de fondo: los defaults se volvieron la política de IA de tu empresa
Durante dos años la discusión sobre gobernanza de IA en las empresas fue sobre qué herramienta comprar. Este cambio marca otra etapa: las capacidades más sensibles empiezan a llegar encendidas por defecto dentro de productos que la empresa ya paga. La decisión deja de ser si adoptamos y pasa a ser si alguien revisó la configuración a tiempo.
Eso cambia a quién le corresponde el trabajo. No es un proyecto de IA con presupuesto y cronograma: es una revisión de veinte minutos que alguien tiene que tener agendada cada vez que un proveedor anuncia una función nueva. La empresa que no tiene a nadie con esa tarea asignada no está eligiendo ser conservadora; está eligiendo lo que el proveedor haya puesto de default.
Preguntas frecuentes.
Es la extensión de Anthropic que pone a Claude dentro del navegador Chrome, en un panel lateral, con la capacidad de leer y operar sobre las pestañas abiertas: completar formularios, navegar entre páginas, juntar datos de varios portales y armar un resultado sin que la persona haga cada clic. El 26 de agosto de 2026 pasó de beta a disponibilidad general y quedó incluida en todos los planes pagos de Claude. Funciona solo en Chrome de escritorio.
Ya no. Ese es el cambio de fondo de la disponibilidad general: Claude puede tomar acciones de forma autónoma en el navegador en lugar de pedir aprobación una por una, con un comportamiento equivalente al modo automático de Claude Code. Cada acción pasa antes por un clasificador de seguridad que la valida, y el usuario puede desactivar la aprobación automática desde la configuración si prefiere volver al control paso por paso.
El 10 de septiembre de 2026. La documentación de administración de Anthropic es explícita: la extensión está desactivada por defecto y, a partir de esa fecha, se activa por defecto salvo que el administrador ya la haya desactivado. Es decir que la organización que no toma ninguna decisión termina con la extensión habilitada. La ventana para definir política es hasta el 9 de septiembre inclusive.
En Organization settings › Claude in Chrome, entrando con una cuenta Owner o Primary Owner. Desde ahí se maneja el interruptor general de la extensión para toda la organización, la lista de dominios permitidos y la lista de dominios bloqueados, la habilitación del panel lateral de Cowork en Enterprise, el conector con el gestor de contraseñas 1Password, el acceso desde Chrome de escritorio y el modo de despliegue (autoservicio o instalación gestionada con las herramientas de administración de Chrome). En Enterprise, además, se pueden asignar permisos por rol para roles personalizados.
Lista blanca para arrancar. La propia documentación de Anthropic recomienda empezar con una lista de dominios permitidos restrictiva durante el despliegue inicial: se habilitan solo los sitios donde el agente aporta valor claro y todo lo demás queda afuera por omisión. La lista negra sirve como salvaguarda adicional —bloquear explícitamente el homebanking, el sistema de sueldos o el panel de facturación—, pero como estrategia principal es frágil: solo protege de lo que alguien se acordó de enumerar.
El principal es la inyección de prompts: una página web, un correo o un documento que el agente lee puede contener instrucciones escondidas para que haga algo que nadie le pidió, como filtrar datos o ejecutar una acción sensible. Anthropic declara tres capas de defensa —entrenamiento del modelo contra la inyección, sondas que revisan el contenido de las páginas antes de operar, y verificación de cada acción contra el pedido original del usuario—. Reducen el riesgo, no lo eliminan: por eso la lista de dominios y la decisión de qué sistemas quedan fuera del alcance del agente siguen siendo la protección más efectiva.
Si el plan es pago, sí. Anthropic lo declaró de disponibilidad general en todos los planes pagos de Claude el 26 de agosto de 2026. La diferencia entre planes no está en el acceso a la extensión sino en el control: los ajustes de organización y los permisos por rol para roles personalizados son propios de Enterprise, igual que la habilitación del panel lateral de Cowork.
Fuentes.
- Anthropic, 26 de agosto de 2026 — «Claude in Chrome is generally available» (la disponibilidad general en todos los planes pagos, la acción autónoma sin aprobación paso por paso, el clasificador de seguridad y las tres capas de defensa contra inyección de prompts).
- Centro de ayuda de Anthropic — «Claude in Chrome admin controls» (consultado el 01/09/2026: el cambio de default del 10 de septiembre de 2026, la ruta Organization settings › Claude in Chrome, el requisito de cuenta Owner o Primary Owner, las listas de dominios y el resto de los controles de la tabla).
Publicado el 2 de septiembre de 2026 · Versión 1.0 · Estado: la extensión está en disponibilidad general desde el 26/08/2026 y el cambio de default está anunciado para el 10/09/2026. Análisis y opinión: Diego Ceredi, consultor certificado por Anthropic.

Anthropic subió su propio nivel de riesgo y a OpenAI le repartieron el equipo de riesgos catastróficos: qué proveedor de IA elegís para tu empresa
12 min de lectura
Claude ya marca con agua invisible todo el texto que genera: qué implica si le facturás contenido a un cliente de la Unión Europea
9 min de lectura