1Password ha lanzado una integración que permite a Claude autenticarse en páginas web con credenciales almacenadas en el gestor. La contraseña y los códigos temporales no se envían al modelo de Anthropic: el usuario autoriza cada petición y el software de 1Password introduce los valores directamente en la web mientras el agente permanece temporalmente apartado de la página.
Las claves de 1Password para Claude en 30 segundos
- Claude puede usar cuentas protegidas sin recibir la contraseña ni el código de un solo uso.
- El usuario debe autorizar el acceso mediante una solicitud independiente de 1Password.
- Agentic Mode oculta la interfaz del gestor mientras la IA controla la pestaña.
- La autorización queda limitada a la sesión y a las credenciales aprobadas.
- La arquitectura protege los secretos, pero no garantiza las decisiones que Claude tome después de iniciar sesión.
El lanzamiento responde a una necesidad que aumenta a medida que los asistentes pasan de redactar texto a operar en navegadores. Un agente puede comparar precios, preparar una reserva o consultar una aplicación empresarial, pero necesita una identidad cuando encuentra una pantalla de acceso. Copiar la contraseña en el chat expondría el secreto al contexto del modelo; iniciar sesión manualmente interrumpiría la automatización.
La propuesta de 1Password separa la posesión de la credencial de la autorización para utilizarla. Claude puede solicitar acceso y completar la tarea, pero la aplicación de 1Password conserva el control sobre el valor secreto. La integración ya está disponible en Mac para cuentas individuales, familiares y empresariales compatibles.
Cómo funciona la arquitectura de exposición cero
1Password denomina “exposición cero” a un diseño en el que la contraseña no aparece en la conversación, no entra en la ventana de contexto y no atraviesa la infraestructura de Anthropic. Claude recibe metadatos suficientes para pedir la cuenta adecuada y, después del proceso, conoce si el inicio de sesión tuvo éxito o falló. No recibe el contenido de los campos secretos.
Cuando el agente llega a una web protegida, envía una petición a la aplicación de escritorio de 1Password. El usuario ve qué credencial se solicita y debe aprobar o rechazar el acceso. No existen permisos permanentes: una nueva sesión del agente exige una nueva autorización.
Tras la aprobación, 1Password descifra el elemento dentro de su propio entorno y lo transmite a su extensión mediante un canal cifrado de extremo a extremo y autenticado en ambos sentidos. La extensión utiliza el motor habitual de autocompletado, que comprueba que el dominio coincide con las direcciones guardadas en la credencial.
| Paso | Qué ocurre |
|---|---|
| Claude encuentra un formulario | Solicita acceso a una cuenta concreta |
| 1Password muestra la petición | El usuario revisa el motivo y la credencial |
| El usuario autoriza | El permiso queda limitado a la sesión |
| 1Password rellena los campos | El agente deja de observar la página |
| La web procesa el acceso | Claude recibe únicamente el resultado |
| El envío falla | Los valores se borran antes de devolver el control |
El momento más sensible es el autocompletado, porque la contraseña debe existir durante unos instantes dentro del formulario. Para impedir que Claude la capture, el agente deja de leer y seguir la página mientras 1Password introduce y envía los valores.
Después del intento, la extensión analiza el formulario. Si el envío no se ha completado, borra la información antes de reactivar el agente. La misma lógica se aplica a los códigos temporales de autenticación, que también permanecen fuera del contexto de Claude.
La primera versión admite elementos de inicio de sesión y contraseñas de un solo uso. 1Password prevé añadir posteriormente tarjetas de pago y datos de identidad, pero esas categorías no forman parte del lanzamiento inicial. Para utilizar la función se necesitan las aplicaciones de escritorio de 1Password y Claude, además de sus respectivas extensiones de navegador.
Qué puede recibir Claude y qué permanece oculto
| Información | Acceso del agente |
|---|---|
| Cuenta o elemento solicitado | Metadatos limitados |
| Sitio asociado | Sí, para identificar el destino |
| Contraseña | No |
| Código temporal | No |
| Resto de la bóveda | No |
| Resultado del acceso | Sí |
| Sesión autenticada posterior | Sí, dentro de la pestaña controlada |
La integración también permite trabajar con varias webs durante una misma tarea. El usuario puede aprobar un conjunto específico de elementos para esa sesión, pero la autorización no se traslada a tareas futuras ni entrega acceso general a la caja fuerte.
Agentic Mode protege la extensión cuando la IA controla el navegador
Permitir que un agente maneje una pestaña introduce otro riesgo: podría intentar abrir la extensión del gestor, pulsar sugerencias de autocompletado o acceder a ventanas destinadas al usuario.
Para evitarlo, 1Password incorpora Agentic Mode. Cuando detecta que un agente compatible ha tomado el control, la extensión retira de la página las sugerencias, avisos para guardar credenciales y otros componentes interactivos. Claude solo puede utilizar el flujo autorizado y no puede recorrer los elementos restantes de la bóveda.
El bloqueo se aplica a la pestaña controlada y finaliza cuando acaba la sesión o se cierra esa pestaña. El usuario puede ver que Agentic Mode está activo y cancelar la operación.
La protección no depende únicamente de la integración con Claude. 1Password ha diseñado el modo para extenderlo a otros agentes de navegador, una señal de que la empresa no considera esta función un conector aislado, sino el inicio de una capa de acceso específica para sistemas autónomos.
| Medida | Riesgo que reduce |
|---|---|
| Ocultar la interfaz de 1Password | Impide que el agente pulse controles normales |
| Autorizar por sesión | Evita permisos persistentes |
| Limitar los elementos aprobados | Mantiene fuera de alcance el resto de la bóveda |
| Pausar al agente durante el relleno | Evita que observe los valores secretos |
| Borrar campos tras un fallo | Reduce la exposición dentro de la página |
| Comprobar el dominio | Limita el autocompletado a sitios asociados |
Este diseño resulta más seguro que entregar una contraseña al modelo, pero no convierte al agente en un usuario de confianza plena. La protección de 1Password termina cuando la autenticación ha finalizado.
El agente no ve la contraseña, pero puede actuar dentro de la cuenta
Una vez iniciada la sesión, Claude obtiene las mismas posibilidades que le ofrezca la cuenta y que permita el producto de Anthropic. Puede consultar datos, modificar opciones o completar operaciones dentro de la web.
1Password protege el almacenamiento, la autorización y la entrega de la credencial. La compañía advierte expresamente de que no controla el comportamiento del agente después del acceso. También recuerda que, una vez enviado el formulario, los valores quedan en manos de la web de destino y de los scripts que se ejecuten en ella, como ocurre en cualquier inicio de sesión convencional.
| Escenario | ¿Lo resuelve 1Password? |
|---|---|
| La contraseña aparece en el chat | Sí |
| El secreto entra en el contexto de Claude | Sí |
| El agente abre otra credencial sin permiso | Agentic Mode intenta impedirlo |
| Claude interpreta mal una orden | No |
| El agente modifica un dato equivocado | No |
| Una web engaña al agente | No completamente |
| El sitio de destino está comprometido | No |
| El dispositivo del usuario está comprometido | No |
El principal riesgo para los agentes de navegador continúa siendo la inyección de instrucciones. Un texto, correo, anuncio o documento puede contener indicaciones diseñadas para que el modelo ignore la petición original y ejecute otra acción.
Anthropic considera estos ataques uno de los mayores problemas de seguridad en el uso de navegadores por IA. La compañía ha reforzado sus defensas, pero no sostiene que exista una protección absoluta. Un agente autenticado podría ser manipulado sin que el atacante necesite conocer la contraseña.
Por ejemplo, una instrucción oculta podría intentar que Claude copie información de la cuenta, cambie una dirección de envío o abra otra página. La arquitectura de exposición cero impediría que revelase directamente el secreto de 1Password, pero no todas las acciones que permite una sesión ya iniciada.
También permanece el riesgo de una orden ambigua. Pedir al agente que compre “la opción más barata” no establece necesariamente condiciones sobre cantidades, devoluciones, fechas o gastos adicionales. La confirmación de la credencial demuestra que el usuario permite iniciar sesión, pero no siempre equivale a aprobar cada decisión posterior.
Por eso la siguiente etapa de la identidad agéntica tendrá que incorporar autorizaciones más precisas. Una contraseña da acceso a una cuenta completa; un permiso diseñado para agentes debería distinguir entre leer, modificar, preparar y ejecutar.
1Password quiere convertirse en intermediario de credenciales para la IA
La integración con Claude forma parte de una estrategia más amplia. En mayo, 1Password presentó un servidor local basado en Model Context Protocol para OpenAI Codex. El sistema permite que un agente de programación utilice claves de API, bases de datos y otros secretos sin copiarlos en archivos .env, repositorios o mensajes.
En ese flujo, Codex puede crear y gestionar entornos, consultar nombres de variables y ejecutar aplicaciones. Los valores se introducen directamente en el proceso autorizado durante la ejecución, permanecen en memoria el tiempo necesario y no se devuelven mediante el canal MCP.
La diferencia principal está en el destino:
| Integración | Tipo de credencial | Forma de utilización |
|---|---|---|
| Claude en el navegador | Usuarios, contraseñas y códigos temporales | Autocompletado en una web |
| Codex mediante MCP | API keys y secretos de desarrollo | Inyección en el proceso durante la ejecución |
| Futuras integraciones | Identidades humanas y de máquina | Acceso temporal y limitado por tarea |
Ambas soluciones aplican el mismo principio: el agente puede utilizar una capacidad sin tener custodia del secreto que la habilita. El gestor se convierte así en un intermediario que identifica al usuario, solicita autorización, entrega la credencial al destino y registra el acceso.
Esta evolución será especialmente relevante en empresas. Los agentes necesitarán entrar en aplicaciones SaaS, consultar paneles, usar bases de datos y llamar a servicios internos. Copiar credenciales en prompts o archivos locales aumenta la superficie de exposición y dificulta revocar o auditar el acceso.
1Password intenta trasladar a los agentes conceptos ya utilizados para personas y cargas de trabajo: acceso temporal, privilegio mínimo, aprobación explícita y trazabilidad. Su integración con Claude demuestra que ese modelo también puede aplicarse a páginas web convencionales, aunque todavía dependa de una contraseña tradicional.
La novedad no consiste en entregar la bóveda a una inteligencia artificial. Consiste en permitir que el gestor actúe en su nombre durante unos segundos. La credencial permanece fuera del modelo, pero la sesión que abre sigue teniendo valor y riesgo. La seguridad ya no se limita a proteger una contraseña: también debe controlar qué puede hacer el agente con la identidad que acaba de recibir.
Preguntas frecuentes
¿Claude puede leer las contraseñas almacenadas en 1Password?
No. 1Password introduce los valores directamente en el formulario mientras Claude deja de observar la página. El agente recibe únicamente metadatos limitados y el resultado del acceso.
¿Es necesario autorizar cada petición?
Sí. No existen permisos permanentes entre sesiones. El usuario debe aprobar qué credenciales puede utilizar Claude para cada tarea.
¿Agentic Mode evita todas las acciones peligrosas?
No. Protege la extensión y el resto de la bóveda, pero no controla las decisiones que tome Claude dentro de una cuenta ya autenticada.
¿Dónde está disponible 1Password para Claude?
El lanzamiento inicial funciona en Mac para planes individuales, familiares y empresariales. Requiere las aplicaciones de escritorio y extensiones de navegador de 1Password y Claude.