1Password deja a Claude iniciar sesión sin entregar el secreto al modelo

1Password ha lanzado una integración que permite a Claude autenticarse en páginas web con credenciales almacenadas en el gestor. La contraseña y los códigos temporales no se envían al modelo de Anthropic: el usuario autoriza cada petición y el software de 1Password introduce los valores directamente en la web mientras el agente permanece temporalmente apartado de la página.

Las claves de 1Password para Claude en 30 segundos

  • Claude puede usar cuentas protegidas sin recibir la contraseña ni el código de un solo uso.
  • El usuario debe autorizar el acceso mediante una solicitud independiente de 1Password.
  • Agentic Mode oculta la interfaz del gestor mientras la IA controla la pestaña.
  • La autorización queda limitada a la sesión y a las credenciales aprobadas.
  • La arquitectura protege los secretos, pero no garantiza las decisiones que Claude tome después de iniciar sesión.

El lanzamiento responde a una necesidad que aumenta a medida que los asistentes pasan de redactar texto a operar en navegadores. Un agente puede comparar precios, preparar una reserva o consultar una aplicación empresarial, pero necesita una identidad cuando encuentra una pantalla de acceso. Copiar la contraseña en el chat expondría el secreto al contexto del modelo; iniciar sesión manualmente interrumpiría la automatización.

La propuesta de 1Password separa la posesión de la credencial de la autorización para utilizarla. Claude puede solicitar acceso y completar la tarea, pero la aplicación de 1Password conserva el control sobre el valor secreto. La integración ya está disponible en Mac para cuentas individuales, familiares y empresariales compatibles.

Cómo funciona la arquitectura de exposición cero

1Password denomina “exposición cero” a un diseño en el que la contraseña no aparece en la conversación, no entra en la ventana de contexto y no atraviesa la infraestructura de Anthropic. Claude recibe metadatos suficientes para pedir la cuenta adecuada y, después del proceso, conoce si el inicio de sesión tuvo éxito o falló. No recibe el contenido de los campos secretos.

Cuando el agente llega a una web protegida, envía una petición a la aplicación de escritorio de 1Password. El usuario ve qué credencial se solicita y debe aprobar o rechazar el acceso. No existen permisos permanentes: una nueva sesión del agente exige una nueva autorización.

Tras la aprobación, 1Password descifra el elemento dentro de su propio entorno y lo transmite a su extensión mediante un canal cifrado de extremo a extremo y autenticado en ambos sentidos. La extensión utiliza el motor habitual de autocompletado, que comprueba que el dominio coincide con las direcciones guardadas en la credencial.

PasoQué ocurre
Claude encuentra un formularioSolicita acceso a una cuenta concreta
1Password muestra la peticiónEl usuario revisa el motivo y la credencial
El usuario autorizaEl permiso queda limitado a la sesión
1Password rellena los camposEl agente deja de observar la página
La web procesa el accesoClaude recibe únicamente el resultado
El envío fallaLos valores se borran antes de devolver el control

El momento más sensible es el autocompletado, porque la contraseña debe existir durante unos instantes dentro del formulario. Para impedir que Claude la capture, el agente deja de leer y seguir la página mientras 1Password introduce y envía los valores.

Después del intento, la extensión analiza el formulario. Si el envío no se ha completado, borra la información antes de reactivar el agente. La misma lógica se aplica a los códigos temporales de autenticación, que también permanecen fuera del contexto de Claude.

La primera versión admite elementos de inicio de sesión y contraseñas de un solo uso. 1Password prevé añadir posteriormente tarjetas de pago y datos de identidad, pero esas categorías no forman parte del lanzamiento inicial. Para utilizar la función se necesitan las aplicaciones de escritorio de 1Password y Claude, además de sus respectivas extensiones de navegador.

Qué puede recibir Claude y qué permanece oculto

InformaciónAcceso del agente
Cuenta o elemento solicitadoMetadatos limitados
Sitio asociadoSí, para identificar el destino
ContraseñaNo
Código temporalNo
Resto de la bóvedaNo
Resultado del acceso
Sesión autenticada posteriorSí, dentro de la pestaña controlada

La integración también permite trabajar con varias webs durante una misma tarea. El usuario puede aprobar un conjunto específico de elementos para esa sesión, pero la autorización no se traslada a tareas futuras ni entrega acceso general a la caja fuerte.

Agentic Mode protege la extensión cuando la IA controla el navegador

Permitir que un agente maneje una pestaña introduce otro riesgo: podría intentar abrir la extensión del gestor, pulsar sugerencias de autocompletado o acceder a ventanas destinadas al usuario.

Para evitarlo, 1Password incorpora Agentic Mode. Cuando detecta que un agente compatible ha tomado el control, la extensión retira de la página las sugerencias, avisos para guardar credenciales y otros componentes interactivos. Claude solo puede utilizar el flujo autorizado y no puede recorrer los elementos restantes de la bóveda.

El bloqueo se aplica a la pestaña controlada y finaliza cuando acaba la sesión o se cierra esa pestaña. El usuario puede ver que Agentic Mode está activo y cancelar la operación.

La protección no depende únicamente de la integración con Claude. 1Password ha diseñado el modo para extenderlo a otros agentes de navegador, una señal de que la empresa no considera esta función un conector aislado, sino el inicio de una capa de acceso específica para sistemas autónomos.

MedidaRiesgo que reduce
Ocultar la interfaz de 1PasswordImpide que el agente pulse controles normales
Autorizar por sesiónEvita permisos persistentes
Limitar los elementos aprobadosMantiene fuera de alcance el resto de la bóveda
Pausar al agente durante el rellenoEvita que observe los valores secretos
Borrar campos tras un falloReduce la exposición dentro de la página
Comprobar el dominioLimita el autocompletado a sitios asociados

Este diseño resulta más seguro que entregar una contraseña al modelo, pero no convierte al agente en un usuario de confianza plena. La protección de 1Password termina cuando la autenticación ha finalizado.

El agente no ve la contraseña, pero puede actuar dentro de la cuenta

Una vez iniciada la sesión, Claude obtiene las mismas posibilidades que le ofrezca la cuenta y que permita el producto de Anthropic. Puede consultar datos, modificar opciones o completar operaciones dentro de la web.

1Password protege el almacenamiento, la autorización y la entrega de la credencial. La compañía advierte expresamente de que no controla el comportamiento del agente después del acceso. También recuerda que, una vez enviado el formulario, los valores quedan en manos de la web de destino y de los scripts que se ejecuten en ella, como ocurre en cualquier inicio de sesión convencional.

Escenario¿Lo resuelve 1Password?
La contraseña aparece en el chat
El secreto entra en el contexto de Claude
El agente abre otra credencial sin permisoAgentic Mode intenta impedirlo
Claude interpreta mal una ordenNo
El agente modifica un dato equivocadoNo
Una web engaña al agenteNo completamente
El sitio de destino está comprometidoNo
El dispositivo del usuario está comprometidoNo

El principal riesgo para los agentes de navegador continúa siendo la inyección de instrucciones. Un texto, correo, anuncio o documento puede contener indicaciones diseñadas para que el modelo ignore la petición original y ejecute otra acción.

Anthropic considera estos ataques uno de los mayores problemas de seguridad en el uso de navegadores por IA. La compañía ha reforzado sus defensas, pero no sostiene que exista una protección absoluta. Un agente autenticado podría ser manipulado sin que el atacante necesite conocer la contraseña.

Por ejemplo, una instrucción oculta podría intentar que Claude copie información de la cuenta, cambie una dirección de envío o abra otra página. La arquitectura de exposición cero impediría que revelase directamente el secreto de 1Password, pero no todas las acciones que permite una sesión ya iniciada.

También permanece el riesgo de una orden ambigua. Pedir al agente que compre “la opción más barata” no establece necesariamente condiciones sobre cantidades, devoluciones, fechas o gastos adicionales. La confirmación de la credencial demuestra que el usuario permite iniciar sesión, pero no siempre equivale a aprobar cada decisión posterior.

Por eso la siguiente etapa de la identidad agéntica tendrá que incorporar autorizaciones más precisas. Una contraseña da acceso a una cuenta completa; un permiso diseñado para agentes debería distinguir entre leer, modificar, preparar y ejecutar.

1Password quiere convertirse en intermediario de credenciales para la IA

La integración con Claude forma parte de una estrategia más amplia. En mayo, 1Password presentó un servidor local basado en Model Context Protocol para OpenAI Codex. El sistema permite que un agente de programación utilice claves de API, bases de datos y otros secretos sin copiarlos en archivos .env, repositorios o mensajes.

En ese flujo, Codex puede crear y gestionar entornos, consultar nombres de variables y ejecutar aplicaciones. Los valores se introducen directamente en el proceso autorizado durante la ejecución, permanecen en memoria el tiempo necesario y no se devuelven mediante el canal MCP.

La diferencia principal está en el destino:

IntegraciónTipo de credencialForma de utilización
Claude en el navegadorUsuarios, contraseñas y códigos temporalesAutocompletado en una web
Codex mediante MCPAPI keys y secretos de desarrolloInyección en el proceso durante la ejecución
Futuras integracionesIdentidades humanas y de máquinaAcceso temporal y limitado por tarea

Ambas soluciones aplican el mismo principio: el agente puede utilizar una capacidad sin tener custodia del secreto que la habilita. El gestor se convierte así en un intermediario que identifica al usuario, solicita autorización, entrega la credencial al destino y registra el acceso.

Esta evolución será especialmente relevante en empresas. Los agentes necesitarán entrar en aplicaciones SaaS, consultar paneles, usar bases de datos y llamar a servicios internos. Copiar credenciales en prompts o archivos locales aumenta la superficie de exposición y dificulta revocar o auditar el acceso.

1Password intenta trasladar a los agentes conceptos ya utilizados para personas y cargas de trabajo: acceso temporal, privilegio mínimo, aprobación explícita y trazabilidad. Su integración con Claude demuestra que ese modelo también puede aplicarse a páginas web convencionales, aunque todavía dependa de una contraseña tradicional.

La novedad no consiste en entregar la bóveda a una inteligencia artificial. Consiste en permitir que el gestor actúe en su nombre durante unos segundos. La credencial permanece fuera del modelo, pero la sesión que abre sigue teniendo valor y riesgo. La seguridad ya no se limita a proteger una contraseña: también debe controlar qué puede hacer el agente con la identidad que acaba de recibir.

Preguntas frecuentes

¿Claude puede leer las contraseñas almacenadas en 1Password?

No. 1Password introduce los valores directamente en el formulario mientras Claude deja de observar la página. El agente recibe únicamente metadatos limitados y el resultado del acceso.

¿Es necesario autorizar cada petición?

Sí. No existen permisos permanentes entre sesiones. El usuario debe aprobar qué credenciales puede utilizar Claude para cada tarea.

¿Agentic Mode evita todas las acciones peligrosas?

No. Protege la extensión y el resto de la bóveda, pero no controla las decisiones que tome Claude dentro de una cuenta ya autenticada.

¿Dónde está disponible 1Password para Claude?

El lanzamiento inicial funciona en Mac para planes individuales, familiares y empresariales. Requiere las aplicaciones de escritorio y extensiones de navegador de 1Password y Claude.

encuentra artículos

newsletter

Recibe toda la actualidad del sector tech y cloud en tu email de la mano de RevistaCloud.com.

Suscripción boletín

LO ÚLTIMO