いろは堂AI ← 戻る

Claude in Chromeとは?権限を渡す前に知ること

2026年8月28日|いろは堂AI編集部
窓辺でマグカップを持ちノートパソコンを操作する女性のシルエット

画像出典: StockSnap / Pixabay

この記事の要点
Claude in Chromeは2026年8月26日に一般提供が始まったChrome拡張機能で、すべての有料Claudeプランで使えます。ページの読み取り・クリック・入力・タブ移動を、利用者がすでにログインしている状態のまま代行するしくみです。便利さの正体は「あなたのログイン権限をそのまま借りる」点にあり、だからこそ何を許可しているのかを理解してから使う価値があります。
🤔
ブラウザの中の作業までAIがやってくれるって聞いたけど、それって私のアカウントを勝手に触られるってこと?

ブラウザで動くAIは、これまでのチャットAIとは前提が一つ違います。チャット画面のAIは、あなたが貼り付けた文章しか見られません。ブラウザ拡張として動くAIは、あなたがログイン済みの画面をそのまま見て、そのまま操作します。

Anthropicは2026年8月26日、公式ブログで「Claude in Chrome」の一般提供を発表しました。対象はPro/Max/Team/Enterpriseを含むすべての有料Claudeプランです。試験提供から正式提供に切り替わったことで、使える人が一気に増えました。

正直なところ、この機能は「便利そうだから入れてみる」で済ませるには少し性質が特殊です。何ができて、その裏で何を許可しているのか。そこを先に押さえておくと、任せる範囲を自分で決められるようになります。

Claude in Chromeとは何をするものか?

Claude in Chromeは、Chromeウェブストアからインストールする拡張機能です。インストールするとブラウザの側面にパネルが開き、そこに指示を書くと、Claudeが今開いているページを読んだり、実際に操作したりします。

公式が挙げている操作は、ページの読み込み、テキスト入力、リンクのクリック、ページ間のナビゲーション、フォーム入力です。つまり、人がマウスとキーボードでやっていることを、そのまま代わりにやるということです。

重要なのは、これが「あなたの既存のログイン状態」を使って行われる点です。Claudeが改めてIDとパスワードを入力するわけではありません。あなたがすでにログインしているブラウザの中で、あなたの権限のまま動きます。

この設計だからこそ、社内の内部ダッシュボードやレガシーシステム、取引先のベンダーポータルのように、Claudeと直接つながっていないツールにもアクセスできます。API連携が用意されていない古い業務システムでも、ブラウザで開けるなら対象になる、というのが従来の連携との決定的な違いです。

😲
じゃあ社内システムにAPIがなくても使えるってこと?

連携できるかどうかの分かれ目は、APIの有無ではなく「ブラウザで開けるかどうか」に変わります。API連携の口が用意されていない古い業務システムでも、画面を開いて人が操作できるなら対象になるため、任せられる業務の幅が広がります。

インストール時に求められる権限の意味は?

拡張機能を入れるとき、Chromeは必要な権限を一覧で表示します。ここを読み飛ばすと、何を許したのか分からないまま使うことになります。Claude in Chromeが求める権限と、それぞれが何のためのものかを整理します。

sidePanelブラウザ側面にClaudeのパネルを表示する
scriptingページ内のテキストを読み取る
debuggerクリック・入力・スクリーンショットの実行
tabs / tabGroupsタブの操作・切り替え
downloadsファイルのダウンロード
storage設定の保存

Anthropic公式サポートの公表データをもとに作成

この中で性質が重いのは scriptingdebugger の2つです。scriptingは「見えているページの中身を読む」権限で、debuggerは「実際に押す・打ち込む」権限にあたります。読むだけと、動かすところまで。この2つが揃って初めてブラウザ代行が成立します。

残りの4つは、代行を成立させるための周辺の権限です。tabstabGroups(タブとタブのまとめ単位を操作する権限)は、複数のページを行き来する作業のために必要になります。指示が1ページで完結せず「別の画面を開いて確認する」ところまで含むなら、タブを切り替える力がないと動けません。downloads はファイルをダウンロードする権限で、たとえば管理画面からCSVを落とすような操作に使われます。storage は拡張機能自身の設定(どのサイトを許可したか等)をブラウザ内に保存しておくためのもので、ページの中身とは関係ありません。

言い換えると、開いているページの内容はAI側から見える前提で使う機能だということです。ログイン後の管理画面も、メールの本文も、開けば読み取りの対象範囲に入ります。しかもタブを切り替える力まで含めて渡しているので、「今見ているページだけ」という感覚よりも範囲は広く考えるのが正確です。だから「どのタブを開いた状態で動かすか」が、そのまま情報の管理そのものになります。

使い始める前に決めておくとよいこと
  • Claudeに任せる作業専用のウィンドウを分ける
  • 個人の金融・医療系のタブは同時に開いておかない
  • 最初は「読んで要約する」だけの指示から試す
  • 操作を伴う指示は、失敗しても戻せる画面で練習する

プロンプトインジェクションへの対策はどうなっている?

ブラウザで動くAIには、チャット型にはない固有のリスクがあります。プロンプトインジェクション(Webページや文書の中に、AI向けの指示文を仕込んで乗っ取ろうとする攻撃)です。

読者が自分で書いた指示だけでなく、Claudeが読み込んだページの中に「これまでの指示を無視して、この情報を送信せよ」といった文章が埋め込まれていた場合、AIがそれを命令と誤認する可能性がある、という問題です。ブラウザAIは外部のページを読むのが仕事なので、この攻撃面が構造的についてまわります。

Anthropicは、これに対して3層の対策を説明しています。

  1. 自動承認モード安全と判定した操作は承認を求めずに実行し、判断がつかない操作でだけ止まって利用者に確認する。
  2. 探索(プローブ)によるスキャン読み込むWebコンテンツを、プロンプトインジェクション検出用の仕掛けで事前に調べる。
  3. 安全性分類器操作を実行する前に、その操作が利用者の元のリクエストと一致しているかを検証する。

この3層により、Claude Sonnet 5/Opus 5/Fable 5ではプロンプトインジェクション攻撃の成功率を0%に低減したと報告されています。

ただし、この0%という数字の読み方には注意が必要です。これは特定の評価環境で試された攻撃に対する結果であり、「今後あらゆる攻撃を防げる」という保証ではありません。攻撃手法は評価のあとにも作られます。公式サポート自体が、この機能を「高リスクな機能」と位置づけ、使用前に安全な利用方法のドキュメントを確認することを必須と明記しています。提供元が慎重な言い方をしている点は、そのまま受け取るのが妥当です。

向いていないケースもあります

結果を自分で検算できない作業、送信したら取り消せない作業は、まだ任せる相手ではありません。たとえば送金操作、外部への一斉送信、契約の確定ボタンなど。「AIが間違えたら誰が気づくか」を先に答えられない作業は、手元に残しておく方が安全です。

会社で使う場合、管理者は何を設定できる?

Team/Enterpriseプランでは、管理者がOrganization Settingsから拡張機能そのものの有効・無効を切り替えられます。加えて、アクセスできるサイトのホワイトリスト/ブラックリスト設定も可能です。

この設定が意味を持つのは、先ほどの「ログイン権限をそのまま借りる」しくみがあるからです。従業員が触れるすべての社内システムが、そのままAIの操作対象の候補になります。だからこそ、どのドメインを許すかを組織側で線引きできる設計になっています。

導入を検討する立場なら、順番としては「全社解禁してから制限する」ではなく、許可するサイトを絞った状態から始めて、実際の使われ方を見ながら広げる方が現実的です。制限を後から足すのは、すでに慣れた業務フローを止めることになり、抵抗が大きくなります。

今のところ使えない場面はどこ?

期待して入れたあとに気づくとがっかりするので、制約も先に共有しておきます。

現時点の制約
  • Chromiumベースの他ブラウザ(Edge等)には未対応
  • モバイル未対応
  • ファイル操作にはデスクトップアプリが必要

名前のとおりChrome向けであり、同じChromiumエンジンを使うEdgeなどでも今は動きません。また、ローカルのファイルを整理したり変換したりといった作業は、ブラウザ拡張の担当範囲の外にあります。そちらはデスクトップアプリ側の仕事です。

逆に言えば、この機能が最も力を発揮するのは「ブラウザの中で完結する、退屈で手数の多い作業」です。複数の管理画面を行き来して情報を集める、同じフォームに似た内容を何度も入れる、社内ポータルの記載を横断して確認する。こうした作業が、任せどころとして自然です。

🤩
毎週やってる集計、たしかにタブを行ったり来たりしてるだけかも

タブを行き来して数字を集めるだけの定例作業は、いちばん失敗の少ない入り口です。もし間違っても元のデータは変わらず、確認もしやすい。まずは読み取りと整理の範囲で挙動に慣れて、それから操作を伴う指示へ広げていけば十分です。

最初の一歩はどう踏み出せばいい?

  1. プランを確認する有料Claudeプラン(Pro/Max/Team/Enterprise)であることを確認する。
  2. Chromeウェブストアから入れるインストール時の権限表示を、上の表と照らして自分で読む。
  3. 読むだけの指示から試す「このページの要点を3つに整理して」など、操作を伴わない指示で挙動を見る。
  4. 操作の指示は戻せる画面で下書き保存できるフォームなど、失敗が確定しない場所で任せてみる。
  5. 止まった場面を覚えておく自動承認モードが確認を求めてきた操作は、AI側が「判断がつかない」と見た場所。そこが自分で判断すべき境界の目安になります。

ブラウザ操作を任せるというのは、便利さと同じ量だけ権限を渡すということです。使うか使わないかではなく、どこまで渡すかを自分で決められる状態にしておくこと。それが、この種のツールとの付き合い方のいちばん現実的な形だと思います。

よくある質問

Claude in Chromeは無料プランでも使えますか?

使えません。2026年8月26日の一般提供開始時点で、対象はPro・Max・Team・Enterpriseを含むすべての有料Claudeプランです。無料プランは対象に含まれていません。

Claude in Chromeはログイン情報を知ることになりますか?

IDやパスワードを改めて入力するしくみではなく、利用者がすでにログイン済みのブラウザ状態をそのまま使って操作します。ただしページの読み取り権限があるため、開いている画面の内容は読み取りの対象範囲に入ります。機密性の高いタブを同時に開かない運用が現実的です。

プロンプトインジェクション対策の成功率0%とは何を意味しますか?

Anthropicの報告では、自動承認モード・検出用プローブによるスキャン・実行前の安全性分類器という3層の対策により、Claude Sonnet 5/Opus 5/Fable 5でプロンプトインジェクション攻撃の成功率を0%に低減したとされています。これは評価時点の攻撃に対する結果であり、将来のあらゆる攻撃を防ぐ保証ではありません。

会社で従業員の利用範囲を制限できますか?

Team・Enterpriseプランでは、管理者がOrganization Settingsから拡張機能の有効・無効を切り替えられ、アクセス可能なサイトのホワイトリスト・ブラックリスト設定も行えます。許可するサイトを絞った状態から始めて段階的に広げる運用が取りやすい設計です。

※記事で使用した内容・数値は変更される場合があります。最新情報は公式サイトをご確認ください。