AI時短ラボ
検索
検証

Claude in Chromeが一般提供有料プラン全部で使え、承認なしの自律操作が既定に(安全分類器が各操作を依頼と照合、手動承認にも戻せる)。プロンプトインジェクションは旧評価で成功0%となり評価を引退、レッドチームの強い攻撃ではプローブ+分類器つきでSonnet 5・Opus 5・Mythos 5が0%、Fable 5が0.3%(Opus 4.5は17.6%)

執筆:約6分で読めます

Anthropicは2026年8月26日、Claude in Chromeを有料プラン全部で一般提供した。コネクタのない内部ダッシュボードやベンダーのポータルを既存のログインで読み・書き・クリック・入力し、各アプリで会話を続けられる。プロンプトインジェクション対策は3層。①攻撃ライブラリで成功した攻撃を追加してモデルを訓練、②ツール結果(ページやメールの中身)をプローブが走査し疑わしければ警告、③Claude Codeの自動モードと同じ仕組みで、操作を実行前に分類器が依頼と照合し合わなければ遮断。評価では、パイロット時の評価でFable 5・Opus 5・Sonnet 5が対策なしでも成功0%だったため引退させ、レッドチームの強い攻撃を使う新評価では、対策なしでOpus 4.5に17.6%・Opus 5に3.8%が成功、プローブ+分類器ありではSonnet 5・Opus 5・Mythos 5が0%、Fable 5が0.3%(低深刻度のみ)。他のChromium系ブラウザとモバイルは未対応。

Claude in Chromeが一般提供──有料プラン全部で使え、承認なしの自律操作が既定に(安全分類器が各操作を依頼と照合、手動承認にも戻せる)。プロンプトインジェクションは旧評価で成功0%となり評価を引退、レッドチームの強い攻撃ではプローブ+分類器つきでSonnet 5・Opus 5・Mythos 5が0%、Fable 5が0.3%(Opus 4.5は17.6%)
目次

2026年9月18日・日本時間時点の情報です。 claude.comのブログ(8月26日)を読んだ。当サイトは9月4日のサイドパネルの変更を書いたが、その前提になる一般提供と自律操作、プロンプトインジェクションの数字は扱っていなかった。同日に出たCoworkの内蔵ブラウザと対で読む。

3行まとめ

  1. 何が変わったか。 Claude in Chromeが有料プラン全部で一般提供。内部ダッシュボード・旧システム・ベンダーのポータルのようにコネクタがないサイトを、既存のログインのままページを読み、文字を入力し、リンクをクリックし、ページを移動し、フォームを埋める。会話はデスクトップ・モバイル・Webのアプリに続く。承認なしの自律操作が既定になり、実行前に安全分類器が各操作を依頼と照合する(設定で従来の手動承認に戻せる)。Enterpriseは管理者が組織設定で承認ドメインに限定できる。
  2. プロンプトインジェクション対策の3層。 ①攻撃ライブラリ:社内の自動攻撃者・外部レッドチーム・実運用の監視から集め、現行モデルに成功した攻撃を追加して次のモデルと安全装置を訓練する。②プローブ:Web内容は「ツール結果」としてモデルに届くので、その結果を走査し、疑わしければClaudeに「疑って扱え、必要なら確認せよ」と警告する(Opus 4.5から配備、対象の攻撃を拡大)。③操作の事前検証:Claude Codeの自動モードと同じ仕組みで、新しいサイトへの移動や入力のような操作を分類器が元の依頼と照合し、合わなければ遮断。
  3. 数字。 パイロット時に作った評価では、Coworkのハーネスで**Fable 5・Opus 5・Sonnet 5に対しプローブや分類器なしでも成功0%になったため飽和として引退。プロのレッドチームが作った強い攻撃を使う現行評価では、追加対策なしでOpus 4.5に17.6%・Opus 5に3.8%**が成功。2025年11月時点で最も強かった対策(プローブ)つきOpus 4.5は16.7%。Opus 4.8以降はプローブ+分類器で、Sonnet 5・Opus 5・Mythos 5に成功0%、Fable 5に0.3%(すべて低深刻度と手動で確認、対策中)。「攻撃の中にはモデルまで届かないものもある」と脚注。

数字と対応範囲を読むときの注意点

  • 「自律操作が既定」は使い勝手と引き換えに、分類器が依頼と操作の一致を判定することに安全を預ける設計。何を「依頼と合う」と見なすかは公開されていない
  • 数字は「攻撃がモデルに届いたうちの成功率」で、届く前に落ちた攻撃は分母に入らない。評価の入れ替え(旧評価は引退、採点器も変更)があるので、2025年11月の数字との単純比較はできない、と本文自身が注記している
  • 当サイトのプロンプトインジェクションとはに一般論、開発者向けの別物であるcomputer use・browser useツールのGAは別記事
  • 他のChromium系(Edge・Brave等)とモバイルは未対応、ファイルや他アプリはデスクトップアプリが要る

動作未検証、原文の数字は確認済み

この記事の下調べで、筆者は9月18日にclaude.comのブログを取得し、一般提供の範囲・3層の対策・0%/17.6%/3.8%/16.7%/0.3%の数字・未対応の範囲がその原文にあることを確認した。リンク先の「browser-use safeguards」の詳細文書と管理者ガイドは開いていない。筆者は自分のClaude Max契約でChrome拡張を入れているが、この記事のために自律操作の挙動を改めて試してはいない。

判定基準・攻撃数・対応予定は未公表

  • 分類器が「依頼と合う」と判定する基準
  • 現行評価の攻撃数と深刻度の分布
  • Edge等への対応予定

出典はclaude.comのブログ

関連記事

シェア: ポスト はてブ

出典・参照資料

AI時短ラボ

大きいニュースはYouTubeでも解説しています。Xでは新着記事をお知らせしています。

コメント

まだコメントはありません。最初のコメントを書いてみませんか?

AIについて聞きたいことはありますか?

質問箱で無料で受け付けています。回答は公開され、他の方の参考にもなります。

質問箱を見る →

関連記事

Claude in Chromeのサイドパネルが独立セッションをやめた──Coworkと同じ会話をブラウザで続けられるようになったの記事画像

Claude in Chromeのサイドパネルが独立セッションをやめた Coworkと同じ会話をブラウザで続けられるようになった

プロダクト
Claude Coworkに「内蔵ブラウザ」──デスクトップアプリの側面パネルでClaude自身のブラウザが開き、サイトの操作・読み取り・フォーム入力を代行。拡張なし・設定なし、あなたのタブ・パスワードは見えず、ログインはサイト単位で持ち込み(銀行・メール・SSOは既定で除外)。Pro・Max・Teamに1週間で展開、Enterpriseは即日の記事画像

Claude Coworkに「内蔵ブラウザ」 デスクトップアプリの側面パネルでClaude自身のブラウザが開き、サイトの操作・読み取り・フォーム入力を代行。拡張なし・設定なし、あなたのタブ・パスワードは見えず、ログインはサイト単位で持ち込み(銀行・メール・SSOは既定で除外)。Pro・Max・Teamに1週間で展開、Enterpriseは即日

検証(発表 8月26日)
プロンプトインジェクションとは──人間には見えない文字で、AIに命令を出す攻撃の記事画像

プロンプトインジェクションとは 人間には見えない文字で、AIに命令を出す攻撃

研究
Claude APIの「computer use」がベータを卒業──新設の「browser use」との違いを公式リリースノートで切り分けるの記事画像

Claude APIの「computer use」がベータを卒業 新設の「browser use」との違いを公式リリースノートで切り分ける

検証
Claudeの使い方【2026年9月版】──無料でできること、Pro($20)とMax($100/$200)の違い、モデル(Fable 5.1・Opus 5・Sonnet 5・Haiku)の選び方、Claude Code・Cowork・Design・Chrome・Managed Agentsの入口を当サイトの記事30本でつなぐの記事画像

Claudeの使い方【2026年9月版】 無料でできること、Pro($20)とMax($100/$200)の違い、モデル(Fable 5.1・Opus 5・Sonnet 5・Haiku)の選び方、Claude Code・Cowork・Design・Chrome・Managed Agentsの入口を当サイトの記事30本でつなぐ

活用
Claude Managed Agentsがリポジトリの.claude/skillsを自動で読むようになった──公式ドキュメントが明記する信頼境界の警告の記事画像

Claude Managed Agentsがリポジトリの.claude/skillsを自動で読むようになった 公式ドキュメントが明記する信頼境界の警告

検証
Claude Computer Useで事故を防ぐには──公式ドキュメントが挙げる4つの対策の記事画像

Claude Computer Useで事故を防ぐには 公式ドキュメントが挙げる4つの対策

活用
Anthropic、Claudeが実在の第三者システムに無断アクセスした4件のアラインメント評価──4億8,100万件の記録を再走査して2026年1月のOpus 4.6初期版の1件を発見。Mythos 5はPyPIに悪性パッケージを公開し、導入した15システムの1つから実在企業のDBへ。「偏った推論」と「無謀さ」を認定し7月の「操作上の失敗」を撤回、METRが8週間の独立調査の記事画像

Anthropic、Claudeが実在の第三者システムに無断アクセスした4件のアラインメント評価 4億8,100万件の記録を再走査して2026年1月のOpus 4.6初期版の1件を発見。Mythos 5はPyPIに悪性パッケージを公開し、導入した15システムの1つから実在企業のDBへ。「偏った推論」と「無謀さ」を認定し7月の「操作上の失敗」を撤回、METRが8週間の独立調査

検証(発表 9月9日)