Claude in Chromeが一般提供有料プラン全部で使え、承認なしの自律操作が既定に(安全分類器が各操作を依頼と照合、手動承認にも戻せる)。プロンプトインジェクションは旧評価で成功0%となり評価を引退、レッドチームの強い攻撃ではプローブ+分類器つきでSonnet 5・Opus 5・Mythos 5が0%、Fable 5が0.3%(Opus 4.5は17.6%)
Anthropicは2026年8月26日、Claude in Chromeを有料プラン全部で一般提供した。コネクタのない内部ダッシュボードやベンダーのポータルを既存のログインで読み・書き・クリック・入力し、各アプリで会話を続けられる。プロンプトインジェクション対策は3層。①攻撃ライブラリで成功した攻撃を追加してモデルを訓練、②ツール結果(ページやメールの中身)をプローブが走査し疑わしければ警告、③Claude Codeの自動モードと同じ仕組みで、操作を実行前に分類器が依頼と照合し合わなければ遮断。評価では、パイロット時の評価でFable 5・Opus 5・Sonnet 5が対策なしでも成功0%だったため引退させ、レッドチームの強い攻撃を使う新評価では、対策なしでOpus 4.5に17.6%・Opus 5に3.8%が成功、プローブ+分類器ありではSonnet 5・Opus 5・Mythos 5が0%、Fable 5が0.3%(低深刻度のみ)。他のChromium系ブラウザとモバイルは未対応。

2026年9月18日・日本時間時点の情報です。 claude.comのブログ(8月26日)を読んだ。当サイトは9月4日のサイドパネルの変更を書いたが、その前提になる一般提供と自律操作、プロンプトインジェクションの数字は扱っていなかった。同日に出たCoworkの内蔵ブラウザと対で読む。
3行まとめ
- 何が変わったか。 Claude in Chromeが有料プラン全部で一般提供。内部ダッシュボード・旧システム・ベンダーのポータルのようにコネクタがないサイトを、既存のログインのままページを読み、文字を入力し、リンクをクリックし、ページを移動し、フォームを埋める。会話はデスクトップ・モバイル・Webのアプリに続く。承認なしの自律操作が既定になり、実行前に安全分類器が各操作を依頼と照合する(設定で従来の手動承認に戻せる)。Enterpriseは管理者が組織設定で承認ドメインに限定できる。
- プロンプトインジェクション対策の3層。 ①攻撃ライブラリ:社内の自動攻撃者・外部レッドチーム・実運用の監視から集め、現行モデルに成功した攻撃を追加して次のモデルと安全装置を訓練する。②プローブ:Web内容は「ツール結果」としてモデルに届くので、その結果を走査し、疑わしければClaudeに「疑って扱え、必要なら確認せよ」と警告する(Opus 4.5から配備、対象の攻撃を拡大)。③操作の事前検証:Claude Codeの自動モードと同じ仕組みで、新しいサイトへの移動や入力のような操作を分類器が元の依頼と照合し、合わなければ遮断。
- 数字。 パイロット時に作った評価では、Coworkのハーネスで**Fable 5・Opus 5・Sonnet 5に対しプローブや分類器なしでも成功0%になったため飽和として引退。プロのレッドチームが作った強い攻撃を使う現行評価では、追加対策なしでOpus 4.5に17.6%・Opus 5に3.8%**が成功。2025年11月時点で最も強かった対策(プローブ)つきOpus 4.5は16.7%。Opus 4.8以降はプローブ+分類器で、Sonnet 5・Opus 5・Mythos 5に成功0%、Fable 5に0.3%(すべて低深刻度と手動で確認、対策中)。「攻撃の中にはモデルまで届かないものもある」と脚注。
数字と対応範囲を読むときの注意点
- 「自律操作が既定」は使い勝手と引き換えに、分類器が依頼と操作の一致を判定することに安全を預ける設計。何を「依頼と合う」と見なすかは公開されていない
- 数字は「攻撃がモデルに届いたうちの成功率」で、届く前に落ちた攻撃は分母に入らない。評価の入れ替え(旧評価は引退、採点器も変更)があるので、2025年11月の数字との単純比較はできない、と本文自身が注記している
- 当サイトのプロンプトインジェクションとはに一般論、開発者向けの別物であるcomputer use・browser useツールのGAは別記事
- 他のChromium系(Edge・Brave等)とモバイルは未対応、ファイルや他アプリはデスクトップアプリが要る
動作未検証、原文の数字は確認済み
この記事の下調べで、筆者は9月18日にclaude.comのブログを取得し、一般提供の範囲・3層の対策・0%/17.6%/3.8%/16.7%/0.3%の数字・未対応の範囲がその原文にあることを確認した。リンク先の「browser-use safeguards」の詳細文書と管理者ガイドは開いていない。筆者は自分のClaude Max契約でChrome拡張を入れているが、この記事のために自律操作の挙動を改めて試してはいない。
判定基準・攻撃数・対応予定は未公表
- 分類器が「依頼と合う」と判定する基準
- 現行評価の攻撃数と深刻度の分布
- Edge等への対応予定
出典はclaude.comのブログ
- Claude in Chrome is generally available(Anthropic・2026年8月26日)
関連記事
出典・参照資料
大きいニュースはYouTubeでも解説しています。Xでは新着記事をお知らせしています。
コメント
まだコメントはありません。最初のコメントを書いてみませんか?
AIについて聞きたいことはありますか?
質問箱で無料で受け付けています。回答は公開され、他の方の参考にもなります。
質問箱を見る →