ホームへ戻る

代理安全與瀏覽器自動化

Claude in Chromeが自動操作を全面開放、コンテンツ分類器とアクション単位の分類器でプロンプトインジェクションを防御

Anthropicはブラウザエージェントをすべての有料プランに拡大した。ユーザーが計画を一度承認すれば、Claudeは複数タブをまたいでクリック、入力、ワークフローの実行ができる。各自律アクションは安全性分類器による再審査を受けるが、公式テストでは依然として攻撃成功率が0.3%あり、画面のスクリーンショットから機密データが取り込まれる可能性もある。

Прикли · CC0 · Image source
zh-Hant

Anthropicは8月26日、[Claude in Chromeの一般提供を正式に開始](https://claude.com/blog/claude-in-chrome-generally-available)し、すべてのアクションについて逐次確認を必須とする制限を撤廃した。有料ユーザーは、エージェントにページの読み取り、クリック、フォーム入力、複数タブをまたぐ操作を行わせたり、Claude Codeから「コードを修正—ブラウザで検証—再修正」というループを開始したりできる。作業はデスクトップ、Web、モバイルでも継続可能だ。これにより、APIのない社内ダッシュボード、レガシーな管理画面、ベンダーポータルもエージェントで操作できるようになる一方、ブラウザのログインセッションが高い権限を持つツールになる。

新版の防御は、モデルによる拒否だけに依存していない。コンテキストに取り込まれる信頼できないページコンテンツは、まずプロンプトインジェクション分類器で検査される。自動承認モードでは、候補となる各アクションについても元の要求に沿っているかが再判定され、権限逸脱の疑いがある場合はブロックまたは一時停止される。Anthropicによると、同社のCoworkテストハーネスでは、プローブと自動承認分類器を併用した結果、Sonnet 5とOpus 5に対する攻撃は成功せず、Fable 5に対する攻撃成功率は0.3%だった。ただし、これはベンダーによる内部評価であり、モデル、思考設定、実際にモデルまで到達した攻撃の範囲によって分母は変わる。そのため、ブラウザエージェントがプロンプトインジェクションに対する耐性を完全に獲得したと解釈すべきではない。

リスクの境界は依然として明確だ。[安全ガイド](https://support.claude.com/en/articles/12902428-use-claude-in-chrome-safely)によると、エージェントは操作中のタブ画面をキャプチャするため、画面上のパスワード、個人情報、機密文書を事前に除外できない。このため、公式には金融、医療、法律、その他の規制対象データへの使用は推奨されておらず、HIPAA対象組織も有効化できない。企業の管理者はドメインのallowlist/blocklistを設定でき、Chrome自体でも拡張機能がアクセスできるWebサイトを制限できる。導入チームは自動モードを、監督下で稼働する特権実行環境として扱い、分類器の判定を認可制御の代わりにするのではなく、アカウント権限、データの範囲、可逆的な操作を別途制限すべきだ。

出典

  1. Claude in Chrome is generally available
  2. Use Claude in Chrome safely
  3. Claude — Chrome Web Store