結論は、普段使いのプロファイルを渡さないことです
ブラウザ操作AIエージェントを業務で使う場合、普段使いのブラウザプロファイルへ直接接続してはいけません。匿名調査、認証済みの閲覧、送信や更新を伴う操作を別々のセッションに分け、Cookie、開いているタブ、保存済みの権限、ダウンロード、スクリーンショットを作業単位で閉じます。プロンプトインジェクションを見破る能力に期待する前に、だまされた場合の被害範囲を狭める設計が必要です。
Chrome DevToolsのauto-connectは、現在のタブ、セッションストレージ、ローカルストレージ、Cookieなど、ブラウザプロファイル内の状態をエージェントへ渡すと説明しています[2]。現在表示している一つのタブだけを共有したつもりでも、実際の権限範囲はそれより広い場合があります。Googleは、ブラウザエージェントが認証済みセッションで動くため、悪意あるマニフェストや第三者コンテンツを通じた間接プロンプトインジェクションに備えるよう求めています[1]。モデルの確率的な判断だけでは安全を保証できないとも明記しています[1]。
作業を三つのセッションへ分けます
匿名調査は、ログインしていない新規プロファイルで行います。製品や実行環境に制御機能がある場合は、Cookieを持たせず、ダウンロード、アップロード、クリップボード、ローカルファイルへの接続を無効にします。認証済みの閲覧には、対象サービスの閲覧専用アカウントまたは閲覧専用権限を使います。用意できない場合は、操作環境に送信、更新、削除の機能を登録しないか、実行時に拒否します。専用プロファイルはCookieやタブを分けるための隔離であり、サービス側の認可を閲覧専用へ変える仕組みではありません[1][6]。送信、購入、削除、権限変更を伴う作業は別セッションにし、対象と操作を固定してから、人が直前に確認します。
区分の基準は、情報の機密度だけではなく、外部へ作用するかどうかです。公開情報を読むだけなら、アカウントへログインする理由はありません。社内ダッシュボードの閲覧にCookieが必要でも、メール送信やファイルのアップロード権限までは不要です。Anthropicは、ダウンロードが不要な処理にはその権限を与えず、メールが不要ならメールクライアントへ接続しないよう勧めています[3]。5か国の政府機関による共同指針も、エージェントへ広範かつ無制限のアクセスを与えず、低リスクで機密性の低い作業へ限定するよう求めています[6]。
ログイン情報は人が入力します
パスワード、MFAコード、復旧コードを指示文へ書いてはいけません。ログインが必要になった時点でエージェントを止め、人がブラウザを操作します。認証が終わったら、エージェントへ返すのはログイン済みの状態だけです。利用する製品が、手動操作中のスクリーンショット取得停止に対応しているかも確認します。
Cookieはパスワードそのものではありませんが、ログイン済みセッションを引き継ぐ認証情報です。Microsoftは、Browse with Copilotが許可されたサイトのCookieを利用し、すでにログイン済みなら、その状態を自動的に引き継ぐと説明しています。同社は回避策として、Cookieの削除または新しいブラウザプロファイルの使用を挙げています[4]。同じ資料では、エージェントが現在のウィンドウで開いているタブへアクセスし、作業中のページをスクリーンショットとして保存することも説明されています[4]。パスワードをAIへ渡していないことだけでは、安全の根拠になりません。
接続先と外部作用を直前に固定します
作業開始時に許可するオリジンを決め、リダイレクト、新しいタブ、埋め込みフレーム、外部のアップロード先が現れるたびに再判定します。Googleは、エージェントが操作できるオリジンを利用者の作業に必要な範囲へ制限し、WebMCPツールは閲覧専用と明示されない限り、状態を変えるものとして確認を求めるよう勧めています[1]。
送信や削除の承認画面では、ドメインだけでなく、相手、対象の情報、変更内容を表示します。承認後にページや対象が変わった場合は、同じ承認を再利用しません。URLも単なる移動先ではありません。OpenAIは、プロンプトインジェクションによって機密情報をURLの問い合わせ部分へ埋め込み、そのURLをエージェントに開かせてアクセス記録から流出させる攻撃を説明しています。信頼済みのドメインから別のドメインへリダイレクトできるため、許可ドメインの一覧だけでは十分ではありません[5]。
画面保存とダウンロードを管理します
ブラウザエージェントのスクリーンショットは監査資料であると同時に、個人情報や顧客情報を含み得る保存データです。閲覧できる人、保存先、保持期間、削除方法を作業開始前に決めます。支払い、人事、医療、秘密情報を表示する場面では取得を止めるか、その作業自体を対象外にします。
ダウンロードを許す場合は、通常の作業フォルダへ直接置かず、作業専用の隔離先へ保存します。ファイル名、MIMEタイプ、拡張子、容量を検査し、実行形式や圧縮ファイルを自動で開かないようにします。Anthropicはすべての操作とスクリーンショットを記録することを勧める一方、判定器は一層の防御にすぎないと説明しています[3]。記録量を増やすだけでは安全になりません。秘密値を残さず、異常な画面遷移と外部作用を追える記録が必要です。
セッションの終了までを成功条件にします
正常に終了した場合も、目的の操作が終わっただけでは作業完了ではありません。ログアウトし、付与したサイト権限を解除します。Cookie、作業用プロファイル、ダウンロード物、スクリーンショットは、事前に決めた保持条件に従って削除または隔離します。
プロンプトインジェクションや意図しない操作を検知した場合は、外部への送信や更新を止め、作業環境を隔離します。次にサーバー側のセッションやトークンを失効させますが、監査記録は消しません。操作履歴、遷移先、必要なCookie属性、ダウンロード物、スクリーンショットを承認済みの保管先へ退避し、すでに行われた送信や変更を確認してから、Cookieや作業用プロファイルを廃棄または隔離します[3]。法的保存、監査、契約上の保持条件がある場合は自動削除しません。
専用プロファイルとオリジン制限は、悪意ある内容を見抜く保証にはなりません。人の承認も、同じ警告を繰り返せば形骸化します。Microsoft自身もブラウザ操作機能を実験的なものとし、悪意ある隠し指示や誤操作の可能性を明記しています[4]。専用プロファイル、閲覧専用権限、接続先の再判定、直前承認、正常時の削除と異常時の証拠保全を重ね、どれか一つが破られても被害が広がらない状態を作る必要があります。
根拠資料
資料確認日:2026年9月26日。本文中の手順例は編集部の提案で、導入効果の実測値ではありません。

