ブラウザ操作AIに、普段使いのプロファイルを渡してよいですか?
共有するCookie・タブ・操作権限を先に確認します。作業専用のセッションを基本に、だまされても到達できる範囲を狭めます。
ブラウザ操作AIエージェントを業務で使う場合、普段使いのプロファイルを、制限を確認しないまま共有しません。製品がタブや操作を限定できる場合も、実際に渡るCookieと権限を確かめます。
匿名調査、認証済みの閲覧、送信や更新を伴う操作を、別々のセッションに分けます。Cookie、開いているタブ、保存済みの権限、ダウンロード、スクリーンショットを、作業単位で閉じます。
プロンプトインジェクション(入力に紛れた命令による乗っ取り)を見破る能力には、期待しません。だまされた場合の被害範囲を狭める設計が必要です。
Chrome DevToolsのauto-connectは、状態をエージェントへ渡すと説明しています[2]。現在のタブ、セッションストレージ、ローカルストレージ、Cookieなどです。一つのタブだけを共有したつもりでも、実際の権限範囲はそれより広い場合があります。
Googleは、ブラウザエージェントが認証済みセッションで動く点を指摘しています。悪意あるマニフェストや第三者コンテンツを通じた間接プロンプトインジェクションに備えるよう求めています[1]。モデルの確率的な判断だけでは安全を保証できないとも、明記しています[1]。
セッションの分離は、どんな手順で進めますか?
作業を3つのセッションに分けます。ログインは人が行い、接続先と画面保存の条件を決めます。終了時にはログアウトし、作業用のデータを保存条件に従って削除または隔離します。

営業資料を調べる仕事なら、公開ページの調査は匿名セッションで行います。社内資料の確認は閲覧用へ移し、顧客への送信は操作対象を固定した別の工程へ渡します。以下は運用設計例です。利用中の製品がどの制限を強制できるかは、実機で確かめます。
- 作業を3つのセッションへ分けます。匿名調査は、ログインしていない新規プロファイルで行います。製品や実行環境に制御機能がある場合は、Cookieを持たせません。ダウンロード、アップロード、クリップボード、ローカルファイルへの接続も無効にします。認証済みの閲覧には、閲覧専用アカウントまたは閲覧専用権限を使います。用意できない場合は、操作環境に送信、更新、削除の機能を登録しないか、実行時に拒否します。送信、購入、削除、権限変更を伴う作業は、別セッションにします。対象と操作を固定してから、人が直前に確認します。
- ログイン情報は人が入力します。パスワード、MFAコード、復旧コードを指示文へ書きません。ログインが必要になった時点でエージェントを止め、人がブラウザを操作します。認証が終わったら、エージェントへ返すのはログイン済みの状態だけです。利用する製品が、手動操作中のスクリーンショット取得停止に対応しているかも確認します。
- 接続先と外部作用を直前に固定します。作業開始時に許可するオリジンを決めます。リダイレクト、新しいタブ、埋め込みフレーム、外部のアップロード先が現れるたびに、再判定します。Googleは、エージェントが操作できるオリジンを、作業に必要な範囲へ制限するよう勧めています[1]。WebMCPツールは、閲覧専用と明示されない限り、状態を変えるものとして確認を求めるよう勧めています。送信や削除の承認画面には、ドメインに加え、相手、対象の情報、変更内容を表示します。承認後にページや対象が変わった場合は、同じ承認を再利用しません。
- 画面保存とダウンロードを管理します。スクリーンショットは、個人情報や顧客情報を含み得る保存データです。閲覧できる人、保存先、保持期間、削除方法を、作業開始前に決めます。支払い、人事、医療、秘密情報を表示する場面では、取得を止めます。その作業自体を対象外にしてもかまいません。ダウンロードは、作業専用の隔離先へ保存します。ファイル名、MIMEタイプ、拡張子、容量を検査します。実行形式や圧縮ファイルは、自動で開きません。
- 終了までを成功条件にします。目的の操作が終わっただけでは、作業完了ではありません。ログアウトし、付与したサイト権限を解除します。Cookie、作業用プロファイル、ダウンロード物、スクリーンショットは、保持条件に従います。事前に決めた条件で、削除または隔離します。
- 異常時は止めて隔離します。プロンプトインジェクションや意図しない操作を検知した場合は、外部への送信や更新を止めます。作業環境を隔離します。次に、サーバー側のセッションやトークンを失効させます。監査記録は消しません。操作履歴、遷移先、必要なCookie属性、ダウンロード物、スクリーンショットを、承認済みの保管先へ退避します。すでに行われた送信や変更を確認してから、Cookieや作業用プロファイルを廃棄または隔離します[3]。法的保存、監査、契約上の保持条件がある場合は、自動削除しません。
ブラウザ操作AIの運用がうまくいかない例には、どんなものがありますか?
パスワードを渡さなければ安全と考える、許可ドメインの一覧で安心する、記録を増やすだけにする、の3つです。
- パスワードを渡していないから安全と考える。Microsoftは、Browse with Copilotが許可されたサイトのCookieを利用すると説明しています。すでにログイン済みなら、その状態を自動的に引き継ぎます。回避策として、Cookieの削除または新しいブラウザプロファイルの使用を挙げています[4]。同じ資料は、次の点も説明しています。エージェントは、現在のウィンドウで開いているタブへアクセスします。作業中のページは、スクリーンショットとして保存されます[4]。
- 許可ドメインの一覧で安心する。OpenAIは、プロンプトインジェクションで機密情報をURLの問い合わせ部分へ埋め込む攻撃を説明しています。そのURLをエージェントに開かせ、アクセス記録から流出させる手口です。信頼済みのドメインから別のドメインへリダイレクトできるため、許可ドメインの一覧だけでは十分ではありません[5]。
- 情報の機密度だけでセッションを分ける。区分の基準は、外部へ作用するかどうかも含みます。公開情報を読むだけなら、ログインする理由はありません。社内ダッシュボードの閲覧にCookieが必要でも、メール送信やファイルのアップロード権限までは不要です。
- 専用プロファイルを防御の全部と考える。専用プロファイルは、Cookieやタブを分ける隔離です。サービス側の認可を閲覧専用へ変える仕組みではありません[1][6]。人の承認も、同じ警告を繰り返せば形骸化します。
- 記録量を増やして安全になったと考える。Anthropicは、すべての操作とスクリーンショットを記録することを勧めています。一方で、判定器は一層の防御にすぎないと説明しています[3]。秘密値を残さず、異常な画面遷移と外部作用を追える記録が必要です。
Anthropicは、ダウンロードが不要な処理にはその権限を与えないよう勧めています。メールが不要なら、メールクライアントへ接続しないよう勧めています[3]。5か国の政府機関による共同指針も、エージェントへ広範かつ無制限のアクセスを与えないよう求めています。低リスクで機密性の低い作業へ限定します[6]。
Microsoft自身も、ブラウザ操作機能を実験的なものとしています。悪意ある隠し指示や誤操作の可能性を明記しています[4]。専用プロファイル、閲覧専用権限、接続先の再判定、直前承認、正常時の削除と異常時の証拠保全を重ねます。どれか一つが破られても被害が広がらない状態を作ります。
3つのセッションは、権限と承認でどう違いますか?
匿名調査はログインなし、認証済みの閲覧は閲覧専用、送信や更新は人が直前に確認する別セッションです。
| セッション | 権限・アカウント | 制限 |
|---|---|---|
| 匿名調査 | ログインしていない新規プロファイル | Cookieなし。ダウンロード、アップロード、クリップボード、ローカルファイルを無効化 |
| 認証済みの閲覧 | 閲覧専用アカウントまたは閲覧専用権限 | 送信・更新・削除の機能を登録しないか、実行時に拒否 |
| 送信・更新・購入・削除・権限変更 | 別セッション | 対象と操作を固定し、人が直前に確認。承認後に変わったら再承認 |
よくある質問
共有される範囲を確認するまでは接続しません。専用セッションを基本にし、製品がタブや操作を限定できる場合も、実際の権限を確かめます。普段使いのプロファイルには、Cookie、開いているタブ、保存済みの権限が含まれます。現在のタブだけを共有したつもりでも、実際の権限範囲はそれより広い場合があります。匿名調査、認証済みの閲覧、送信・更新を別々のセッションに分けます。
渡しません。パスワード、MFAコード、復旧コードを指示文へ書かず、ログインが必要になった時点でエージェントを止めます。人がブラウザを操作します。Cookieは、ログイン済みセッションを引き継ぐ認証情報です。パスワードを渡していないことだけでは、安全の根拠になりません。
防げません。専用プロファイルとオリジン制限は、悪意ある内容を見抜く保証にはなりません。被害を広げにくくする層です。閲覧専用権限、接続先の再判定、直前の承認を重ねます。正常時の削除と、異常時の証拠保全も重ねます。
次の一歩は何から始めればよいですか?
共有範囲を確認できていない接続を止め、専用プロファイルで匿名調査から試します。
- エージェントへ渡しているプロファイルと権限を洗い出します。
- 匿名調査用の新規プロファイルを作り、Cookieとダウンロードを無効にします。
- 画面保存の保存先と保持期間、終了時の削除手順を決めます。
出典(一次情報と確認範囲)
資料確認日:2026年9月26日。本文中の手順例は編集部の提案で、導入効果の実測値ではありません。

