実行環境と通信の制限

ブラウザ操作AIエージェントのセッション分離|Cookie・ログイン・スクリーンショットを閉じる【2026】

ブラウザ操作AIには普段使いのプロファイルを渡さず、作業を3つのセッションに分けて閉じます。
ブラウザを操作するAIエージェントを業務で使いたい、情シスやセキュリティ担当の方の悩みに向けた記事です。
Cookie、接続先、ダウンロード、画面保存、終了処理をどう扱うかが分かります。

古野光太朗古野光太朗·2026.09.27·最終更新 2026.10.03·一次情報 6件
ブラウザ操作AIのセッションを分ける。担当者・AIが、匿名で調べる→人がログインする→閲覧専用で読む→ログアウトする→直前に確認するの順に進める業務図

ブラウザ操作AIに、普段使いのプロファイルを渡してよいですか?

共有するCookie・タブ・操作権限を先に確認します。作業専用のセッションを基本に、だまされても到達できる範囲を狭めます。

ブラウザ操作AIエージェントを業務で使う場合、普段使いのプロファイルを、制限を確認しないまま共有しません。製品がタブや操作を限定できる場合も、実際に渡るCookieと権限を確かめます。

匿名調査、認証済みの閲覧、送信や更新を伴う操作を、別々のセッションに分けます。Cookie、開いているタブ、保存済みの権限、ダウンロード、スクリーンショットを、作業単位で閉じます。

プロンプトインジェクション(入力に紛れた命令による乗っ取り)を見破る能力には、期待しません。だまされた場合の被害範囲を狭める設計が必要です。

Chrome DevToolsのauto-connectは、状態をエージェントへ渡すと説明しています[2]。現在のタブ、セッションストレージ、ローカルストレージ、Cookieなどです。一つのタブだけを共有したつもりでも、実際の権限範囲はそれより広い場合があります。

Googleは、ブラウザエージェントが認証済みセッションで動く点を指摘しています。悪意あるマニフェストや第三者コンテンツを通じた間接プロンプトインジェクションに備えるよう求めています[1]。モデルの確率的な判断だけでは安全を保証できないとも、明記しています[1]。

セッションの分離は、どんな手順で進めますか?

作業を3つのセッションに分けます。ログインは人が行い、接続先と画面保存の条件を決めます。終了時にはログアウトし、作業用のデータを保存条件に従って削除または隔離します。

ブラウザの作業境界で確認する対象と、拒否または次の工程へ渡す条件を示した設計例です。
TechWorker作成:本文の手順を図にした設計例です。製品の公式画面や導入効果の実測ではありません。画像を押すと拡大できます。

営業資料を調べる仕事なら、公開ページの調査は匿名セッションで行います。社内資料の確認は閲覧用へ移し、顧客への送信は操作対象を固定した別の工程へ渡します。以下は運用設計例です。利用中の製品がどの制限を強制できるかは、実機で確かめます。

  1. 作業を3つのセッションへ分けます。匿名調査は、ログインしていない新規プロファイルで行います。製品や実行環境に制御機能がある場合は、Cookieを持たせません。ダウンロード、アップロード、クリップボード、ローカルファイルへの接続も無効にします。認証済みの閲覧には、閲覧専用アカウントまたは閲覧専用権限を使います。用意できない場合は、操作環境に送信、更新、削除の機能を登録しないか、実行時に拒否します。送信、購入、削除、権限変更を伴う作業は、別セッションにします。対象と操作を固定してから、人が直前に確認します。
  2. ログイン情報は人が入力します。パスワード、MFAコード、復旧コードを指示文へ書きません。ログインが必要になった時点でエージェントを止め、人がブラウザを操作します。認証が終わったら、エージェントへ返すのはログイン済みの状態だけです。利用する製品が、手動操作中のスクリーンショット取得停止に対応しているかも確認します。
  3. 接続先と外部作用を直前に固定します。作業開始時に許可するオリジンを決めます。リダイレクト、新しいタブ、埋め込みフレーム、外部のアップロード先が現れるたびに、再判定します。Googleは、エージェントが操作できるオリジンを、作業に必要な範囲へ制限するよう勧めています[1]。WebMCPツールは、閲覧専用と明示されない限り、状態を変えるものとして確認を求めるよう勧めています。送信や削除の承認画面には、ドメインに加え、相手、対象の情報、変更内容を表示します。承認後にページや対象が変わった場合は、同じ承認を再利用しません。
  4. 画面保存とダウンロードを管理します。スクリーンショットは、個人情報や顧客情報を含み得る保存データです。閲覧できる人、保存先、保持期間、削除方法を、作業開始前に決めます。支払い、人事、医療、秘密情報を表示する場面では、取得を止めます。その作業自体を対象外にしてもかまいません。ダウンロードは、作業専用の隔離先へ保存します。ファイル名、MIMEタイプ、拡張子、容量を検査します。実行形式や圧縮ファイルは、自動で開きません。
  5. 終了までを成功条件にします。目的の操作が終わっただけでは、作業完了ではありません。ログアウトし、付与したサイト権限を解除します。Cookie、作業用プロファイル、ダウンロード物、スクリーンショットは、保持条件に従います。事前に決めた条件で、削除または隔離します。
  6. 異常時は止めて隔離します。プロンプトインジェクションや意図しない操作を検知した場合は、外部への送信や更新を止めます。作業環境を隔離します。次に、サーバー側のセッションやトークンを失効させます。監査記録は消しません。操作履歴、遷移先、必要なCookie属性、ダウンロード物、スクリーンショットを、承認済みの保管先へ退避します。すでに行われた送信や変更を確認してから、Cookieや作業用プロファイルを廃棄または隔離します[3]。法的保存、監査、契約上の保持条件がある場合は、自動削除しません。

ブラウザ操作AIの運用がうまくいかない例には、どんなものがありますか?

パスワードを渡さなければ安全と考える、許可ドメインの一覧で安心する、記録を増やすだけにする、の3つです。

Anthropicは、ダウンロードが不要な処理にはその権限を与えないよう勧めています。メールが不要なら、メールクライアントへ接続しないよう勧めています[3]。5か国の政府機関による共同指針も、エージェントへ広範かつ無制限のアクセスを与えないよう求めています。低リスクで機密性の低い作業へ限定します[6]。

Microsoft自身も、ブラウザ操作機能を実験的なものとしています。悪意ある隠し指示や誤操作の可能性を明記しています[4]。専用プロファイル、閲覧専用権限、接続先の再判定、直前承認、正常時の削除と異常時の証拠保全を重ねます。どれか一つが破られても被害が広がらない状態を作ります。

3つのセッションは、権限と承認でどう違いますか?

匿名調査はログインなし、認証済みの閲覧は閲覧専用、送信や更新は人が直前に確認する別セッションです。

セッション権限・アカウント制限
匿名調査ログインしていない新規プロファイルCookieなし。ダウンロード、アップロード、クリップボード、ローカルファイルを無効化
認証済みの閲覧閲覧専用アカウントまたは閲覧専用権限送信・更新・削除の機能を登録しないか、実行時に拒否
送信・更新・購入・削除・権限変更別セッション対象と操作を固定し、人が直前に確認。承認後に変わったら再承認

よくある質問

ブラウザ操作AIには、普段使いのブラウザをそのまま使わせてよいですか?

共有される範囲を確認するまでは接続しません。専用セッションを基本にし、製品がタブや操作を限定できる場合も、実際の権限を確かめます。普段使いのプロファイルには、Cookie、開いているタブ、保存済みの権限が含まれます。現在のタブだけを共有したつもりでも、実際の権限範囲はそれより広い場合があります。匿名調査、認証済みの閲覧、送信・更新を別々のセッションに分けます。

エージェントがログインを求められたときは、パスワードを渡してよいですか?

渡しません。パスワード、MFAコード、復旧コードを指示文へ書かず、ログインが必要になった時点でエージェントを止めます。人がブラウザを操作します。Cookieは、ログイン済みセッションを引き継ぐ認証情報です。パスワードを渡していないことだけでは、安全の根拠になりません。

専用プロファイルを使えば、プロンプトインジェクションは防げますか?

防げません。専用プロファイルとオリジン制限は、悪意ある内容を見抜く保証にはなりません。被害を広げにくくする層です。閲覧専用権限、接続先の再判定、直前の承認を重ねます。正常時の削除と、異常時の証拠保全も重ねます。

次の一歩は何から始めればよいですか?

共有範囲を確認できていない接続を止め、専用プロファイルで匿名調査から試します。

  1. エージェントへ渡しているプロファイルと権限を洗い出します。
  2. 匿名調査用の新規プロファイルを作り、Cookieとダウンロードを無効にします。
  3. 画面保存の保存先と保持期間、終了時の削除手順を決めます。

出典(一次情報と確認範囲)

資料確認日:2026年9月26日。本文中の手順例は編集部の提案で、導入効果の実測値ではありません。

  1. Agent security considerations for WebMCP
  2. Connect your AI agent to your personal browser with auto-connect
  3. Best practices for computer and browser use with Claude
  4. Browse with Copilot in Microsoft Edge
  5. Keeping your data safe when an AI agent clicks a link
  6. Careful adoption of agentic AI services
古野光太朗
古野光太朗 / 株式会社TechWorker 代表取締役 CEO兼CTO

上場企業を含む37社・2,500名の生成AI導入・研修支援で得た実務知をもとに、導入・運用・顧客理解を扱っています。この実績はTechWorkerの生成AI支援実績であり、個別製品の導入実績を示すものではありません。

ブラウザ操作AIのセッション設計を相談する

ブラウザのプロファイル、Cookie、接続先、送信操作、画面保存の範囲を業務単位で確認します。

実務への導入を相談する
← AIセキュリティ・ラボの記事一覧に戻る