AIブラウザとは ― 「読む」から「操作する」へ、2026年に起きた3つの変化
2026年1月、IPA(情報処理推進機構)が公表した「情報セキュリティ10大脅威 2026」で、「AIの利用をめぐるサイバーリスク」が組織向けの3位に初めて選ばれました。これはAI利用全体をまとめて評価したもので、AIブラウザ単独の順位ではありません。ただ、その「AIの利用」の中で、この1年で変化が進んだ領域の1つがブラウザです。
AIブラウザとは、チャットAIを内蔵したWebブラウザのことです。IPAは「AI利用者のためのセキュリティ豆知識」(2026年3月版)で、閲覧中のページの翻訳・要約や、ECサイトでの商品検索・発注代行などを頼める便利なソフトウェアと説明しています。
※出典:IPA「情報セキュリティ10大脅威 2026」(2026年1月29日)、同「AI利用者のためのセキュリティ豆知識」(2026年3月版・2026年4月2日公開)
本記事では、AI機能がブラウザに入る経路の違いから、3つの形態をまとめて「AIブラウザ」として扱います。AIを中心に作られた「AI専用ブラウザ」、ChromeやEdgeなど普段使いのブラウザにAIが組み込まれた「標準ブラウザのAI機能」、そしてブラウザに後から追加する「AI拡張機能」です。
どの形態でも、AIに頼める作業は2つの段階に分かれます。段階が進むほどAIに任せられる範囲は広がりますが、同時にリスクも重なります。
- 第1段階「読む」:要約・翻訳・ページへの質問。この段階でも、AIが読み取った内容が外部に送られたり、偽のリンクや誤った案内を表示させられたりするおそれがあります
- 第2段階「操作する」:クリックや入力の代行。読み取りのリスクに加えて、利用者が頼んでいない送信や購入までAIが実行してしまうおそれがあります
とくに第2段階で、ログイン済みのサイトを操作できる製品の場合、AIは利用者本人の権限で動きます。その影響は、利用者が扱える範囲のすべてに及びかねません。この2つの段階でAIに頼めることと、会社側の管理手段を形態ごとに整理すると、次のようになります。
AIブラウザの3つの形態と2つの段階
| 形態 | 例(2026年10月時点) | AIに頼めること | 会社側の管理手段 | |
|---|---|---|---|---|
| 第1段階:読む | 第2段階:操作する | |||
| AI専用ブラウザ | AI企業・検索サービス各社が提供するブラウザ |
要約・翻訳・ページへの質問 |
商品検索・入力・購入・予約の代行 |
インストール可否の管理 |
| 標準ブラウザのAI機能 | ChromeのGemini in Chrome、EdgeのCopilot |
要約・翻訳・質問(開いているタブを横断して比較) |
メール送信・予定追加・購入の代行(提供状況は地域・プラン・設定で異なる) |
管理者ポリシーでAI機能の有効・無効と対象サイトを制御 |
| AI拡張機能 | 後から追加するAIアシスタント・エージェント(Chromeウェブストアなどで配布) |
要約・翻訳・質問 |
クリック・入力・送信の代行 |
拡張機能の許可・ブロック、作用するURLの制限 |
※製品名は2026年10月時点の公開情報にもとづく例示で、推奨ではありません。AI拡張機能は、標準ブラウザにもAI専用ブラウザにも追加できます。この表では、AI機能をブラウザ自体が持っているか、後から追加するかで形態を分けています。AIが参照するタブ、連携先、ログイン状態の扱いは製品と設定によって異なります。
①標準ブラウザにAIが入った
Googleは2026年4月21日、Chromeに組み込んだAIアシスタント「Gemini in Chrome」の提供を日本で始めました。拡張機能を追加しなくても、ブラウザ上部のアイコンから呼び出せる機能で、閲覧中のページの要約や、開いている複数のタブを横断した比較ができます。Mac、Windows、Chromebook Plus向けに順次提供されており、Gmailと連携すれば、サイドパネルで下書きしたメールを確認したうえで送信することもできます。同社は、メールの送信やカレンダーへの予定追加など、機密性の高いアクションを実行する前に利用者の確認を求める仕組みを取り入れていると説明しています。
MicrosoftのEdgeにも、Copilotがクリックや入力を代行する機能(Browse with Copilot)があります。法人向けはプレビューの段階で、Microsoft 365 Copilotのライセンスが必要です。管理者が許可したサイトでしか動かず、認証や最終的な保存・送信の手前では利用者の入力を求める設計です。
※出典:Google Japan Blog「ブラウザで Gemini がもっと身近に。Gemini in Chrome を提供開始」(2026年4月21日)、Microsoft Learn「Configure browsing with Copilot」
②「操作する」機能が一般提供に入った
2026年8月26日には、Anthropicがブラウザを自律的に操作するAI拡張機能「Claude in Chrome」を、Claudeの有料プラン向けに一般提供しました。一般提供に合わせて、各操作の安全性や依頼との整合性を確認しながら操作を自動承認する仕組みが導入され、依頼と合わない操作はブロックし、疑わしい内容を検知した場合は利用者に確認を求めます。自動承認をオフにして、操作を1つずつ承認する使い方も選べます。
一方、Chromeに組み込まれた自動ブラウジング機能は、Gemini in Chromeとは提供条件が異なります。Googleの利用者向けヘルプは、米国にいる18歳以上であること、端末の言語が英語であること、個人のアカウントで有料プランを契約していることなどを条件に挙げており、2026年10月時点で日本での提供を示す公式の案内は確認できません。仕事用のアカウントでは管理者による有効化が必要で、企業が管理する利用者では既定でオフになっています。
「操作する」段階の主な機能と、日本での提供状況は次のとおりです。
「操作する」段階の主な機能と提供条件(2026年10月時点)
| 機能 | 形態 | 日本での提供状況と主な条件 |
|---|---|---|
| Claude in Chrome | AI拡張機能 |
2026年8月26日に一般提供。Claudeの有料プランで、Chrome向けの拡張機能として利用できる。企業向けプランでは、管理者が利用できるサイトを制限できる |
| EdgeのBrowse with Copilot | 標準ブラウザのAI機能 |
法人向けプレビュー(参加申請が必要)。Microsoft 365 Copilotのライセンスが必要で、管理者が許可したサイトでのみ動作する |
| Chromeの自動ブラウジング | 標準ブラウザのAI機能 |
日本での提供を示す公式の案内は確認できない。利用条件は米国内・18歳以上・端末の言語が英語など。企業が管理するアカウントは既定でオフで、管理者による有効化が必要 |
※各社の2026年10月時点の公開情報にもとづく整理で、推奨ではありません。
試すときは、業務システムにログインしていない検証用のブラウザプロファイルから始め、送信や購入の手前で止まる設定になっているかを確かめてから使うと安心です。個人で試す場合も、会社の情報を扱う画面では使わないようにしましょう。
※出典:Anthropic「Claude in Chrome is generally available」(2026年8月26日)、Google Chrome ヘルプ「Ask Gemini in Chrome to complete tasks for you with auto browse」、Google Chrome Enterprise ヘルプ「Gemini in Chrome」、Microsoft Learn「Configure browsing with Copilot」
③提供の形は短い間隔で変わる
ブラウザ操作の機能は、提供の形も変わっています。OpenAIは2025年1月に公開したブラウザ操作エージェント「Operator」を、同年7月にChatGPT本体へ統合し、単独のサイトはその後数週間で終了すると案内しました。同年10月に公開したAI専用ブラウザ「ChatGPT Atlas」についても、2026年8月9日を動作終了の予定日とし、ブラウザ操作の機能はChatGPTとCodexに移すと案内しています。製品名を追いかけるだけでは、ルールがすぐに古くなります。
※出典:OpenAI「Operator が登場」(2025年1月23日・7月17日更新)、OpenAI Help Center「Evolving Atlas into ChatGPT for browser-based agentic work」
AI専用ブラウザの導入可否だけでは、管理しきれなくなっています。標準ブラウザのAI機能とAI拡張機能も含めて、「何をさせるか」を決める段階に入っています。
「勝手に送信」が起きる仕組み ― Webページの文章がAIへの命令になる
※IPA「AI利用者のためのセキュリティ豆知識」(2026年3月版)と「AIセキュリティ短信 2025年9月号」(2026年4月2日公開・PDF)の解説、および研究者による実証(Brave「Agentic Browser Security: Indirect Prompt Injection in Perplexity Comet」、Cato Networks「Cato CTRL Threat Research: HashJack」)をもとに編集部作成
AIブラウザは、利用者の指示と、ページに書かれた文章を、同じ「文章」として読みます。参照資料として読むべき外部の文章を、従うべき指示として扱ってしまうことがあります。IPAの「AI利用者のためのセキュリティ豆知識」は、Webページ内に悪意ある不正プロンプトが含まれると、利用者による指示と誤認して情報漏えいや不正送金などをAIが実行してしまう可能性がある、と説明しています。IPAは、AIが読み込むデータの中に指示を混ぜることで、直接の利用者ではない第三者がAIを動かす攻撃を、間接プロンプトインジェクションと呼んでいます。
指示は「見えない場所」に隠されているとは限りません。白い文字やHTMLコメントのほかに、2025年11月にCato Networksの研究者が公表した手口では、URLの末尾「#」以降に指示を書きます。この部分はページを取得するときにWebサーバーへ送られないため、サーバー側の記録では捉えにくいものです。細工されたURLを開いた利用者が、AI機能にそのページについて質問した際などに指示が取り込まれ、偽のログイン先や誤った案内を表示させられます。IPAは「情報セキュリティ10大脅威 2026 解説書」のコラムでも、この手口に触れています。IPAの「AIセキュリティ短信」2025年9月号は、隠しテキストのほかに、縮小すると命令が浮かぶ画像を使った例も挙げています。
※出典:Cato Networks「Cato CTRL Threat Research: HashJack - Novel Indirect Prompt Injection Against AI Browser Assistants」(2025年11月25日)、IPA「情報セキュリティ10大脅威 2026 解説書[組織編]」(2026年3月・PDF)、同「AIセキュリティ短信 2025年9月号」(2026年4月2日公開・PDF)
では、こうした攻撃は技術で防げないのでしょうか。国内外の機関と開発元の見解は、次のとおりです。
- IPA「AI利用者のためのセキュリティ豆知識」(2026年3月版):AIブラウザの不正プロンプト対策はまだ不完全
- IPA「情報セキュリティ10大脅威 2026 解説書」(2026年3月):AI側で不正プロンプトを見分ける技術的対策で、完璧なものは知られていない
- IPA「AIセキュリティ短信」2025年9月号:LLMが入力中の不正プロンプトを確実には識別できない根本問題への特効薬はまだない
- 英国国家サイバーセキュリティセンター(NCSC・2025年12月):LLMの内部では「データ」と「命令」の区別がなく、SQLインジェクションのように完全には緩和できない可能性がある
- OpenAI(2025年12月):詐欺やソーシャルエンジニアリングと同様に、完全に「解決」されることはなさそうな長期の課題
- Google(2025年12月):エージェント型ブラウザが直面する主要な新しい脅威
※出典:NCSC「Prompt injection is not SQL injection (it may be worse)」(2025年12月8日)、OpenAI「Continuously hardening ChatGPT Atlas against prompt injection attacks」(2025年12月)、Google「Architecting Security for Agentic Capabilities in Chrome」(2025年12月)
従来のブラウザには、あるサイトのスクリプトが別のサイトの情報を読み取ることを制限する仕組みがあります。一方、複数のタブやサイトを扱えるAIは、ページの文章を「指示」として読み、利用者の権限で別のサイトの情報を読み取ったり操作したりするおそれがあります。AI専用ブラウザ「Comet」でこの手口を実証したBraveの研究者は、AIに与えた複数サイトを横断して操作する能力が悪用されるため、サイト間の隔離だけには頼れないと指摘しています。
※出典:Brave「Agentic Browser Security: Indirect Prompt Injection in Perplexity Comet」(2025年8月20日)
何が起きたか ― 事例から知るリスクの違い
AIブラウザと拡張機能をめぐる主な事例(2025年8月〜2026年6月)
| 時期 | 何が起きたか | 原因の種類 | 報告の位置づけ |
|---|---|---|---|
| 2025年8月 | AI専用ブラウザで、掲示板の投稿に隠した指示により、別タブのメールから認証コードを読み取ってアカウントを乗っ取る手口をBraveの研究者が実証。開発元が修正したが、公開後の追試で「完全には緩和されていない」と追記 |
間接プロンプトインジェクション |
研究者による実証 |
| 2025年11月 | URLの「#」以降に指示を隠す手口をCato Networksの研究者が公表。標準ブラウザのAI機能を含む3製品で動作を確認。公表時点で2社は修正、1社は仕様どおりとして修正せず |
間接プロンプトインジェクション |
研究者による実証 |
| 2026年6月 | ChromeとEdgeのストアでの導入数が1,000万と100万のAI拡張機能に、対象の拡張機能を入れた環境で悪意あるサイトを開くと、任意のサイトを操作されうる脆弱性。研究者の公表時点で未修正 |
拡張機能の脆弱性 |
研究者による実証 |
| 2026年6月 | 広告ブロッカーを装う2つの拡張機能(導入数は計約9万)が、主要なチャットAIとの会話全文を外部に送信する動作を、解析で確認 |
拡張機能による不正な収集 |
公開された拡張機能の解析報告 |
※各社の公表資料とIPA「AIセキュリティ短信 2026年8月号」(2026年9月7日公開・PDF)をもとに編集部作成。「研究者による実証」は検証環境での再現で、実際の被害の報告ではありません。導入数は公表時点の規模で、被害の件数ではありません。
出典:2025年8月の事例はBrave「Agentic Browser Security: Indirect Prompt Injection in Perplexity Comet」(2025年8月20日)、2025年11月の事例はCato Networks「Cato CTRL Threat Research: HashJack」(2025年11月25日)、2026年6月の拡張機能の脆弱性はIPA「AIセキュリティ短信 2026年8月号」1.11(原報はRebora Securityの公表)、2026年6月の不正な収集は同1.4(原報はMalExt Sentryの解析報告)
これらの事例は、原因が同じではありません。上の2件は、外部の文章でAIを誘導する間接プロンプトインジェクションで、いずれも研究者が検証環境で示した実証であり、実際の利用者の被害を報告したものではありません。下の2件は拡張機能の欠陥と、拡張機能による不正な収集で、隠された指示とは仕組みが別です。それでも入口は同じブラウザで、標準ブラウザのAI機能や拡張機能にまで広がっています。AI専用ブラウザを導入していない職場でも、該当する拡張機能が入っていれば、同じリスクにさらされます。
だから、業務で使う際に確認することも3つに分かれます。AIに読ませる情報、AIに実行させる操作、そして追加する拡張機能です。ガートナージャパンも2026年4月、AIブラウザやPCにインストールする型のAIエージェントが新たなリスクを生んでいると発表しています。
※出典:ガートナージャパン「Gartner、日本国内におけるセキュリティ・インシデントの傾向を発表」(2026年4月14日)
業務で使う前に決めておきたい3つのルール
3つのルールは、AIブラウザを使う範囲を決めるためのものです。導入前の検討にも、すでに社員が使っている環境の点検にも当てはめられます。開発各社がガードレールを設けていても運用ルールを重ねるのは、技術的な対策だけではリスクを抑えきれないからです。
ルール1 ― AIに読ませる画面と情報を決める
IPAの「AI利用者のためのセキュリティ豆知識」は、AIブラウザの不正プロンプト対策はまだ不完全なため、常用のAIブラウザでは社内ポータルなど重要な情報にアクセスしないようにするなど、使い分けるよう勧めています。IPAの「AIセキュリティ短信」2025年9月号の言葉でいえば「AIに与える権限の最小化」です。開発各社も利用者向けの案内で、調べものだけならログインしない状態で使う、機微なアカウントにアクセスできない別のプロファイルを使う、金融や医療のサイトでは確認を求めるか使わない、といった方法を挙げています。いずれも、AIが読み取れる範囲を絞る対策です。
※出典:IPA「AI利用者のためのセキュリティ豆知識」(2026年3月版・2026年4月2日公開)、同「AIセキュリティ短信 2025年9月号」(2026年4月2日公開・PDF)、OpenAI「Understanding prompt injections: a frontier security challenge」(2025年11月7日)、Anthropic「Use Claude in Chrome safely」、Google「Architecting Security for Agentic Capabilities in Chrome」(2025年12月)、Microsoft「Browse with Copilot」
まず区別したいのは、次の2つです。「人がそのサイトを閲覧できること」と「AIに読ませてよいこと」は、別の判断です。「機密をチャット欄に貼らない」というルールは多くの職場にありますが、AIにページを共有する機能では、貼り付けなくても内容が渡ります。
AIに見せてよい画面の判断表(社内ルールのたたき台)
| 画面・情報 | ルールの例 | 実装の選択肢 |
|---|---|---|
| 公開されている製品情報・ニュース・行政サイト | 会社が認めたAIで要約・比較・調査する。結果と参照元は人が確認する |
「AIあり」の環境で利用 |
| 社内ポータル・グループウェア・社内資料 | 情報区分と、AIへの送信範囲、保存・学習利用の条件を確認し、認めた用途に限る |
社内ドメインではAI機能・対象の拡張機能を無効化(管理者ポリシー) |
| 顧客の個人情報・給与・人事評価・経費精算・認証情報の画面 | AIに読ませる対象から外す。例外は情シスと情報管理責任者が判断する |
「AIなし」の環境、または社内システム用に分けたブラウザで開く |
※公的機関の規則ではなく、本記事が提案する社内ルールのたたき台です。
実装の要は、情シスが「AIに読ませない業務用のブラウザ環境」を用意することです。プロファイルを分ける場合も、名前を分けるだけでは足りません。社内システム用ではAI機能と対象の拡張機能を無効にし、AIが参照できる範囲を確認しておきます。スマートフォンやタブレットでは、社内システムへのアクセスを専用のセキュアブラウザに寄せる方法もあります。
管理者ポリシーは、対象ごとに分かれます。拡張機能は、ChromeもEdgeも、指定したサイトでの動作(スクリプトの挿入やCookieへのアクセス)を禁止できます。標準ブラウザのAI機能は、拡張機能とは別の設定で管理します。Chromeの自動ブラウジングは、企業が管理する利用者では既定でオフになっています。EdgeのCopilotによる操作も、管理者がポリシーで有効にし、許可するサイトを登録しない限り使えません。AIにページを読ませる機能と操作させる機能は、別の設定で管理される場合があります。操作できるサイトを制限しても、AIによるページの読み取りまで止まるとは限らないため、両方の設定を確認します。
※出典:Google Chrome Enterprise ヘルプ「Chrome 拡張機能によるウェブページの変更を禁止する」、同「Gemini in Chrome」、Microsoft Learn「Manage Microsoft Edge extensions - policies」、Microsoft Learn「Configure browsing with Copilot」
送信を人が承認する運用があっても、それだけでは足りません。承認の前に、画面の内容が読み取られて外部へ送られていることがあるからです。実行前の承認に加えて、AIが読み取れる情報そのものを制限します。
まず、AIに読ませない画面を一覧にします。顧客や社員の個人情報、お金の情報が表示される画面から書き出すと進めやすくなります。経費精算、勤怠、給与、CRM(顧客管理)などは、多くの会社で毎日開かれ、AIに読ませたときの影響も大きい画面の代表例です。
ルール2 ― 送信・購入・削除・設定変更は、人が押す
対象は「状態を変える操作」です。送信、購入・契約、削除、設定変更、社外へのデータ転送。読むだけの操作と違い、外部への影響が生じ、取り消しや回復が難しい場合があります。
IPAの「AIセキュリティ短信」2025年9月号は、「重要な操作にはユーザーの許可を必須とする仕組みの導入」を挙げています。同12月号も、利用者側はHuman-in-the-loop(人間の判断・監視・承認を挟む設計)による監視や権限の最小化を徹底する必要がある、と整理しています。開発各社の製品にも、購入の完了やメール送信などの前にAIが一時停止し、利用者に確認を求める仕組みがあります。ただし、何を確認の対象にするか、どこまで自動で判定するかは、製品と設定で異なります。本記事はそこから一歩進めて、状態を変える操作の最終実行を人に限る運用を、社内ルールとして勧めます。
※出典:IPA「AIセキュリティ短信 2025年12月号」(2026年4月2日公開・PDF)
ただし、確認画面を「はい」で流さないことが前提です。OpenAIは利用者向けの対策として、エージェントが確認を求めたら、正しい操作か、共有してよい情報かを注意深く確認することを挙げています。Anthropicが2025年8月に公表した、防御策を適用する前の実験では、「追加の確認は不要」と書かれた偽のメールに従い、AIが確認なしで利用者のメールを削除しました。防御策の適用後は同じ攻撃を防いだと同社は説明していますが、確認画面は、AIが正しく止まったときにしか意味を持ちません。Googleも利用者向けのヘルプで、タスク中のAIの誤りや予期しない購入を含め、結果の責任は利用者にあると明記しています。
※出典:Anthropic「Piloting Claude in Chrome」(2025年8月)、Google Chrome ヘルプ「Ask Gemini in Chrome to complete tasks for you with auto browse」
既定値も変わります。2026年8月には、利用者が毎回承認しなくてもAIが判定しながら操作を続ける仕組みを導入した製品が出てきました。製品側の既定値に頼らず、会社として決めておきます。
操作別の確認項目
| 操作 | 実行前に人が確認すること |
|---|---|
| メール・フォーム送信 | 実際の宛先、送信先URL、本文、添付ファイル |
| 購入・契約 | 販売元、商品、数量、総額、継続課金の有無 |
| 更新・削除 | 対象データ、変更内容、影響範囲 |
※確認するのは、AIが表示する「問題ありません」という説明ではなく、実際に実行される内容です。
決めるだけでは守られない点にも注意が要ります。重要な操作を実行前に止められるかどうかは、利用する製品の設定と実際の動作で確認します。確認できない場合は、その業務では操作代行を使わず、会社が認めた情報の整理や下書きの作成に用途を限ります。「送信しない」と指示するだけでなく、送信できる画面や機能をAIに使わせない運用にします。
指示の出し方も、結果を左右します。「メールを確認して必要な対応をして」のような広い指示は、隠された指示に従いやすいとOpenAIは注意しています。「○○社からの見積もり依頼に、添付の定型文で返信の下書きを作って。送信はしない」まで絞れば、AIが従うべき範囲がはっきりします。
このルールは、まったく新しいものではありません。IPAの10大脅威2026解説書は、3位の脅威への対策として、業務における決裁・承認プロセスに複数名によるチェックを規程化し、運用を徹底することを挙げています。ビジネスメール詐欺(BEC)の対策で行う振込のダブルチェックと同じ発想です。総務・経理の既存の承認規程に「AIに押させない操作」を追記し、ブラウザの設定と作業手順にも反映します。
予定外の動作が始まったら
- 1 止める 製品の停止・キャンセル機能でタスクを止め、止まったことを確認する
- 2 記録する 実行された操作・送信先・時刻を、分かる範囲で書き留める
- 3 連絡する 社内の相談先へ連絡する。自己判断で続行しない
相談先は、まとめの「社内共有用ルール表」に記載しておきます。
ルール3 ― 拡張機能を棚卸しし、AI拡張機能は「入れてよいもの」を決める
先に挙げた事例のうち2件は、どちらも拡張機能で起きたものでした。AI拡張機能には、「すべてのサイトのデータの読み取りと変更」のような広い権限を求めるものがあります。読み取れるから要約でき、変更できるから代行できます。同じ権限が、漏えいと乗っ取りの入口にもなります。
棚卸しの対象は、AI拡張機能に限りません。AIとの会話が表示されるページを読める拡張機能なら、翻訳でも広告ブロックでも対象になります。会話を収集していた拡張機能は、広告ブロッカーを装っていました。
棚卸しでは、まず次の6項目を確認します。
- 拡張機能名・提供元
- 利用者・業務目的
- 閲覧・変更できるサイト(権限)
- 取得する情報と送信先
- 更新状況
- 承認者・次回確認日
そのうえで、「入れてよい」「要申請」「不可」の3つに分けます。有料か無料かにかかわらず、提供元・権限・送信先・更新状況で判断します。
管理者側の手段もあります。主要なブラウザは、管理者ポリシーで拡張機能の許可・ブロック、権限や作用するURLの制限ができます。ただし、管理対象はブラウザ本体だけではありません。標準ブラウザのAI機能と、後から追加する拡張機能まで含めて、利用状況と設定を確認します。
※出典:Google Chrome Enterprise ヘルプ「アプリや拡張機能を許可またはブロックする」、Microsoft Learn「Manage Microsoft Edge extensions - policies」
IPAの10大脅威2026解説書は、3位の対策として、IT資産管理と構成管理を行い、通信ログやCASBなどを活用してAIサービスの利用状況を把握することを挙げています。拡張機能もIT資産管理台帳の対象に加え、権限と利用目的を確認します。シャドーITやシャドーAIの対策で台帳をすでに運用している場合は、そこに加えるのが早い方法です。それぞれの対策は「リモートワーク/IoT時代のシャドーIT セキュリティリスクを抑える方法」と「生成AIが情報漏えいを引き起こす?「シャドーAI」のリスクと対策を解説!」で解説しています。
手始めに、情シスが自分の端末で拡張機能の一覧を開き、提供元と、閲覧・変更できるサイトを確認します。確認の手順が固まったら、社内に展開します。
知っておきたい用語
ここまでに出てきた言葉のうち、社内ルールの文書や製品の設定画面で使うものを整理します。
AIブラウザ
AI browser
チャットAIを内蔵し、ページの要約・翻訳から検索・発注代行まで頼めるブラウザ。本記事では、AI専用ブラウザ、標準ブラウザのAI機能、AI拡張機能の3つの形態をまとめて扱います。
ブラウザエージェント
browser agent
「エージェントモード」とも呼ばれる、利用者の代わりにクリック・入力・ページ遷移を行うAI機能。ログイン済みのサイトを操作できる製品では、利用者の権限で動きます。
間接プロンプトインジェクション
indirect prompt injection
Webページやメールなどに混ぜた指示を、AIが利用者の指示と誤認して実行する攻撃。直接の利用者でない第三者が行えます。
Human-in-the-Loop(人間の関与)
HITL
人間がAIの判断・監視・承認に関わる設計の総称。本記事では、重要な操作の実行前に人が確認・承認することに絞って扱います。
ブラウザの使い分け
logged-out mode/profile
AIをサイトにログインしていない状態で使う運用と、AIあり・なしでブラウザのプロファイルや環境を分ける運用。仕組みは別ですが、目的は「AIに見せる範囲を絞る」で共通です。
拡張機能の権限
extension permissions
拡張機能がページ内容を読み書きできる範囲。広い権限を求めるAI拡張機能があり、棚卸しの起点になります。
※関連する用語は、用語集の「プロンプト」「RAG(検索拡張生成)」「大規模言語モデル(LLM)」「サンドボックス」もご覧ください。
AIブラウザの業務利用に関するよくある質問
最後に、社内で判断するときに疑問になりやすい点を整理します。
AIブラウザは会社として使わせないほうがよいですか?
扱う情報と、会社が設定・管理できる範囲で判断します。米Gartnerは2025年12月に公開した資料の要旨で、企業利用に対応したAIブラウザが一般提供されるまでは、AIブラウザをすべて止めるよう勧めました。一方でIPAは、「社内用と社外用を分ける」使い分けを示しています。重要情報へのアクセスや操作を制限できない用途は利用を見合わせ、条件を確認できた用途から始めるのが現実的です。生成AI全般の考え方は「生成AI利用を「禁止」するのではなく「乗りこなす」ために(Vol.1)」で整理しています。
※出典:Gartner「Cybersecurity Must Block AI Browsers for Now」(2025年12月1日・公開要旨)
要約や調べものにしか使わなければ、安全ですか?
「操作する」機能を使わなくても、読んだページの内容が外に出る、偽のリンクや誤った案内を表示させられる、といったリスクは残ります。URLに指示を隠す手口は、操作機能がなくても成立します。どの画面を読ませるか(ルール1)は、要約用途でも決めておきたいところです。
「ページ内の指示は無視して」とAIに書いておけば防げますか?
対策の一部にはなりますが、それだけで防げるとは、各機関・各社とも言っていません。読ませる範囲の制限と、重要な操作の最終確定を人が行うことを組み合わせます。
ChromeやEdgeに組み込まれたAI機能も「AIブラウザ」に含まれますか?
含まれます。本記事では「標準ブラウザのAI機能」として扱っています。Gemini in Chromeは2026年4月から日本でも利用でき、EdgeにもCopilotの操作機能があります。管理者ポリシーで有効・無効を切り替えられ、製品によっては操作できるサイトも制限できます。ページの読み取りと操作は別の設定になっていることがあるため、それぞれを社内ルールに合わせて設定します。
社員が個人契約のAIブラウザやAI拡張機能を使っている場合はどうすればよいですか?
シャドーAIと同じ扱いで、まず把握します(拡張機能の棚卸し)。そのうえで、会社が承認したAIサービスと拡張機能に切り替えます。禁止とあわせて、業務で使える代替手段を用意します。
まとめ:製品が変わってもルールの軸は変わらない
社内共有用ルール表
| 決めること | 社内ルールに書く内容 |
|---|---|
| どの画面で使えるか | 認めたAI、対象業務、扱える情報、対象外の画面 |
| どこで人が押すか | 最終確定を人が行う操作、確認項目、止められない場合の作業範囲 |
| 何を追加してよいか | 許可する拡張機能、追加・変更の申請先、棚卸しの担当と頻度 |
| 迷ったときの連絡先 | 例外利用の相談先、予定外の動作が起きたときの報告先 |
進め方は、情シス、DX推進担当、現場リーダーで役割を分担します。情シスが利用条件を確認し、DX推進担当が用途を整理し、現場リーダーが作業手順に反映します。
AI専用ブラウザは短い間隔で入れ替わり、機能は標準ブラウザのAI機能やAI拡張機能に移っています。ルールを製品名ではなく、「読ませる」「操作させる」「追加する」という観点で決めておけば、製品を変更するときも、同じ3項目で権限・設定・作業手順を確認できます。
読ませる画面を決める、送信・購入は人が押す、拡張機能を棚卸しする。この3つを社内共有用ルール表に書き込み、担当者と相談先を決めておけば、現場はAIに任せてよい範囲を迷わず判断できます。リスクを感覚ではなく要素に分けて判断する考え方は「「なんとなく怖い」を因数分解する。リスクベース・アプローチのすすめ(Vol.3)」を、2026年のセキュリティ脅威の全体像は「【2026年版】情報セキュリティ10大脅威と企業が取るべき対策を分かりやすく解説」をあわせてご覧ください。
- 本記事は2026年10月5日時点の公開情報にもとづいて作成しています。
- 各製品の機能・提供状況・管理者向け設定は変更されることがあります。最新の情報は各社の公式サイトをご確認ください。










