OpenAIが、ChatGPT Workのクラウドブラウザーを更新し、サインインが必要なウェブサイトでも作業を継続できるようにしました。ユーザーは専用の入力フォームから自分でログインし、その後の操作をChatGPTに任せます。入力したIDとパスワードはモデル側に渡らず、保存もされません。会計ソフトや光熱費の契約者ページなど、これまで自動化の手前で止まっていた業務が対象に入ってきます。

クラウドブラウザーはどこで動いているのか

クラウドブラウザーは、手元の端末ではなくクラウド上の別のコンピューターで動く、ChatGPT Work専用のブラウザーです。ページを読み、ボタンを押し、フォームに文字を入れ、手順を順番にたどっていきます。実行中に会話画面を閉じてもタスクは走り続け、入力・サインイン・確認が必要になった時点で止まって指示を待ちます。

利用できるのは有料プランで、FreeとGoは対象外です。提供地域やロールアウトの進み具合、ワークスペースの権限設定によって使えるかどうかが変わります。ユーザーがクラウドブラウザーを明示的に選ぶ必要はなく、依頼の内容を見てChatGPTが使うかどうかを判断します。連携済みのアプリで済む依頼なら、そちらが優先されます。

ログイン情報はモデルの視界に入りません

今回の更新の中心が、サインインの扱いです。ChatGPTがログイン画面にたどり着くと処理を一時停止し、専用のセキュアな入力フォームを提示します。ユーザーはそこにユーザー名とパスワードを入れ、必要なら2要素認証のコードも入力します。

このフォームに入れた認証情報は、リモートのブラウザーへ直接渡ります。モデルからは中身が見えず、ChatGPT側に保存されることもありません。フォームを出す前には別の審査モデルが、その要求とデータの入力先にフィッシングや詐称の兆候がないかを点検します。ユーザー自身もサイトのアドレスとフォームのプレビューを確認でき、続行前に実際のサイトを見ることができます。

サインインが済むと、その認証状態はセッションの有効期限が切れるまで維持されます。次に同じサイトへ用事ができたときは、ログインをやり直さずに作業へ入れます。

アクセス先と重要な操作には歯止めがあります

初期状態では、新しいサイトを開く前に必ず許可を求める設定になっています。設定画面のCloud browserからは、3つの方針を選べます。毎回自分で確認する「常に確認」、ChatGPTがURLを点検して不審な場合だけ止まる「自動承認」、そして全サイトを許可する方針の3つです。最後のひとつは推奨されていません。サイトごとの個別の許可・ブロックは、この既定方針よりも優先されます。

サイトへのアクセス許可と、行動そのものの承認は別扱いです。予約の確定や支払いのように、取り消しが難しかったり金銭的・法的な約束が発生したりする操作については、実行前にチャットで確認を求める設計になっています。あるサイトを許可したからといって、その中の重要な操作が自動で通るわけではありません。

作業が行き詰まった場合は、ChatGPTからブラウザーの操作を代わってほしいと依頼されます。ユーザー側から引き継ぎを求めることもでき、その場合はクラウドブラウザーを直接操作できるリンクが渡されます。

手元のブラウザーとは切り離されています

クラウドブラウザーは、端末にインストールされているブラウザーとは完全に別物です。Cookieやブラウザーデータ、サインイン済みのセッションを独自に持ち、開いているタブ、閲覧履歴、保存済みのパスワード、拡張機能、既存のログイン状態のいずれも参照しません。普段使いのブラウザーで先にログインしていても、クラウドブラウザー側では改めてサインインが必要です。

保存されたデータを消したいときは、設定のCloud browserにあるBrowser dataから、全サイトまたはサイト単位で削除します。削除するとそのサイトからはログアウトされ、次回のタスクでは再度サインインを求められます。

なお、自動化されたブラウザーからのアクセスを制限しているサイトもあります。手元のブラウザーでは普通に開けるのにクラウドブラウザーでは弾かれる、という状況は起こり得ます。これはサイト運営者側の判断によるもので、OpenAIは許可リストへの登録手順を案内しています。

想定されている使い方

OpenAIが例として挙げているのは、飲食店の空席確認や事業者への見積依頼、条件に合う航空券探し、在庫や取り扱い店舗の比較、連携したメールと追跡サイトを組み合わせた荷物の追跡、行政窓口の予約準備、光熱費のアカウントにサインインしてのプラン比較、条件に合う賃貸物件の保存、会計ソフト上での請求書の突き合わせと記録更新といった作業です。

どこまで完了できるかは、サイトの作りと本人の権限、手順の複雑さによって変わります。最後の一手だけは自分で実行する、という形で終わる依頼も想定されています。

リスクは消えていません

OpenAIはプロンプトインジェクションやフィッシング、意図しない操作についてテストを重ねているとしていますが、これらの対策ですべてのリスクがなくなるわけではないと明言しています。使う側で意識しておきたいのは、パスワードや認証コード、決済情報を会話欄に直接貼らないこと、認証情報は必ずセキュアなサインインフローに入力すること、そしてChatGPTが違うサイトを開いたり誤った情報を使い始めたりしたらその場で止めることです。

依頼の出し方も結果を左右します。何をどのサイトでどこまでやってほしいのかを具体的に書くほど、確認の往復が減り、意図しない操作も起きにくくなります。

まとめ

クラウドブラウザーがログイン済みのサイトへ踏み込めるようになったことで、ChatGPT Workに任せられる範囲は業務システムの内側まで広がりました。認証情報をモデルに渡さない仕組みと、サイト許可・重要操作の二段構えの確認が、その広がりを支える前提になっています。まずはアクセス権限を「常に確認」のまま、失敗しても取り返しがつく用事から試してみるのが現実的なところです。