Anthropic のブラウザ拡張「Claude in Chrome」が、2026年8月26日付で一般提供に切り替わりました。これまで一部プラン向けの試験提供でしたが、有料プランであれば誰でも Chrome ウェブストアから導入できます。あわせて、1操作ごとに人が承認する方式が外れ、安全性を判定する分類器のチェックを通ったアクションは自動で実行されるようになりました。

1操作ずつの承認が外れた

今回の変更で最も体感が変わるのは、承認ダイアログの扱いです。従来はリンクを開く、文字を入力するといった動作のたびに人の許可を求めていましたが、一般提供版では Claude が自ら安全と判断したアクションを自動承認します。仕組み自体は Claude Code のオートモードと同じもので、実行直前に分類器がアクションの中身を確認し、最初に依頼された内容とかみ合わないものはブロックします。

自動承認が気持ち悪いという人向けに、設定から従来どおりの手動承認に戻す選択肢も残されています。任せる範囲を自分で決められる作りになっている点は、業務で使う際の判断材料になりそうです。

連携できないツールを、ログイン済みの画面ごと使う

Anthropic がブラウザ拡張に力を入れる理由は、コネクター経由でつながらない業務ツールが現場に多く残っているからです。社内ダッシュボード、長く使われてきた基幹システム、取引先が用意したベンダーポータルなど、API が公開されていない画面は珍しくありません。

Claude in Chrome は、そうした画面を「見えているまま」扱います。開いているページの内容を読み取り、テキストの読み書き、リンクのクリック、ページ間の移動、フォームへの入力までを、利用者がすでにログインしている状態のセッションで実行します。新たに認証情報を渡す必要がないぶん、導入の手前でつまずきにくい設計です。

プロンプトインジェクション対策は3段構え

ブラウザで自律的に動くエージェントには、Web ページやメール、フォームの入力欄に悪意ある指示を仕込む攻撃、いわゆるプロンプトインジェクションの問題がつきまといます。たとえばメールの返信作成を頼んだとき、受信箱の1通に隠された指示が「ほかのメールを攻撃者に転送しろ」と命じる、といった筋書きです。Anthropic はパイロット版から一般提供までの期間を、この防御を固めるために使ったと説明しています。

対策は大きく3つに分かれます。1つ目はモデル側の耐性強化で、社内の自動攻撃ツール、外部のレッドチーム、実運用の監視から集めた攻撃事例をライブラリ化し、新しい攻撃が通るたびに追加して学習に回しています。

2つ目はプローブと呼ばれる検査です。Web の内容はツールの実行結果としてモデルに届くため、その結果を走査して仕込みの兆候を探します。攻撃らしき記述を見つけると、Claude はその内容を疑わしいものとして扱い、必要なら利用者に確認を取ってから動きます。プローブが最初に導入されたのは Claude Opus 4.5 で、その後カバーする攻撃の種類を広げてきました。

3つ目が前述の実行前チェックです。ページ遷移や入力といった個々のアクションを、依頼内容と突き合わせてから通します。モデルの判断、入力の検査、出力側の検証と、性質の違う関門を重ねている点が今回の構成の特徴です。

攻撃成功率の数字をどう読むか

Anthropic は評価結果も公開しています。パイロット時に作った初期の評価セットは、Fable 5、Opus 5、Sonnet 5 のいずれに対しても攻撃成功率が0パーセントになり、指標として飽和したため引退させたとしています。

現行の評価は、プロの外部レッドチームが用意したより強い攻撃を使うものです。追加の防御を外した状態では、モデルに到達した攻撃のうち Opus 4.5 では17.6パーセント、Opus 5 では3.8パーセントが成功しました。2025年11月時点で最も強い防御だったプローブを併用しても、Opus 4.5 では16.7パーセントが通っています。

一方、Opus 4.8 以降のモデルでプローブと安全性分類器を両方動かした場合、Sonnet 5、Opus 5、Mythos 5 に対しては成功した攻撃がありませんでした。Fable 5 のみ0.3パーセントの成功率が残っていますが、Anthropic はいずれも影響の小さい状況で起きたものだと手作業で確認したうえで、対処を進めているとしています。

ただし、これは特定の評価セットに対する数字です。プロンプトインジェクションは攻撃側が手を変える領域なので、0パーセントという値が今後も維持される保証はありません。Anthropic 自身も、攻撃の自動発見やレッドチーム、分類器の強化への投資を続ける必要があると書いています。

使い始める手順と、まだできないこと

導入は Chrome ウェブストアから拡張機能を追加するだけです。Enterprise プランでは、管理者が組織設定から利用可否を管理でき、動作を許可するドメインを限定することもできます。

制約も残っています。手元のファイルを扱ったり、ブラウザ以外のアプリケーションと連携したりする場合は、引き続きデスクトップ版アプリが必要です。また、Chrome 以外の Chromium 系ブラウザやモバイル環境には対応していません。ブラウザで始めた作業をデスクトップ、モバイル、Web の各アプリで続けられる点は案内されているので、入口が増えたと捉えるのが実態に近そうです。

まとめ

Claude in Chrome の一般提供は、機能追加というより「承認の手間をどこまで減らせるか」を安全側の検証で押し切った結果に見えます。プローブと実行前分類器を重ねた構成で、現行評価では主要モデルの攻撃成功率が0パーセントまで下がりました。API が用意されていない社内システムを日常的に触っている環境ほど、効き目が分かりやすい更新です。