Claude Coworkのセキュリティとは|安全性は渡す範囲と承認の設定で決まる
Claude Coworkのセキュリティとは、AIがファイル操作やWeb閲覧を代わりに行うときに、情報が外へ出たり意図しない操作が起きたりしないようにする仕組みと設定のことです。チャットで質問するだけの使い方と比べて、AIが実際に手を動かす分だけ、確認すべき点が増えます。
関連記事:Claude Coworkとは?できることとClaude Codeとの違いを5つの観点で整理
チャットAIと違い、ファイルを読み書きして操作まで実行する
Coworkは、指示を受けて文章を返すだけでなく、接続したフォルダのファイルを開いて編集し、Webページを調べ、つないだアプリを通じて操作まで進めます。AnthropicのCoworkの安全ガイドは、メールや画面の内容を読むツールと、ファイル削除やコマンド実行、クリックのように実際に動く書き込み系のツールを分けて考え、書き込み系ほどリスクが高いと説明しています。重要度の高い作業では、人が途中で確認することが推奨されています。
2026年10月6日(米国時間)から新しいタスクはクラウドで動く
Pro・Maxプランでは、2026年10月6日(米国時間)以降に始めた新しいタスクが、Anthropicのクラウド上で動くようになりました。設定画面にあった「パソコンでのみ実行する」選択肢は廃止され、元に戻す設定はありません。それ以前に端末上で始めたタスクと既存の定期実行タスクは、引き続き端末上で動きます(2026年10月時点、出典: claude.com)。
Team・Enterpriseプランのクラウド実行はベータ版で、管理者の設定で切り替えます。また、2026年9月16日(米国時間)には、Coworkとチャットをひとつの「Claude」に統合する段階的な展開がPro・Maxプランから始まっていますが、Team・Enterpriseでは当面、両者は別々に提供されます。
Claude Coworkの仕組み|クラウドの隔離環境とローカルフォルダのつながり方
Coworkのデータの流れは、作業を処理するクラウドの環境と、パソコンのファイルにつなぐデスクトップアプリの2つに分けると把握しやすくなります。実行場所ごとの違いは次のとおりです。
| 項目 | クラウド実行(2026年10月時点の既定) | 端末上の実行(10月6日以前に始めたタスク) |
|---|---|---|
| 作業を処理する場所 | Anthropicのサーバー上で、セッションごとに作られるサンドボックス | パソコン内の隔離された仮想マシン |
| パソコンのファイル | 接続したフォルダのみ。デスクトップアプリが開いている間だけ届く | 接続したフォルダのみ |
| 外部への通信 | 必須のプロキシを通り、許可された宛先にだけつながる | 仮想マシン側の通信制限が適用される |
作業はセッションごとに作られて消える隔離環境で動く
クラウドで動くセッションには、開始時にそのセッション専用のサンドボックスが作られ、終了時に破棄されます。Coworkのアーキテクチャ解説によると、サンドボックスからは社内ネットワーク、クラウド事業者の管理用アドレス、Anthropicの内部システムには届きません。Enterpriseの組織では、初期設定で外部への通信そのものがオフになっています。
パソコンのファイルはデスクトップアプリが開いている間だけ届く
ローカルファイルへのアクセスは、デスクトップアプリで接続したフォルダに限られます。クラウドの作業でファイルが必要になると、そのファイルだけのコピーを取得し、セッションを削除するとコピーも消えます。アプリを閉じてもセッションは動き続けますが、パソコンのファイルには届かなくなります。開いたファイルはAnthropicのサーバー上で処理されるため、社外に出してよい情報かどうかを接続前に判断しておく必要があります。
Web検索やコネクタは外部通信の制限の対象外
注意したいのは、管理者が設定する外部通信の許可リストが、Webページの取得、Web検索、コネクタ(MCP)、Claude in Chromeには適用されない点です。サンドボックスの通信を絞っても、Webやつないだアプリを経由して読む・送る経路は残ります。公式ガイドも、隔離が制限するのはコードを動かす場所であって、Claudeが読む内容や行う操作ではないと説明しています。なお、コネクタの認証トークンはサンドボックスに入らず、サーバー側で処理されます。
Claude Coworkで情報漏洩や事故が起きる4つのケース
公式ガイドは、攻撃が成り立つには「信頼できない内容を読むこと」と「害のある操作ができること」の2つがそろう必要があると説明しています。次の4つは、そのどちらか、または両方がそろいやすい場面です。
ケース1|Webページや資料に仕込まれた指示に従ってしまう
プロンプトインジェクションは、Claudeが作業中に読むWebページ、メール、資料に悪意ある指示を紛れ込ませ、本来の依頼と違う操作をさせる攻撃です。公式ガイドは、受信メールを要約している途中で、送金を指示するメールが紛れ込む例を挙げています。
実際にCoworkの公開直後の2026年1月には、セキュリティ企業のPromptArmorが、白い文字などで隠した指示を含むファイルを作業フォルダに入れさせ、フォルダ内のファイルを攻撃者のアカウントへアップロードさせる脆弱性を報告しました。Anthropicは分類器などの対策を重ねていますが、攻撃の可能性はゼロではないと明記しています。
兆候として公式ガイドが挙げるのは、依頼と関係のないファイルやWebサイトへのアクセスや、作業範囲が頼んだ内容から広がっていく動きです。見慣れない動きに気づいたら、その場でタスクを止めて報告します。
AIエージェントを「どう作り、どう育てるか」を、GiftX記事制作エージェントの実物で解説。
関連記事:プロンプトインジェクションとは?直接型と間接型の違い、事例と企業の対策
ケース2|機密情報を含むフォルダをまるごと接続する
Coworkが読み書きできるのは接続したフォルダの中だけですが、その中身はすべて作業の対象になりえます。財務資料、顧客名簿、パスワードやAPIキーのような認証情報が入った共有フォルダを接続すると、ケース1の攻撃や指示の取り違えが起きたときに影響が一気に広がります。
フォルダの中身はクラウドで処理されるため、社外のサーバーで扱ってよい情報かどうかも問われます。公式ガイドも、財務書類や認証情報のような機密ファイルへのアクセスを与えないよう勧めています。
範囲を広げるのはフォルダだけではありません。プラグインはClaudeが扱える範囲を広げ、パソコン上で動くMCPサーバーはそのパソコンの権限で動作します。ExcelやPowerPointのアドインでは、指示しないままアプリ間でデータが移ることもあります。拡張機能はClaude Desktopのディレクトリで確認済みのものを選びます。
ケース3|承認を省いたまま書き込みや削除を任せる
Coworkには3つの承認モードがあり、「Skip all approvals(すべての承認をスキップ)」を選ぶと、操作を確認する仕組みがなくなります。Coworkの始め方のヘルプは、このモードを、関わる操作・コネクタ・ファイル・アプリのすべてを信頼できる場合にだけ使うよう求めています。
ファイルの完全な削除だけはどのモードでも許可を求められますが、上書きやメールの送信、外部アプリでの操作は確認なしで進みます。慣れてきた段階で「毎回の確認が面倒」と承認を外すと、ケース1の攻撃を止める最後の機会も一緒に外すことになります。
ケース4|定期実行やコンピューター操作が見えないところで動く
定期実行タスクは、パソコンの電源が切れていてもクラウドで動き続けます。結果を確認しない日が続くと、意図しない操作に気づくのが遅れます。公式ガイドは、最初は影響の小さい作業から始め、機密情報や元に戻せない操作を含めず、実行結果を毎回確認するよう勧めています。
画面を操作するコンピューター操作(ベータ版)には、Claudeと画面の間にサンドボックスがありません。アプリごとに許可を求める仕組みはありますが、リンクをクリックすると許可していないアプリでも開いてしまいます。組み込みブラウザやClaude in Chromeで機密情報を扱う操作も、公式ガイドは強く避けるよう求めています。
Claude Coworkの安全な使い方|Anthropicの保護と個人で決める設定
Coworkの安全性は、Anthropicが組み込んでいる保護と、利用者が選ぶ設定の組み合わせで決まります。保護だけに任せず、渡す範囲と承認の深さを自分で決めることが前提です。
Anthropicが組み込んでいる5つの保護
公式ガイドに記載された保護の仕組みは、次の5つです。
- モデルの訓練:急ぎを装った指示でも、悪意のある指示を見分けて断るよう訓練されている
- 隔離されたクラウド実行:セッションごとの環境を作り、終了時に破棄する
- コンテンツ分類器:信頼できない内容をスキャンし、紛れ込んだ指示を検出する
- 自動承認時の操作チェック:「Automatically approve」では操作ごとに安全性を確認し、外部への持ち出しなどを止める
- 削除前の確認:ファイルを完全に削除する前に、必ず「Allow(許可)」を求める
いずれも攻撃の成功率を下げる仕組みであり、すべてを防ぎ切るものではありません。とくに分類器と自動承認のチェックはClaude自身の判断に依存するため、機密度の高い作業では人の確認と組み合わせます。
承認モード3種の使い分け
承認モードは、作業内容の重さに合わせて選びます。新しいClaudeの画面では、入力欄に「Automatically approve」と「Manually approve」の2つだけが表示されます。
| 承認モード | 動き | 向いている場面 |
|---|---|---|
| Manually approve(既定) | 操作のたびに許可か拒否かを選ぶ | 機密ファイル、初めて使うツールやサイト、元に戻しにくい操作 |
| Automatically approve | Claudeが操作ごとに安全性を確認し、危険と判断した操作を止める | 中身を把握している定型作業。使用量の消費は他のモードより多い |
| Skip all approvals | 操作を確認しない | 関わるすべてを信頼できる場合のみ |
迷ったときは「Manually approve」から始め、同じ作業を何度か確認して問題がないと分かった段階で「Automatically approve」に移すのが安全です。
個人で最初に決める3つの設定
個人のPro・Maxプランで使う場合は、作業を任せる前に次の3つを決めておきます。
- 専用の作業フォルダを作り、元のデータはバックアップしておく
- 財務資料、顧客情報、認証情報のような機密ファイルはそのフォルダに入れない
- 「設定」の「プライバシー」で、AIモデルの改善に協力する設定(Help improve our AI models)がオンかオフかを確認する
3つ目の設定は、Coworkでの会話が学習に使われるかどうかを決めます。オンにすると会話が学習に使われ、保存期間も長くなるため、業務で使う場合はオフにしておくのが無難です。
関連記事:Claudeに学習させない設定方法|オプトアウト手順とデータ保持の注意点
法人でのClaude Coworkの使い方|Team・Enterpriseで管理者が決める設定
法人利用を想定したTeam・Enterpriseプランでは、組織の管理者がCoworkの利用範囲を制御できます。Team・Enterprise向けのヘルプに記載された主な管理項目は次のとおりです。
| 管理項目 | 内容 | 初期設定 |
|---|---|---|
| Coworkの有効化 | 組織全体でオン・オフ。Enterpriseはグループ単位で許可できる | オン |
| クラウドでの実行 | 「Run Cowork in the cloud」で切り替える | Teamはオン、Enterpriseはオフ |
| 外部への通信 | 「Code execution」の設定で許可する宛先を指定する。新しいセッションから反映される | Enterpriseは通信なし |
| 自動承認モード | 「Automatically approve」を選べるようにするか | オン |
| コネクタの常時許可 | 書き込みできるツールを毎回承認にするか | オフ(毎回承認) |
このほか、Cowork・チャットのWeb検索の停止、Claude in Chromeの利用可否、プラグインの配布方法も管理者が設定します。初期設定のまま全員に開放するのではなく、外部への通信と自動承認モードから見直すと、ケース1とケース3のリスクを組織として抑えられます。
全国8,000人調査で、AIの活用方法によって生産性向上に約3.8倍の差が生まれることが判明。
利用状況の記録はCompliance APIとOpenTelemetryで取る
Coworkの操作記録は、専用の監査ログ画面ではなく、Compliance APIとOpenTelemetry(OTel)で取得します。Compliance APIはデスクトップ・Web・モバイルのCoworkセッションを対象とし、取得できるのは直近30日分です。OTelではツールの呼び出し、ファイルへのアクセス、承認の判断といったイベントをSIEMへ送れますが、公式ヘルプはコンプライアンス目的の監査ログの代わりにはならないとしています。
端末上で動いたセッションの履歴は利用者のパソコンに保存され、管理者が一元的に管理・削除することはできません。ウイルス対策などのEDRツールが仮想マシンやクラウドセッションの中を検査できない点も、情報システム部門が把握しておきたい事項です。
法人プランの会話データは学習に使われない
Team・Enterpriseの会話データは、ほかの法人向けデータと同じ商用の取り決めで扱われ、Claudeの学習には使われません。クラウドのセッションとファイルは、利用者のClaudeアカウントに保存されます。個人プランのように利用者ごとの設定に頼らず、組織として学習に使わない状態を前提にできる点は、法人プランを選ぶ理由のひとつになります。
社内利用ルールに書く項目
AIツールの安全性は、設定だけでなく社内で何を許可するかの決め方にも左右されます。GiftXのビジネス職を対象にした調査でも、利用の判断基準やルールがないことが課題の上位に挙がっています。
| AI活用の課題(複数回答) | 割合 |
|---|---|
| どこまでAI活用していいか判断できない(個人の課題1位) | 27.7% |
| セキュリティ制限でツールが使えない(組織の課題) | 19.6% |
| 利用ルール・ガイドラインがない(組織の課題) | 19.1% |
詳細な調査データは「ビジネス職生成AI活用実態調査(2026年版)」にてご覧ください。
Coworkの社内ルールには、少なくとも次の4点を書いておくと、現場が迷わずに使えます。
- 接続してよいフォルダと、扱ってよい情報の区分
- 承認モードの使い分けと、「Skip all approvals」を使ってよい条件
- 定期実行、コンピューター操作、ブラウザ操作を使ってよい範囲
- 不審な動きに気づいたときの停止手順と報告先
GiftXが支援した企業では、AIで公開ガイドラインと社内のユースケースを整理して草案を作り、委員会形式で約3ヶ月かかっていた生成AIの利用ガイドライン策定を約3週間に縮めました。ルール作りに時間をかけすぎず、まず使う範囲を決めて運用しながら見直す進め方が現実的です。
Claude Coworkを社内で使い始めるときに陥りがちな3つの落とし穴
セキュリティを理由にCoworkの導入が進まない、あるいは逆に事故が起きる企業には、共通する進め方の落とし穴があります。
落とし穴1|いきなり共有フォルダ全体と全業務を任せる
最初から部署の共有フォルダを丸ごと接続して多くの作業を任せると、機密ファイルが混ざり、何か起きたときの影響範囲も読めなくなります。
落とし穴2|社内ルールを完璧に固めてから始めようとする
想定できるリスクをすべて網羅したルールを先に作ろうとすると、合意形成に時間がかかり、実際の挙動を確かめる検証が始まらないまま止まります。
落とし穴3|チャットの延長で使い、作業手順を任せる設計まで進まない
既製のチャットAIと同じ一問一答にとどめると安全ではありますが、業務の手順に組み込めず、Coworkを入れた効果が出ないまま利用が止まります。
スモールスタートで1業務をAIエージェントに任せる
専用フォルダと「Manually approve」で影響の小さい1業務から任せ、挙動を確かめながら接続するフォルダと承認の範囲を広げるのが確実です。たとえば、定例資料の材料を1つのフォルダにまとめて下書きを作らせるところから始めると、扱う情報と影響範囲を把握したまま効果を確かめられます。GiftXでは、こうしたスモールスタート前提のAIエージェント構築を1業務単位から伴走支援しています。詳細はAIエージェント構築支援サービスをご覧ください。
Claude Coworkのセキュリティに関するよくある質問
Claude Coworkは無料プランでも使えますか?
使えません。CoworkはPro・Max・Team・Enterpriseの有料プランで提供されています。デスクトップアプリはすべての有料プランで使え、Web・モバイルはPro・Max・Teamで使えます。Enterpriseでは、Web・モバイルでの利用は管理者が有効にした場合に限られます。
Coworkで扱ったファイルはAnthropicのサーバーに送られますか?
クラウドで動くタスクでは、作業に必要なファイルのコピーがAnthropicのサーバー上で処理されます。取得するのは接続したフォルダの中で、作業に必要になったファイルだけです。セッションを削除すると取得したコピーも消え、削除したタスクはバックエンドからも30日以内に消去されます。
Coworkでの作業内容は学習に使われますか?
Pro・Maxでは、チャットと同じ「AIモデルの改善に協力する」設定に従い、オンのときは学習に使われます。業務で使う場合は、作業を始める前にオフになっているかを確認します。Team・Enterpriseの会話データは学習に使われません。
ファイルを勝手に削除されることはありますか?
ファイルを完全に削除する前には、どの承認モードでも必ず許可を求められます。ただし上書きや移動は、承認モードによっては確認なしで進みます。作業用フォルダには元データのコピーを置き、元のファイルはバックアップとして別の場所に残しておくと安心です。
プロンプトインジェクションを完全に防ぐ方法はありますか?
完全に防ぐ方法はありません。信頼できるサイトだけを使い、機密ファイルを接続せず、元に戻しにくい操作は「Manually approve」で確認することで、被害が起きる条件を減らせます。作業中に依頼と関係のないサイトやファイルを開く動きが見えたら、すぐにタスクを止めます。
まとめ
Claude Coworkは、作業をクラウドの隔離環境で動かし、外部への通信を許可した宛先に絞るなど、Anthropic側の保護を重ねたAIエージェントです。一方で、Webやコネクタを通じて読む内容までは隔離されず、プロンプトインジェクションのリスクは残ります。安全に使えるかどうかを決めるのは、接続するフォルダ、承認モード、法人なら管理者の設定です。いきなり全業務に広げず、スモールスタートで1業務をAIエージェントに任せ、確認しながら範囲を広げることがポイントです。
AI活用の伴走支援をご検討の方へ
本記事で紹介したAIエージェントの活用に向けて、自社の業務でも具体的に進めたい・相談したいとお考えの方は、ぜひGiftX AIエージェント構築支援までお問い合わせください。
GiftX AIエージェント構築支援では、貴社の業務に合わせて1業務単位のスモールスタートから本番運用まで、AIエージェント構築をワンストップで支援します。ユースケースの洗い出しから、PoC、本番運用、社内ナレッジ化まで伴走します。
AI活用にご関心のある方は、ぜひ一度ご相談ください。
▶ GiftX AIエージェント構築支援の詳細・お問い合わせはこちら