AIの拡張機能を安全に許可する方法|読み取り権限で線を引く

「翻訳の拡張機能くらい入れさせてほしい、仕事が進まない」「議事録のAIを入れたいと言われたが、何を見て判断すればいいのか分からない」。ブラウザにAIの拡張機能を入れたいという声は、情報システムの担当者のもとに毎週のように届きます。どれも業務のためであり、断る理由を一つずつ説明するのは骨が折れます。けれども、この問題の分かれ目は、拡張機能がAIかどうかではありません。本当は、その拡張機能が、どの画面の何を読めるのかです。この記事では、拡張機能が求める権限で許可の線を引き、ブラウザの管理機能で許可リストとして運用し続けるための手順を整理します。
カメ先生拡張機能はね、入れた瞬間からブラウザの中の画面を読める部品なんだ。要約の拡張機能なら、要約するために開いているページの中身を読む。顧客管理の画面を開けば、その中身も読めてしまう。
カメ子便利かどうかより先に、どこまで読めるのかを見るということですか。
カメ先生そう。求める権限は拡張機能ごとに決まっていて、入れる前に確かめられる。だから許可の線は権限で引くんだ。ただし、権限の一覧をAIに読ませて許可まで決めさせるのはだめだよ。確認項目の下書きまでがAIで、許可するかは人が決める。
カメ子権限が同じなら、どの拡張機能でも同じ扱いになるのでしょうか。
- 拡張機能の危なさは機能の種類ではなく、求める権限と読んだ中身の送り先で決まる
- ブラウザの管理機能で既定を「入れさせない」にし、申請を通ったものだけを許可リストに載せる
- 更新や売却で中身が変わるため、許可は一度きりではなく棚卸しで見直し続ける
AIの導入・活用、何から始めるべきかお悩みですか?
デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。
一律禁止も全許可も、長くは続かない
拡張機能への対応は、たいてい両極端から始まります。一つは、何が起きるか分からないので全部入れさせないという判断。もう一つは、止める仕組みがないので結果として何でも入る状態です。どちらも最初は楽ですが、半年もすると困った形で崩れます。
全部を止めた会社では、社員が私物の端末や個人のブラウザで同じ拡張機能を使い始めます。会社の端末では止まっていても、仕事の文書を個人の環境に移して要約させる動きが出れば、かえって見えない場所で情報が扱われます。反対に何でも入る会社では、誰がどの拡張機能を入れているのかを誰も把握しておらず、問題が起きたときに影響の範囲を答えられません。止めすぎても、放っておいても、会社から見えない利用が増えるという点で、結果は似ています。
そこで必要になるのが、「この条件なら入れてよい」という線です。線がはっきりしていれば、申請する側は通りそうなものを選んで出せますし、判断する側も毎回ゼロから悩まずに済みます。その線を何で引くかが、この記事の主題です。
危なさは「何を読めるか」で決まる
AIの拡張機能と一口に言っても、中身はさまざまです。選んだ文章だけを翻訳するもの、開いているページ全体を要約するもの、画面の横に常にAIの欄を出して何でも聞けるもの、会議の画面から音声や文字を拾うものなどがあります。機能の名前で分けても、危なさの大小は見えてきません。
見るべきなのは、その拡張機能がブラウザに対してどんな権限を求めているかです。拡張機能は、動くために必要な権限を部品の中で宣言し、入れるときにその一部が警告として表示されます。ページの中身を読めるのか、どのサイトで動けるのか、コピーした文字やダウンロードに触れるのかは、この宣言でおおよそ決まります。同じ翻訳の拡張機能でも、選んだ文字だけを扱う作りと、すべてのサイトで常に動いてページを読める作りでは、読める範囲がまったく違います。
もう一つの軸が、読んだ中身をどこへ送るかです。多くのAIの拡張機能は、手元で処理を完結させず、提供元のサーバーにあるAIへ文章を送って結果を受け取ります。つまり読める範囲の広さと、外へ送る仕組みの有無の2つをかけ合わせたものが、実際の危なさになります。この2軸で見ると、申請の一つひとつに同じ物差しを当てられます。
権限ごとの危なさを1枚の表にする
権限の種類は多いのですが、社内で線を引くために押さえるべきものは限られます。代表的な権限と、入れるときに表示される警告の内容、社内で起きうることを並べると次のようになります。警告の文言は、グーグルのクロームの開発者向け資料で2026年9月時点に確認できたものを日本語で言い換えています。
| 権限(入れるときの警告の趣旨) | 読める・触れるもの | 社内で起きうること | 既定の扱いの例 |
|---|---|---|---|
| すべてのサイトのデータの読み取りと変更 | 開いたどのページの中身も | 顧客管理・経理・人事の画面まで読める | 原則不可。例外で個別に判断 |
| 特定のサイトのデータの読み取りと変更 | 指定されたサイトの中身 | 対象が業務と関係ないなら影響は小さい | 対象サイトを見て可否 |
| 閲覧履歴の読み取り(タブの情報) | 開いているページの住所や題名 | 社内システムの住所や案件名が外に出る | 条件付き |
| コピーと貼り付けのデータの読み取り | コピーした文字 | パスワードや顧客情報を写した瞬間に読める | 原則不可 |
| ダウンロードの管理 | 保存したファイルの一覧や操作 | 社外秘の資料名や保存先が分かる | 条件付き |
| 画面の内容の取り込み | 画面そのもの | 会議や資料の画面がまるごと写る | 原則不可 |
表の中でも重いのは、1行目と4行目です。これらは業務のどの画面にも触れうるので、既定では入れさせず、どうしても必要な場合だけ個別に判断します。反対に、特定のサイトだけで動く拡張機能は、その対象が業務の画面でなければ許可しやすくなります。
- 警告が表示されない権限もあります。クロームの資料では、クッキーや保存領域などは入れるときに警告が出ないとされています
- 「すべてのサイト」を求める拡張機能では、タブの警告は重ねて表示されないことがあります。警告が一つだけだから軽い、とは読めません
最も重いのは「すべてのサイト」の読み取りと変更
AIの拡張機能の多くは、どのページでも要約や翻訳ができるように、すべてのサイトでの読み取りと変更を求めます。使う側から見れば当然の作りですが、情報システムの側から見ると、社内のどの画面を開いても、その中身を拡張機能が読める状態を意味します。顧客管理の一覧、経費の申請画面、採用の候補者の情報、社内の掲示板。社員がそれを開くたびに、拡張機能はそこに入り込めます。
もちろん、読めることと実際に送ることは別です。まともな提供元は、利用者が要約のボタンを押したときだけ、そのページの文章を送る作りにしています。ただ、それを外から確かめる方法は限られていますし、次の節以降で触れるように、更新で作りが変わることもあります。「送らないはず」を前提に許可するのではなく、「読めてしまう」を前提に線を引くほうが、後から崩れにくくなります。
現実的な落としどころは、すべてのサイトで動く拡張機能を許すとしても、社内システムの画面では動かさないという線です。後で説明するように、主要なブラウザの管理機能には、特定のサイトで拡張機能の動作を止める設定があります。業務の中心となる画面を先に書き出しておけば、許可の幅を広げても守るべき場所は守れます。
AIの拡張機能は、読んだものを外へ送るのが仕事
普通の拡張機能と比べて、AIの拡張機能が一段重く扱われるのには理由があります。広告を消す、画面を暗くするといった拡張機能は、ページを読んでも手元で処理が終わることが多いのに対し、AIの拡張機能は、読んだ文章を外のAIに送って答えを返してもらうことが機能の中心だからです。
送られた文章がどう扱われるかは、提供元ごとに違います。保存される期間、AIの学習に使われるかどうか、提供元がさらに別の会社のAIを呼んでいるかどうか。これらはプライバシーポリシーや利用規約に書かれていることが多いものの、拡張機能のストアの紹介文だけでは分かりません。個人の開発者が作った拡張機能では、送り先のAIがどこなのかさえ書かれていないことがあります。
実際に、この送り先の問題が表に出た例もあります。セキュリティ企業のコイ・セキュリティが2025年12月に公表した調査では、通信を中継する無料の拡張機能が、2025年7月9日に公開された版から、主要な8つの対話型AIでの会話を集めていたとされています。対象は複数の拡張機能で合わせて約800万人に及んだと報じられました。AIとは関係のない機能の拡張機能が、AIとの会話を読んで外へ送っていたという点は、AIの拡張機能だけを見ていれば済むわけではないことを示しています。
ブラウザの管理機能でできること(2026年9月時点)
会社で配る端末のブラウザは、管理者がまとめて設定を配れます。グーグルのクロームとマイクロソフトのエッジは、どちらも拡張機能の管理設定を持っていて、2026年9月時点の公式の資料では、主に次のことができると説明されています。エッジはグループポリシーやレジストリで設定でき、マイクロソフト365の管理センターから扱える管理サービスも順次提供中とされています。
- 入れ方の指定:許可、禁止、強制で入れる、既定で入れる(利用者が無効にできる)、取り除く、の5つから選ぶ
- 権限による禁止:組織として認めない権限を求める拡張機能を、入れられないようにする
- 動作するサイトの制限:指定したサイトでは、拡張機能がページを読んだり書き換えたりできないようにする(最大100件)
- 入れる経路の制限:どこから拡張機能を入れてよいかを指定する
- 最低の版の指定:指定より古い版の拡張機能を無効にする
- 止めたときの案内:入れられなかった社員に、問い合わせ先などの文言を出す
このうち許可リストの運用で要になるのは、入れ方の指定と、権限による禁止、動作するサイトの制限の3つです。エッジの資料によれば、権限による禁止を設定すると、その権限を必須とする拡張機能は入れられなくなり、すでに入っているものも読み込まれなくなります。任意の権限として求めている場合は、入れることはできても、その権限だけが自動で断られます。
設定は、全体に効く既定と、拡張機能ごとの個別の設定の2段で書きます。個別の設定がある拡張機能には個別の設定だけが効き、ない拡張機能には既定が効きます。この仕組みを使うと、既定では止めて、個別に許可したものだけを通すという形が作れます。
残りの設定も、許可リストを補う役に立ちます。入れる経路の制限を使えば、公式のストア以外の場所から拡張機能を入れる抜け道をふさげます。最低の版の指定は、ある版に問題が見つかり、修正した版が出たときに、古い版のまま動いている端末をまとめて止めるために使えます。問題の知らせを受けてから社員一人ひとりに更新を頼むより、設定を一度配るほうが確実です。ただし、問題が最新の版そのものにある場合は、版の指定では止められないため、個別の設定で取り除く形に切り替えます。
既定は止め、許可したものだけを通す
許可リストの形を具体的に言うと、全体の既定を「入れられない」にしておき、審査を通った拡張機能だけを個別に「許可」として登録するやり方です。これで、申請していない拡張機能は入れようとしても止まり、止まったときには問い合わせ先の案内を出せます。社員から見れば、申請すれば道が開けることが分かるので、黙って別の環境に逃げる動機が減ります。
許可した拡張機能にも、2つの制限を重ねておきます。1つは、社内システムの画面では動かさない設定です。顧客管理、会計、人事、社内の文書置き場など、業務の中心となるサイトを書き出して、全体の既定と許可した各拡張機能の両方に登録します。個別の設定があると既定が効かなくなるため、許可した拡張機能の個別設定にも、同じ動作禁止のサイトを書き写す必要があります。ここを忘れると、許可した拡張機能だけが社内システムで動く、という逆転が起きます。
もう1つは、権限による禁止を全体にかけておくことです。コピーした文字の読み取りや画面の取り込みのように、業務のどの場面でも重く効く権限は、全体の既定で禁止にしておきます。こうすると、許可リストに載っていても、更新でその権限を求め始めた時点で読み込まれなくなり、更新で権限が増えることへの歯止めにもなります。
- 動作を止めるサイトの登録は、両ブラウザとも最大100件です。社内システムが多い会社は、共通のドメインでまとめて指定できるかを先に確かめます
- 強制で入れた拡張機能は、社員が外せません。要約など全社で使わせたい拡張機能を配るときにだけ使います
申請から許可までの5工程
許可リストを回すには、申請の入口と判断の手順を決めておく必要があります。工程が多すぎると誰も申請しなくなるので、次の5つに絞ります。1件あたりの審査は、慣れれば短時間で終わる量です。
拡張機能の名前、ストアの掲載ページ、使う目的、使う画面、使う人の範囲を1枚で出してもらいます。目的と使う画面が書かれていない申請は差し戻します。
ストアの表示や拡張機能の詳細から、求めている権限を書き出し、先の表に当てはめます。「すべてのサイト」やコピーの読み取りがあれば重い扱いにします。
運営している会社、プライバシーポリシー、送った文章の保存と学習への利用、使っているAIの提供元を確かめます。
許可・条件付きで許可・不可のいずれかを決めます。条件付きなら、使う部署や端末、動作を止めるサイトを決めます。
管理設定に登録し、台帳に申請者・許可した日・確かめた権限と版・次の見直し日を残します。
工程2と3は、量が多く読むのに手間がかかる部分です。ここはAIに下読みをさせて確認項目の一覧を作らせると早くなりますが、工程4の判断は人が持ちます。判断の根拠を台帳に1行で残しておくと、似た申請が来たときにそのまま参照でき、判断のぶれも減ります。
提供元と送り先の確かめ方
権限を読んだ次に確かめるのが、誰が作っていて、読んだものをどこへ送るのかです。ストアの紹介文は宣伝なので、判断の材料にはなりません。見るべき文書は、プライバシーポリシー、利用規約、そして提供元の会社の情報です。
- 運営している会社の名前と所在地が書かれているか。連絡先がメールの窓口だけではないか
- 送った文章や画面の内容を、どれくらいの期間保存すると書いているか
- 送った内容をAIの学習に使うか。使わない設定を会社として選べるか
- 提供元がさらに別の会社のAIを呼んでいるか。その会社名が書かれているか
- 法人向けの契約や管理画面があるか。個人向けの無料版しかないか
- 利用者数とストアでの評価の推移。最近、運営者や説明が変わっていないか
中でも重く見たいのは、学習への利用と、呼んでいるAIの提供元です。拡張機能の提供元自身は学習に使わないと書いていても、裏で呼んでいるAIの条件が別に存在することがあります。法人向けの契約がある拡張機能は、送った内容の扱いを契約で縛れるので、同じ機能なら法人向けの契約があるほうを選ぶのが基本です。
反対に、運営者の情報がほとんど書かれていない拡張機能は、機能がどれほど便利でも、すべてのサイトを読める権限と組み合わさった時点で不可にします。書かれていないことを好意的に読まないことが、この工程の要です。判断に迷ったときは、同じ機能を持つ別の拡張機能や、会社がすでに契約しているAIの公式の拡張機能に置き換えられないかを先に探します。
更新で中身が変わる:売却と自動更新
拡張機能の審査で最も見落とされやすいのが、許可した後の変化です。拡張機能は既定で自動的に更新されるため、許可したときの版と、いま動いている版が同じとは限りません。しかも、運営者そのものが替わることもあります。
報道によれば、グーグルのレンズと連携する検索の拡張機能「クイックレンズ」は、約7,000人の利用者を持っていましたが、2025年10月11日に拡張機能の売買の場に出され、2026年2月1日に持ち主が替わりました。そして2026年2月17日、新しい持ち主が悪意のある更新を配ったとされています。元の機能は残したまま、外部から命令を受け取って実行する仕組みが加えられ、悪意のあるコードは拡張機能の中身には現れず、外から配られていたと報じられました。先に触れた会話の収集も、既存の利用者に自動更新で届いたものです。
では更新で権限が増えた場合はどうなるのか。クロームの開発者向け資料では、警告の付く権限が更新で加わると、利用者が新しい権限を承認するまで拡張機能は無効になるとされています。ただし、社員が内容を読まずに承認してしまえばそれまでですし、権限が変わらない更新では何の知らせも出ません。権限の増減だけを見張っていても、中身の変化は捕まえきれないという前提に立ち、重い権限は全体で禁止にし、持ち主の変化を棚卸しで確かめる二段構えにします。
棚卸しを定期に回す
許可リストは、作った日から古くなり始めます。そこで、四半期に一度など頻度を決めて、許可した拡張機能を一つずつ見直します。見直しの目的は、許可したときの前提がいまも成り立っているかを確かめることです。
- 運営者の名前や連絡先が、許可したときから変わっていないか
- 求める権限が増えていないか。台帳の記録と比べる
- プライバシーポリシーや利用規約が改定されていないか。送った内容の扱いが変わっていないか
- ストアから消えていないか。消えていれば理由を調べ、許可リストから外す
- 社内で実際に使われているか。使われていない拡張機能は許可を取り下げる
最後の項目は軽く見られがちですが、効き目が大きいところです。許可した拡張機能のうち、使っている人がほとんどいないものを外すだけで、見張る対象が減ります。管理画面で利用状況を集められる場合は、利用者の少ないものから外していきます。
棚卸しの結果は台帳に上書きせず、見直した日と結果を行として追記していきます。いつ、何を確かめて、どう判断したかの履歴が残っていれば、問題が起きたときに、その拡張機能がいつから危なかった可能性があるかをさかのぼれます。
持ち主の変化は、ストアの掲載ページにある提供者の名前や連絡先の欄を、台帳に写しておいた内容と見比べるのが手早い方法です。先のクイックレンズの例でも、売りに出されてから悪意のある更新が配られるまでには4か月ほどの間がありました。掲載ページの提供者欄の変化は、中身が変わる前に出る合図になりうるので、利用者の多い拡張機能から順に確かめます。
例外の扱いを先に決めておく
線を引けば、必ず線の外で必要になる人が出てきます。すべてのサイトを読む拡張機能をどうしても使いたい、という申請です。こうした例外を場当たりで認めると、一度認めた例外が前例となり、線そのものが崩れていきます。だから例外の出し方も、あらかじめ決めておきます。
例外を認めるときは、期間・人・画面の3つを絞るのが基本です。期間は3か月などの期限を付け、期限が来たら更新の申請がなければ外します。人は申請した部署の中の必要な人だけに限り、全社には広げません。画面は、社内システムでの動作禁止を必ず重ねます。エッジやクロームの管理設定では、拡張機能ごとに設定を変えられるので、例外の拡張機能にだけ動作を止めるサイトを多めに登録する、といった調整もできます。
もう一つ、例外を承認する人を決めておきます。担当者1人の判断で例外を出せると、断りにくい相手からの申請ほど通りやすくなります。重い権限の例外は、情報システムの責任者と、その業務の責任者の2人で決める形にしておくと、例外が例外のまま保たれます。
許可リストが形だけになる運用
仕組みを作っても、運用のどこかで手を抜くと、許可リストは半年ほどで形だけになります。よくある崩れ方を並べておきます。
- 申請書に目的と使う画面を書かせない:何のために入れるのか分からず、判断の根拠が残らない
- ストアの評価と利用者数だけで許可する:評価の高い拡張機能が、更新で中身を変えた例がある
- 許可した拡張機能の個別設定に動作禁止のサイトを書き写さない:許可したものだけが社内システムで動く
- 許可した版と日付を記録しない:更新や売却の後に、何が変わったのかを比べられない
- 例外に期限を付けない:一度認めた例外が恒久の許可になり、線が意味を失う
- AIの下読みの結論をそのまま許可に使う:書かれていない条件の見落としが、そのまま判断になる
このうち最も起きやすいのは、動作禁止のサイトを書き写さない失敗です。既定と個別の2段の仕組みは、個別の設定があると既定が効かなくなるという点で直感に反します。許可リストに1件追加するたびに、動作禁止のサイトの一覧を同じ形で貼り付ける手順を、登録作業の定型に入れておきます。
AIに任せる下読みと、人が決める範囲
申請の審査は、読む量の多い作業です。プライバシーポリシーは長く、英語だけで書かれていることも珍しくありません。ここでAIを使うと、審査の手間を大きく減らせます。任せるのは、申請された拡張機能の権限の一覧と、提供元の説明・プライバシーポリシーを読ませて、先の確認項目に沿った一覧を下書きさせるところまでです。
このとき、根拠となる文書の該当箇所を必ず引用させるようにします。「学習には使わないと書かれています」とだけ返されても、どの文書のどこに書いてあるのかが分からなければ確かめようがありません。引用のない項目は「記載なし」として扱い、AIに推測で埋めさせないことを指示に書いておきます。書かれていないことは、書かれていないと返させるのが正しい使い方です。
そのうえで、許可するかどうか、条件をどう付けるかは人が決めます。AIの一覧は、読み落としを減らすための道具です。とくに、業務で本当に必要か、代わりの手段がないか、社内のどの画面で動かしてはいけないかは、会社の事情を知る人でなければ判断できません。人が確認する範囲を先に決めておき、AIの下書きはその範囲の手前までに留めます。
よくある質問
会社が契約しているAIの公式の拡張機能なら、審査しなくてよいですか
審査の手間は軽くできますが、省きはしません。公式の拡張機能でも、求める権限と動作するサイトは確かめ、社内システムでの動作禁止を重ねます。契約で送った内容の扱いが決まっている分、提供元と送り先の確認は、契約書の該当箇所を台帳に記すだけで済むことが多くなります。
社員の私物の端末やブラウザまでは管理できません。どうすればよいですか
管理設定が届くのは、会社が管理しているブラウザだけです。私物の端末については、業務の画面に会社の管理下にある端末からしか入れないようにするなど、入口の側で考える必要があります。ただ、その前に、許可の道が分かりやすく開いていることが、私物への逃げ道を減らすいちばんの近道です。
すでに社員が入れている拡張機能は、どう扱えばよいですか
許可リストを始める前に、今入っている拡張機能を集めて一覧にし、先の表で仕分けます。重い権限のものは期限を決めて申請に切り替えてもらい、期限が来たら取り除く設定に移します。いきなり止めると業務が止まることがあるので、事前に告知して猶予を置きます。
サイドバー型のAIがブラウザに最初から付いている場合はどうなりますか
ブラウザ自体に組み込まれたAIの機能は、拡張機能の管理設定とは別の設定で扱われることがあります。どの設定で止められるか、何が送られるかは、ブラウザの提供元の管理者向け資料で確かめ、拡張機能と同じ台帳で判断を記録しておきます。
まとめ
AIの拡張機能を許可するかどうかは、AIであるかどうかではなく、その拡張機能がどの画面の何を読めるのか、読んだものをどこへ送るのかで決まります。すべてのサイトの読み取りと変更、コピーした文字の読み取り、画面の取り込みといった重い権限は、既定では入れさせません。グーグルのクロームとマイクロソフトのエッジの管理設定では、2026年9月時点で、既定を止めて個別に許可する形、権限による禁止、社内システムの画面での動作禁止が設定できます。申請は5工程で受け、提供元と送り先を文書で確かめ、許可した版と日付を台帳に残します。拡張機能は更新や売却で中身が変わるため、四半期ごとの棚卸しで前提を確かめ直し、例外には期限と範囲を付けます。AIには権限と文書の下読みと、根拠を引用した確認項目の下書きまでを任せ、許可するかどうかは人が決めます。まずは、社内システムの住所を書き出して、拡張機能を動かしてはいけない画面の一覧を作るところから始めてみてください。
※本記事にはAIが活用されています。編集者が確認・編集し、可能な限り正確で最新の情報を提供するよう努めておりますが、情報の完全性、正確性、最新性、有用性等について保証するものではありません。本記事の内容に基づいて行動を取る場合は、読者ご自身の責任で行っていただくようお願いいたします。
AIの導入・活用、何から始めるべきかお悩みですか?
デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。
