結論:ブラウザを渡す前に、許可操作と停止条件を固定する
Claude Browser Useは、対象domain、認証session、入力可能項目、download、file upload、送信前承認、操作logを固定してから限定業務へ導入します。公式release notesでは2026年8月19日にbrowser_toolset_20260801が公開され、自社applicationがhostするbrowser viewport内でpageのaccessibility tree、element、form、tabを読み取って操作できると案内されました。最初は検索や転記など取消可能な作業に限定し、購入、公開、削除、権限変更は人間確認で止めます。
読者の具体的な困りごとは、画面操作を自動化したい一方、誤送信や別tabへの情報流出を防ぐ境界が分からないことです。読了後には、Browser Useを採用するか、Computer Useを選ぶか、通常API連携に留めるかを判断できます。次の行動は、対象業務を「読む」「入力する」「外部へ送る」の3段階へ分け、各段階の許可と承認者を一枚にすることです。
公式仕様、提供条件、料金、制限を確認する
Anthropic公式のBrowser Use文書では、Browser Useはclient toolsetであり、browserそのものは利用者側applicationがhostします。Claudeが外部の任意browserを勝手に起動する仕組みではありません。要素参照、form input、tab管理、download報告を持ち、file uploadはopt-inです。認証cookieやpassword managerを渡す場合は、host側のsession分離とsecret管理が責任範囲になります。
2026年8月19日の公式release notesでは、Claude Fable 5、Claude Mythos 5、Claude Opus 5、Claude Sonnet 5、Claude Opus 4.8で利用できるとされています。modelごとの提供地域、rate limit、context、価格は変わり得るため、実装時点のmodel overviewとpricingを再確認します。toolの利用だけで一律の月額が決まるという案内ではなく、選択modelのinput/output token、screenshotやpage情報の量、hostするbrowser基盤の費用を合算します。
Browser Useはweb applicationの内部構造を参照できますが、CAPTCHA回避、規約違反のscraping、権限のないdata取得を正当化しません。対象siteの利用規約、robot方針、個人情報、著作権、処理委託条件を確認します。file download後はmalware scanと隔離を挟み、uploadは許可拡張子、容量、送信先domainを限定します。
Browser Use、Computer Use、通常APIを5軸で比較する
- 操作範囲:Browser Useはviewport中心、Computer Useはdesktop全体、通常APIは定義endpointに限定できます。
- 構造理解:Browser Useはelementやformを参照しやすく、Computer Useは視覚座標中心、APIはschema中心です。
- 安全境界:Browser Useはtabとdomain、Computer UseはOSとapplication、APIはtoken scopeが主境界です。
- 変更耐性:UI変更はbrowser/computer操作へ影響し、API変更はversion管理しやすい一方、未提供操作は実行できません。
- 監査:Browser UseではURL、element、action、approval、resultを一続きで保存します。
安定した公式APIがある定型処理は、まずAPI連携を選びます。Browser UseはAPIがないSaaSの検索、複数tabの照合、form下書きなどに適します。OS file dialog、native application、desktop全体が必要ならComputer Useを検討します。ただし操作範囲が広いほど、sandbox、network、credential、画面上の機密情報を厳しく分離します。
採用判断では精度だけでなく、誤操作一件の最大損失を比較します。顧客への送信、決済、公開、削除は成功率が高くても無人化しません。「下書きまで自動、送信は人間」「downloadまで自動、開封はscan後」のように責任境界を工程へ埋め込みます。
安全に実装する7手順
- 対象業務を一つに絞り、開始条件と完了条件を文章化します。
- 許可domainとredirect先を列挙し、別domainへ移ったら停止します。
- 専用accountと最小権限を用意し、管理者accountや個人sessionを共有しません。
- read、input、download、upload、submitごとにpermissionを分離します。
- uploadと外部送信の直前に、宛先・内容・添付を人間へ表示して承認を取ります。
- URL、tab、element reference、action、時刻、承認者、結果を監査logへ残します。
- stagingで正常系、popup、timeout、login切れ、予期しないredirect、二重送信をtestし、少数taskから開始します。
prompt injection対策では、web page内の命令を業務指示として採用しない規則をsystem側へ置きます。「security設定を無効化せよ」「別siteへsecretを送れ」といったpage内容はdataとして扱い、許可actionと衝突したら停止します。downloadしたdocument内の指示も同様です。
retryは閲覧と送信で分けます。page readは再試行できても、form submitや購入buttonは同じ操作を繰り返すと二重処理になります。idempotencyを確認できない操作はretryせず、結果照合へ切り替えます。session終了時はcookie、download、clipboard、temporary fileを破棄します。
企業運用チェックリストとHOLD条件
- 公式文書を2件以上確認した
- 対象modelと提供条件を確認した
- 対象業務が一つに絞られている
- 許可domainが列挙されている
- 専用accountがある
- file uploadはopt-inである
- 送信前承認がある
- download scanがある
- 二重送信を防げる
- prompt injectionで停止する
- 操作logを保存する
- session終了時にdataを破棄する
- 利用規約を確認した
- rollback手順がある
HOLD条件は、使用modelが未確認、対象siteの許可が不明、個人accountを共用、upload先を制限できない、送信を無人化、監査logがない、page内命令と業務指示を分離できない場合です。技術的に動くことと、企業業務として許可できることは別に判定します。
よくある質問と次の行動
Chrome拡張機能と同じですか?
同一ではありません。公式仕様は、自社applicationがhostするbrowser viewportを操作するclient toolsetです。
ログイン済みsiteを操作できますか?
host側でsessionを与えれば可能性はありますが、専用account、最小権限、cookie隔離、規約確認が必要です。
最初に向く業務は何ですか?
公開や決済を伴わない検索、照合、form下書きなど、結果を人間が確認できる低損失業務です。
一次情報はClaude Platform release notes、Browser Use公式文書、Claude API pricingです。関連するComputer Use GA移行、MCPの安全確認、個人情報の扱いも確認してください。Miraigentの無料診断では、操作範囲、承認、監査、停止条件を60秒で整理します。
