コンピュータ操作の権限モデルは、コネクタやブラウザ操作と根本的にどう違うのか?
なぜCoworkはこのようなアプリをまたぐアクション連鎖を許すのか、単一アプリケーション内に完全に閉じ込めないのか?
アクション連鎖とスクリーンショットによるナビゲーションは、実際にどう組み合わさってこの現象を引き起こすのか?
日常的に複数のアプリを切り替えて仕事をする人にとって、これは実際にどのような影響を与えるのか?
Coworkでメールアプリへのアクセスだけを許可した——受信箱を整理して重要なメールにフラグを立ててほしい、というシンプルな依頼だった。タスクが途中まで進んだところで、画面にChromeがポップアップし、新しいタブが勝手に開いた。Claudeにブラウザの使用を許可した覚えはない。
これは権限システムのバグではない。コンピュータ操作(computer use)という機能自体の仕組みが、必然的にこれを引き起こすのだ。
公式ドキュメントは、Claudeがパソコンに触れる方法の優先順位を示している——まずコネクタを試す(最速かつ最も安定)、次にブラウザ操作、最後の手段として直接の画面操作。タスクが本当に「画面を見て、クリックし、入力する」という最終段階を必要とする場合、Claudeはアプリケーションごとに権限を求める——1回の「許可」があなたのマシン上のすべてのソフトウェアをカバーするわけではなく、新しいアプリに触れるたびに改めて同意を求める。一部の機密性の高いカテゴリ(投資取引プラットフォーム、暗号資産関連ツール)はデフォルトでブロックされており、特定のアプリを自分でブロックリストに追加することもできる。
ここまでは十分慎重な設計に聞こえる。問題は、「アプリケーション」という権限の単位が、「ユーザーが実際に達成したいこと」と一対一で対応していない点にある。
公式ドキュメントの一文が核心的なリスクを直接指摘している——「メールアプリでリンクをクリックすると、Chromeの使用を明示的に許可していなくても、Chromeでそのリンクが開かれることがある」。これは、Claudeが画面を操作する際、単一アプリのサンドボックスに閉じ込められているのではなく、オペレーティングシステム全体の動作結果を観察しているために起こる——メールアプリ自体がブラウザを呼び出してリンクを開くのは、OSレベルでの通常の動作であり、Claudeは単にその既存の仕組みを「利用」しているだけで、設定された権限を回避したり突破したりしているわけではない。
言い換えれば、あなたが引いたつもりの境界は「アプリレベル」だが、実際に動作を支配する境界は「オペレーティングシステムの動作レベル」にある。この2つは、すべてが1つのアプリ内で完結している限り重なり合うが、リンクのクリック、クリップボード内容の貼り付け、ファイルのドラッグなど、アプリをまたぐ呼び出しを引き起こす動作が絡んだ瞬間、両者の間にギャップが生まれる。
コンピュータ操作は、Claudeが「画面をどう操作すべきか理解するためにパソコンのスクリーンショットを撮る」ことを要求する。つまり、その時点で画面に表示されているものはすべて、原理的にはClaudeの視野に入る——あなたが許可したアプリだけでなく、バックグラウンドのウィンドウ、通知のポップアップ、あるいはたまたま開いたままにしていた別のタブも含まれる。これはコネクタやファイルアクセスの閉じた範囲とは根本的に異なる——コネクタは問い合わせた特定のデータだけを返すが、コンピュータ操作はその瞬間の画面全体がどう見えるかを見ている。
macOS 15以降では、Claudeはデフォルトでバックグラウンドウィンドウで動作し、マウスやキーボードの制御を奪うことはない——あるセッション内であるタスクが本当にフルスクリーンを必要とする場合にのみ、初回にあなたの許可を求める。この設計は操作の妨げを減らすが、スクリーンショットによるナビゲーションそのものが持つ「見えるものは記録されうる」という性質を変えるものではない。
あなたの仕事環境で、財務システム、社内コミュニケーションツール、顧客データベースが画面上に同時に開かれていることが多いなら、コンピュータ操作を許可する前に自問する価値がある——今回のタスクは本当にメールアプリの範囲を超える必要があるのか。必要がないなら、まず対応するコネクタがあるか確認しよう——コネクタのアクセス範囲は明確に定義されたAPI呼び出しであり、アクション連鎖のリスクがなく、画面操作よりもはるかに高速だ。タスクの性質上、複数のアプリをまたいだ協調が本当に必要な場合は、開始前に無関係なウィンドウを閉じ、機密性の高いアプリをブロックリストに追加しておく方が、後になってChromeが勝手に開いたことに気づくよりもはるかに信頼できる。