Claude や Claude in Chrome でブラウザ作業を任せるとき、いちばん止まりやすいのがログイン壁です。そこで起きがちなのは次の三択です。
📑目次
- パスワードや OTP をチャットに貼る
- 手作業に戻る
.envや共有メモをそのまま渡す
いずれも作業は進みますが、秘密の露出面が広がります。
1Password は 2026年7月16日、1Password for Claude を公式発表しました。要点は単純です。
Claude がサインインを要求しても、パスワードやワンタイムコードはモデルの context や memory に入らず、ユーザーの生体認証承認後に 1Password がページへ直接注入する zero-exposure 設計です。
この記事で整理すること
本記事で整理する内容は次のとおりです。
- 要件と接続手順
- 対応・非対応の境界
- Agentic Mode と運用上の注意
- 導入判断チェックリスト
根拠は次の一次情報と独立報道です。
- 公式ブログ
- セットアップ docs
- セキュリティ docs
- Anthropic Support
- 独立報道
関連する設計軸
関連して、秘密をエージェント文脈に載せない設計は Claude Code のサンドボックス選び や Claude Code セキュリティ設定 と同じ軸です。資格情報レイヤだけを分離しても、ログイン後の操作権限は別問題として残ります。
zero-exposure で何が変わるか
何が変わるか
結論から言うと、1Password for Claude が変えるのは「誰が秘密を復号して入力するか」です。Claude はログインが必要だと判断しても、vault の中身を読みません。1Password が source of truth のまま、承認後にページへ fill します。
理由は、エージェント作業の失敗パターンが「権限を広げすぎる」側にあるからです。チャットへ貼れば確実に通りますが、会話履歴・ログ・プロンプト再利用の経路に秘密が残ります。手作業に戻れば安全側ですが、エージェントの連続作業が途切れます。zero-exposure は、その中間に 資格情報注入レイヤ を置きます。
典型フロー
具体的な流れは次のとおりです。
- Claude がサインインを要するページ操作を開始する
- 1Password が要求項目と理由を表示する
- ユーザーが Touch ID などで承認する
- 1Password が安全チャネル経由でページへ username / password / OTP を注入する
- Claude 側に渡るのは項目メタデータと成否ステータスに限られる
アクセスの寿命
公式のセキュリティ説明では、アクセスは現行タスクに限定され、standing access はありません。セッション終了や時間制限で破棄され、送信失敗時は埋め込み値をクリアしてから制御を返します。独立分析の ZDNET も、タスク単位の再承認と「standing access なし」を確認しています。
再結論として、zero-exposure は「Claude にパスワードを教える機能」ではありません。Claude にパスワードを見せずに、ページへログインさせる機能です。
セットアップ要件と接続手順
先に結論です。現時点の公開情報では Mac 前提で、1Password アプリとブラウザ拡張、Claude Desktop、Claude in Chrome の組み合わせが必要です。Windows 前提の運用にはまだ当てはめられません。
要件の境界
| 項目 | 現時点の境界 |
|---|---|
| OS | Mac のみ |
| 1Password アプリ / 拡張 | 8.12.28 以降 |
| 1Password プラン | individual / family / business |
| Claude 側 | Desktop + Claude in Chrome。paid plans(Pro / Max / Team / Enterprise)の beta として案内 |
| 対応アイテム | Login の username / password / OTP(TOTP) |
| 非対応 | カード / identity / パスキー(公式) |
| 組織設定 | 1Password Business は agentic autofill ポリシー、Claude Team/Enterprise は Owner 有効化(既定オフ) |
出典:1Password Support セットアップ、Anthropic Support(2026年7月時点)
接続の最短手順
- 1Password for Mac とブラウザ拡張を 8.12.28 以降へ更新する
- Claude Desktop と Claude in Chrome を用意する
- Business 利用者は Policies → Sharing and permissions で Allow AI agents to autofill for users を有効化する
- Team / Enterprise の Claude は、Owner が Organization settings の Password managers を有効化する
- Claude Desktop → Customize → Connectors → 1Password Connect を選び、Touch ID などで承認する
- 低リスクサイトで 1 タスクだけ試験する(例: 注文履歴確認など)
対応フィールドは Login と TOTP に限られます。ソーシャルログインは意図どおり動かない場合があり、パスキーは現時点で非対応です。カード決済や本人情報フォームを任せる用途には向きません。
Agentic Mode と運用上の注意
Agentic Mode の動き
Agentic Mode は、互換 AI エージェントがブラウザ制御を取ったときに 1Password 拡張 UI をロックする仕組みです。明示承認されたログイン / OTP 以外の vault 項目へ到達できなくなります。
重要なポイント:
- 1Password for Claude を未設定でも既定で作動する
- 連携を入れない選択をしても、エージェント制御中の vault UI 露出を抑える方向に働く
- キャンセルは Claude の tab group を閉じる(setup docs)
- 切断は Customize → Connectors から 1Password を Disconnect
公式が示す限界
ただし、zero-exposure は万能の境界ではありません。公式セキュリティ docs は次の限界を明示しています。
- 秘密を含む通信は Mac ローカルに留まり、desktop と extension の間は E2E で相互認証される
- 特権攻撃者がマシンを完全支配した場合は境界外
- ログイン後のサイト側処理と、ログイン後のエージェント行動は 1Password の保証外
cookie 残存と関連の脅威層
ZDNET は、サイト側 cookie セッションが残る可能性を実務注意として挙げています。エージェントが作業を終えても、ブラウザ上のログイン状態が残れば、次の操作者(人または別タスク)がそのセッションを使える場合があります。タスク後にログアウトを指示するか、高権限サイトではエージェント利用自体を避けるかを、先に決めておく必要があります。
エージェント承認 UI のすり抜けや、画像経由の秘密持ち出しは別系統の脅威です。関連記事として GhostApproval と Ghostcommit 対策 もあわせて押さえると、資格情報注入だけでは足りない層が見えます。
導入判断チェックリストと次アクション
読後に取るべき行動は、機能の有無確認ではなく 試すサイトと拒否するサイトの線引き です。まずは拒否リスト外の低リスク1サイトに限定して小さく始めてください。
比較の軸
| 方式 | 秘密の露出面 | 操作コスト | 向きやすい用途 |
|---|---|---|---|
| チャットにパスワードを貼る | 会話・ログ・再利用経路に残りやすい | 低い | 緊急の使い捨て検証のみ |
| 手動ログインに戻る | 秘密は vault / 人側に留まる | 高い | 高権限・決済・本番管理 |
| 1Password 注入(zero-exposure) | モデルへは渡さず、ページへ注入 | 中(承認が都度必要) | Login + OTP の定型ブラウザ作業 |
出典:公式ブログ / Support / Anthropic Support と ZDNET の運用注意を統合(2026年7月時点)
チェックリスト
- Mac + 1Password 8.12.28 以降 + Claude Desktop + Claude in Chrome を満たす
- individual / family / business のいずれかで利用できる
- Business なら agentic autofill ポリシーを有効化した
- Claude Team/Enterprise なら Owner が Password managers を有効化した
- Connectors で 1Password をペアリングし、低リスクサイトで 1 タスク試験した
- カード決済・パスキー必須・高権限管理コンソールを拒否リストにした
- タスク後のログアウト要否(cookie 残存)を決めた
- 失敗時は Claude tab group を閉じ、必要なら Disconnect する手順を共有した
次アクションは、まず低リスク1サイトに限定して小さく始める次の順が現実的です。
- 要件を満たすか確認する
- 低リスクサイトで 1 タスクだけ通す
- 組織設定が必要な場合は管理者にポリシー確認を依頼する
- 拒否リストをチーム共有する
- サンドボックス設計や Claude Code セキュリティ設定 と合わせて、秘密管理の全体像を見直す
よくある質問(FAQ)
Q1. パスワードや OTP は Claude や Anthropic に送られますか?
公式説明では、次のとおりです。
- パスワードと one-time code は Claude の context / memory / Anthropic システムに入らない
- 渡るのは項目メタデータと成否
- 注入は 1Password 側が行い、ユーザー承認が都度必要
Q2. Windows や Team プランですぐ使えますか?
現状の公開要件は次のとおりです。
- OS は Mac 前提
- Claude の Team / Enterprise は Owner による組織有効化が必要で、既定はオフ
- 1Password Business は agentic autofill ポリシーが必要
- individual / family / business の 1Password プランと、Claude の paid beta 案内をあわせて確認する
Q3. 何が未対応で、どこまで任せてよいですか?
境界は次のとおりです。
- カード・identity・パスキーは非対応
- ソーシャルログインは不安定な場合がある
- Login + TOTP の定型作業には向きやすい
- ログイン後の操作・決済・本番コンソールはエージェント側の安全設定と利用者の承認判断が残る
- cookie セッション残存も考慮し、高権限サイトは拒否リストにするのが安全
Q4. Agentic Mode をオフにしないと使えませんか?
- Agentic Mode は拡張側で既定オン
- 連携未設定でもエージェント制御時に作動する
- 通常は「追加のロック」として理解するのが適切
- タスクを止めるときは Claude の tab group を閉じる
関連記事:
- Claude Codeのハーネスとは|モデル・内部ループ・外部設定の3層
- Claude Code Skillsの書き方|公式と公開実例で設計
- CodexプラグインでClaude Codeからレビュー委譲
まとめ
1Password for Claude は、エージェントに秘密を渡す代わりに、承認付きでページへだけ注入する credential レイヤです。zero-exposure と Agentic Mode により、モデル側の露出と vault UI の露出を同時に抑える設計になっています。
一方で、Mac 前提、Login/OTP 限定、組織ポリシー、cookie 残存、ログイン後行動の保証外という境界も明確です。導入の成否は機能の派手さではなく、試すサイトと拒否するサイトを先に決められるかで決まります。まず低リスクサイトで 1 タスク試験し、要件と拒否リストをチームで共有するところから始めるのが現実的です。
筆者の観点
エージェント作業の優先順位は、便利さより秘密の露出面です。
手段ごとのトレードオフは次のとおりです。
- チャット貼り付け: 再現性は高いが、ログに残りやすい
- 手動復帰: 安全側だが、連続作業を壊しやすい
- 1Password for Claude: Login と OTP に限れば、都度承認のコストと引き換えにその中間を取れる
カードやパスキー、高権限の管理コンソールまで対象を広げて読むと期待外れになりやすいです。評価軸は次の二段に分けると整理しやすいです。
- 秘密がモデルに入らないか
- ログイン後に何を許可するか
実務ではまず低リスク作業に限定して小さく始めてください。
関連する新しい記事:
- Ledger Agent Stackとは|AIは提案、署名はハードウェア承認の境界 – This published update adds current operational context for Claude にパスワードを渡さずログイン — 1Password for Claude の zero-exposure.
著者
krona23
IT業界20年以上の実務経験を持ち、日本国内有数のPVを誇る大規模Webサービスで事業部長・CTOを複数社で歴任。Windows/iOS/Android/Webと技術の変遷を経験し、現在はAIネイティブへの変革に注力。DevGENTでは、AIコードエディタ・自動化ツール・LLMの実践的な使い方を日英西3言語で発信中。














コメントを残す