LeapAI編集部

監修:岩田 侑城(株式会社LeapAI 代表取締役CEO)

Claude Computer use GA:操作範囲と安全境界を工程別に選ぶ

  • Claude
  • AIエージェント
Claude Computer use GA:操作範囲と安全境界を工程別に選ぶ

2026年8月19日、Claude APIのComputer useがcomputer_toolset_20260801としてGAになり、同日にBrowser useも公開されました。GA後も実行環境と権限制御は利用者側に残ります。3問で必要な操作面を選び、接続先、対象データ、許可メンバー、人の承認地点を別に絞ります。

Computer useでGAになったのは利用者側実行のツールセット

ツール定義と実行環境の責任分界

Anthropicは2026年8月19日、Claude APIのComputer useをcomputer_toolset_20260801としてGAにし、同日にBrowser useをbrowser_toolset_20260801として提供開始しました。両者はAnthropicがスキーマを定義するclient toolsetです。Claudeはtool_useを返しますが、ブラウザやデスクトップで実行するexecutor、権限、接続先は利用者側が管理します。

Web fetch/searchはAnthropic側で動くserver toolsです。Browser useは利用者がホストするブラウザで、accessibility tree、要素、フォーム、タブ、スクリーンショットを扱います。Computer useは利用者のデスクトップ全体をスクリーンショットと座標で扱います。この実行主体と操作範囲の違いが選定の起点です。

Computer useはGAでbetaヘッダーが不要になり、batch actions、既定で有効なzoom、configsが案内されました。両toolsetの対応モデルとして公式発表が挙げるのはClaude Fable 5、Mythos 5、Opus 5、Sonnet 5、Opus 4.8です。既存のcomputer_20251124連携は引き続き動作し、旧版もbetaで利用できます。移行時はリクエスト形状とツール処理が変わるため、computer use toolページ内の「Migrate from computer_20251124」で差分を確認します。両toolsetは2026年8月時点でClaude Managed Agentsでは使えず、executorは自前で用意します。

3問で操作範囲を選び、読むだけならfetchとsearchを分ける

3問で選ぶ最小権限の手段

業務全体ではなく操作工程ごとに3問で範囲を決め、読むだけの工程は既知URLならWeb fetch、探索ならWeb searchに分けます。

1. その工程は、ブラウザのビューポート外にある他アプリやOS画面へ作用しなければ完了しないか。必要ならComputer use

2. ページの要素・フォーム・タブへ作用する、またはJavaScriptで構築された内容を読む必要があるか。必要ならBrowser use

3. 読むだけなら、既知URLはWeb fetch、情報源探索はWeb search

広い手段から順に「完了に必要か」を否定していき、必要と言い切れた最初の手段を、その工程に必要な操作面とします。これは操作面の選定であり、最小権限にするにはさらに接続先、対象データ、許可メンバー、人の承認地点を絞ります。

ファイル受け渡しでは、ダウンロード報告はBrowser useの既定機能、file_uploadはopt-inである点を追加確認します。ブラウザ外のファイル操作が必要なら問1へ戻します。

この3問は「必要な操作対象」と「利用者側で用意する実行環境」の2軸だけで選びます。ページ内で完結する操作は、要素参照、フォーム値の直接設定、タブ管理を使え、デスクトップ環境を用意せずに済むBrowser useが適します。

  • 既知の公開資料を読む:手段:Web fetch/type:web_fetch_20260318/実行主体:Anthropic側/公式に確認できる操作範囲:URLを指定するserver tool

  • 情報源を探す:手段:Web search/type:web_search_20260318/実行主体:Anthropic側/公式に確認できる操作範囲:検索条件を渡すserver tool

  • 管理画面へ入力する:手段:Browser use/type:browser_toolset_20260801/実行主体:利用者のブラウザ/公式に確認できる操作範囲:既定27メンバー+opt-in 4、要素参照、フォーム、タブ、座標

  • デスクトップアプリへ取り込む:手段:Computer use/type:computer_toolset_20260801/実行主体:利用者のデスクトップ/公式に確認できる操作範囲:17メンバー、スクリーンショットと座標

typeは日付付きで複数版が併存し、表は出典時点の値です。複数のserver/client toolsを同じtools配列へ並べて宣言できますが、BrowserとComputerにはleft_clickやscreenshotの同名メンバーがあります。Browser側のtoolset_nameを本稿の出典範囲で確定できないため、本稿の既定設計は1リクエストにつきclient toolsetを一つだけ宣言し、工程間は別リクエストで受け渡します。

一つの「公開資料を社内システムへ登録する」業務を通すと、次のように分かれます。

  • 公開資料を読む:3問での判定:ページへ作用しない既知URL/選ぶ手段:Web fetch/人が確認する地点:登録へ使う出典URLと取得内容を確認

  • 管理画面へ入力:3問での判定:ページ内フォームへ作用/選ぶ手段:Browser use/人が確認する地点:送信直前に入力値の差分を表示して承認

  • デスクトップへ取込:3問での判定:ブラウザ外のアプリへ作用/選ぶ手段:Computer use/人が確認する地点:実行前に対象アプリ名と保存先を表示して承認

executorの照合表:宣言、受信、停止条件を分ける

複数tool_useを照合して返す

手段を選んでも、client toolsetは利用者側executorで許可判定しなければ安全境界になりません。ここからは、出典で確認できる仕様(type、name、Computer useのtoolset_name、batch actions)を前提にした本稿の設計です。

  • 宣言〔出典〕:Computer use:type: computer_toolset_20260801/Browser use:type: browser_toolset_20260801

  • 受信〔出典+本稿設計〕:Computer use:nameを許可表と完全一致し、toolset_name: computerを記録/Browser use:nameを許可表と完全一致。toolset_name値は出典範囲で未確認

  • 停止〔本稿設計〕:Computer use:不一致・許可対象外は実行せず保留し、人の確認へ/Browser use:同左。opt-in機能は明示許可がなければ保留

  • 併用時〔本稿設計〕:Computer use:Browserと同じリクエストへ置かず、Computer工程だけを宣言/Browser use:Computerと同じリクエストへ置かず、Browser工程だけを宣言

batch actionsは複数ブロックを一括許可せず、各ブロックを上表で判定します。

本文で確認できるBrowser useの既定メンバーにはnavigate、read_page、left_click、screenshotがあり、opt-in 4機能はjavascript_exec、file_upload、read_console、read_networkです。Computer useではscreenshot、left_click、type、zoomを確認できます。実装時の完全な許可表は公式toolsetページで全メンバーを確認してから作ります。

選定後に確認する安全境界

手段ごとに狭める安全境界

通し例の3工程へ、公式注意事項と最初の境界値を対応づけます。

  • 管理画面へ入力・Browser use:効く公式注意事項:ページ入力を信頼しない。追加4機能はopt-in/最初に決める境界値:許可する管理画面URL/止める操作:許可外要素、送信・削除・購入、承認待ち

  • デスクトップへ取込・Computer use:効く公式注意事項:専用環境、機微データ非提供、許可ドメイン、人による確認/最初に決める境界値:対象アプリ名/止める操作:対象外アプリ・保存先、重要操作の承認待ち

この表は利用者側executorで動くBrowser useとComputer useに限定します。Web fetch/searchはAnthropic側で実行されるserver toolsであり、取得先を制限する仕様は本稿の出典範囲で確認していません。Computer useの公式資料は、ログイン情報を含む機微データをモデルへ与えないよう推奨しています。それを受け、本稿の設計では認証情報をClaudeへ渡さずexecutor側で認証済みセッションを用意します。

実装前に自社で確定する値は、(1)完全なメンバー許可表、(2)不許可時の返却方式、(3)Browser useのSecurity considerationsを反映した境界、(4)併用時の工程間受け渡し、の4点です。

最初の対象業務を一つ選び、3問で工程ごとの手段を決めたら、各行について「許可する接続先または対象」と「人が確認する地点」を一つずつ書き出します。本稿で確定できるのは手段の責任分界と選定軸までで、成功率、configsの詳細、完全な移行差分、併用時の挙動は実環境での確認が必要です。

弊社では、AI社員の導入支援や企業のAX推進支援を行っています。人員を増やさず、今の体制のまま生産性と売上を伸ばしたい法人のご担当者様は、下記のボタンからお気軽にお問い合わせください。

出典

https://platform.claude.com/docs/en/release-notes/overview

https://platform.claude.com/docs/en/agents-and-tools/tool-use/computer-use-tool

https://platform.claude.com/docs/en/agents-and-tools/tool-use/browser-use-tool

https://platform.claude.com/docs/en/agents-and-tools/tool-use/tool-reference

この記事の監修者

監修者 岩田 侑城
株式会社LeapAI代表取締役CEO
岩田 侑城

新卒で株式会社リクルートに入社し、HR領域のマーケティング業務に従事。2024年9月に株式会社LeapAIを創業し、生成AIによる業務の自動化とAI動画制作で企業の事業成長を支援している。事業売却の経験を持ち、戦略の設計から実行までを一貫して担う。

※本記事は生成AIを活用して制作しています。内容はLeapAI編集部がファクトチェックおよび編集を行い、 図解・画像は生成AIで作成したもの、または実際のサービス画面を掲載しています。

AI顧問のサービス紹介資料を無料で受け取る