AI拡張機能は危険?Chromeに入れたAI拡張から情報が漏れる仕組みと社内の止め方

AI拡張機能の危険とは、ChromeやEdgeに入れたAIの拡張機能が、与えられた権限を使ってAIとの会話や開いている画面の内容を外部へ送ってしまうおそれのことです。危ないかどうかは拡張機能の権限と提供元で決まり、会社としては許可した拡張機能だけを入れられる設定にしたうえで、AIは会社が用意した環境で使ってもらう形が現実的な止め方になります。社員が会社の把握していないAIを業務に使う状態はシャドーAI(野良AI)と呼ばれ、AI拡張機能はその入口の一つとなってしまいます。禁止の通知だけで終わらせず、代わりに使える環境まで一緒に渡すことが、減らす近道になるでしょう。

AI拡張機能が危険な理由は「権限」にある

AI拡張機能が危ないと言われる理由は、AIの性能ではなく、拡張機能に与える権限の広さにあります。拡張機能とは、ブラウザに後から足す小さなプログラムのことで、入れるときにどのサイトのデータを読めるかを許可する仕組みです。Chromeウェブストアのヘルプでは、サイトへのアクセスの設定のうち「すべてのサイト」を、すべてのサイトのデータを自動的に読み取り、変更することを拡張機能に許可する設定と説明しています。

この設定のままAIの拡張機能を入れると、メールの画面も、会計ソフトの画面も、社内の管理画面も、開いたページの文字はすべて読める状態になってしまいます。同じヘルプにも、許可を与えるのは信頼できる拡張機能だけにするよう注意書きがあります。「すべてのサイト」を読める拡張機能は、開いた画面の中身を全部読めると考えてください。

Chromeの開発者向けの権限一覧では、強い権限を求める拡張機能を入れるときに「すべてのウェブサイト上にある自分の全データの読み取りと変更」という警告が出ると案内されています。scriptingと呼ばれる権限も、ページの中で拡張機能のプログラムを動かすためのもので、後で紹介するIncogniの調査ではAI拡張で最も多く見られた要注意の権限として挙がりました。警告文が出た時点でそのまま進めず、担当者へ相談してもらう決まりを作っておきましょう。

AI拡張は会話の中身ごと抜かれる点が普通の拡張機能と違う

広告ブロックや翻訳の拡張機能と比べて、AIの拡張機能が気になるのは、扱うものが会話の中身そのものだからです。AIには、取引先の名前、見積の金額、契約書の文面、プログラムのソースコードなど、まとまった業務の情報をそのまま貼り付けることが多くなります。ページの横にAIを表示するサイドバー型や、開いているページを要約する拡張機能は、画面の文字を読み取ってAIへ渡す仕組みのため、全ページを読む権限を求めることが多いでしょう。

会計・給与・顧客管理をブラウザで開いたまま作業する会社や、顧問先のデータを預かる会計事務所では、その画面に映る情報まで読み取りの対象に入ってしまいます。AIへの入力内容と業務の画面の両方が一度に通るため、普通の拡張機能よりも漏れたときの範囲が広くなりやすいと考えておきましょう。

実際に報じられたAI拡張機能の被害と脆弱性

AI拡張機能から会話が抜かれる事例は、2026年に入ってから海外のセキュリティ企業による公表や報道が相次いでいます。ここでは、会社の対策に関わる4つの公表を、発表元と時期を添えて紹介します。数字はいずれも各社の発表や自己調査によるもので、第三者が検証した値ではありません。

会話と全タブのURLを30分ごとに送っていた2件(OX Security)

セキュリティ企業のOX Securityが公表した2つのChrome拡張機能は、AIチャットの会話を外部へ送っていたと2026年1月に報じられました。対象は「Chat GPT for Chrome with GPT-5, Claude Sonnet & DeepSeek AI」(利用者60万人)と「AI Sidebar with Deepseek, ChatGPT, Claude, and more.」(同30万人)で、合わせて90万人を超えると報じられています。The Hacker Newsの記事は、ChatGPTやDeepSeekとの会話と、開いているすべてのタブのURLを、30分ごとに攻撃者のサーバーへ送っていたというOXの研究者の説明を伝えました。1件目には、Chromeウェブストアの「おすすめ(Featured)」バッジが付いていたとも報じられ、その後バッジは外されたとされています。

ChatGPTを使いやすくするツールを装った16件(LayerX Security)

2026年1月28日にマキナレコードのCodebookが伝えたところでは、LayerX Securityの報告として、ChatGPTの使い勝手を良くするツールを装った拡張機能16件が、ChatGPTのアカウントを乗っ取っていたとのことです。ログインした状態を保つためのセッショントークンを盗み、私的なチャットやSlack、Googleドライブのファイルにまでアクセスしていたと伝えられました。15件はChromeウェブストアに、1件はMicrosoft Edgeの公式ストアに掲載され、合計のダウンロード数は900回ほどだったと報じられています。数は少なくても、AIツールを仕事のサービスとつないでいる利用者が多いため、届く範囲が業務の中心にまで広がってしまう点は見逃せません。この16件の中にも、ストアで「注目(Featured)」バッジを得ていたものが1つあったと報じられました。

サイトを開くだけで悪用される脆弱性(SiderAI・MaxAI)

2026年6月10日には、セキュリティ企業のForever Security(国内ではRebora Securityの名前でも報じられています)が、AIサイドバーの拡張機能SiderAIとMaxAIに見つかった脆弱性を公表しました。2つを合わせると1,000万を超えるブラウザに影響しうるとされています。実演では、悪意のあるサイトを開くだけで、裏で開いたタブからGmailやGoogleカレンダーの画面を撮影したり、ClaudeやChatGPTに指示を送って中身を引き出したりする流れが示されました。Forever Securityは、公表時点で開発元に連絡がつかなかったと発表しています。悪意のある拡張機能だけでなく、普通に配布されている拡張機能の弱点を突かれる経路もある点は押さえておきたいところです。

「おすすめ」バッジやストアに並んでいることは安全の保証にならない

OX SecurityとLayerX Securityの2件の公表では、問題の拡張機能にストアのおすすめバッジが付いていたと報じられています。OXの研究者も、Featuredの表示があっても、よく分からない提供元の拡張機能は入れないよう呼びかけたと伝えられました。ストアに並んでいることやバッジの有無は、会社の情報を任せてよい理由にはなりません。利用者数の多さも、OXの2件が合わせて90万人を超えていたことを考えると、判断の決め手にはならないでしょう。

Incogniの調査:AI拡張442件の52%がデータを収集

個人情報の削除サービスを提供するIncogni(Surfshark提供)は、2026年1月5日〜7日にChromeウェブストアで名前か説明に「AI」を含む拡張機能442件を、8つの分類で調べた結果を公表しています。同社の発表では、52%が利用者から何らかのデータを集め、29%が個人を特定できる情報を集めていたとされます。要注意の権限で最も多かったのはscriptingで、42%の拡張機能が使っていたと報告されています。scripting権限を使う拡張機能の利用者数を足し合わせると約9,200万人にのぼり(同じ方が重複して数えられている可能性があります)、同社はこれを影響しうる範囲として示しました。約9,200万人は漏えいした人数ではなく、対象の拡張機能を入れている利用者の合計である点に気をつけてください。集めるデータの種類は開発者がストアで開示した内容をもとにしているため、実際の通信を確かめた数字ではありません。国内では、ZDNET Japanが2026年2月5日に、@ITが同年3月6日にこの調査を報じています。

※2026年10月4日時点で各社の公表資料・公式ヘルプで確認した内容です。OX Securityの件はThe Hacker News(2026年1月6日)、LayerX Securityの件はマキナレコードのCodebook(2026年1月28日、元はHackRead)の報道によります。SiderAI・MaxAIの修正状況は、各開発元の案内をご確認ください。

4つの公表に共通するのは、AIを手軽に使うための拡張機能が、AIとの会話と業務の画面の両方に手を届かせていた点になります。社員が自分の判断で入れられる状態のままでは、会社はどの拡張機能が入っているかさえ分からないままとなってしまいます。

拡張機能に頼る前に、AIを使う場所を会社で決める

拡張機能を探さなくてもAIを使えるよう、社員が使う環境を会社で1つ用意しておくと安心です。UPGEAR AI(アップギアAI)は、ChatGPT・Claude・Gemini・Perplexityを1つの契約で使える法人向けサービスです(人数無制限)。

入れる前に権限と提供元を確かめる判断表

拡張機能を入れてよいかは、サイトへのアクセスの範囲と提供元の2つでほぼ判断出来ます。Chromeでは、拡張機能ごとにサイトへのアクセスを「クリックされた場合のみ」「特定のサイト」「すべてのサイト」から選べるようになっています。入れるときに出る権限の警告文と、この設定の組み合わせを見て、次の表のように仕分けてみてください。

画面に出るもの意味会社での扱い
警告「すべてのウェブサイト上にある自分の全データの読み取りと変更」開いたページを全部読み書きできる入れない。業務で要る場合だけ申請を受けて個別に判断
サイトへのアクセスが「すべてのサイト」すべてのサイトのデータを自動で読み取り、変更できる入れない。業務で要る場合だけ申請を受けて個別に判断
サイトへのアクセスが「特定のサイト」指定したサイトでは、データを自動で読み取り、変更できる要確認。対象が会計・給与・メールなどの業務画面なら見送る
サイトへのアクセスが「クリックされた場合のみ」拡張機能を選んだときだけ、開いているサイトにアクセスできる提供元を確かめたうえで許可しやすい
AIサイドバー・ページ要約の拡張機能画面の文字をAIへ渡す仕組みのため、全ページを読む権限を求めやすい入れない。会社が用意したAI環境で代わりに使う

表の4段目のように範囲を狭められる拡張機能でも、提供元が分からないものは入れないのが無難です。

許可を出す前の5分チェック

社員から申請を受けたときは、次の5つを確かめてから許可リストに入れましょう。

  • 提供元の名前と連絡先が分かるかストアの掲載ページで開発者名と問い合わせ先を見ます。連絡のつかない提供元は、問題が見つかっても直らないおそれがあります。
  • バッジや利用者数だけで決めていないかおすすめバッジ付きでも会話を送っていた例が報じられています。判断の材料にはしても、決め手にはしません。
  • 最近も更新されているか長く更新されていない拡張機能は、弱点が見つかっても直らないままになりがちです。
  • プライバシーポリシーに送り先と使い道が書かれているか入力した文章や見ているページの内容をどこへ送り、何に使うのかを読みます。書かれていなければ見送ります。
  • 求める権限が用途に見合っているか文字数を数えるだけの拡張機能が全サイトのデータを求めるなら、用途と釣り合っていません。

迷ったものは許可せず、会社で用意したAI環境で同じことが出来ないかを先に確かめると、申請の数そのものが減っていきます。

今入っている拡張機能を棚卸しする手順

許可リストに切り替える前に、社員のChromeに今どんな拡張機能が入っているかを把握しておきましょう。見る方法は、社員が自分の画面で確かめる方法と、管理者が一覧でまとめて見る方法の2つになります。

社員が自分のChromeで確かめる

Chromeウェブストアのヘルプでは、パソコンでChromeを開き、右上のその他アイコンから[拡張機能]→[拡張機能を管理]を選ぶ手順が案内されています。アドレスバーに chrome://extensions と入力しても、同じ画面を開くことが出来ます。

  1. 一覧に並ぶ拡張機能の名前を書き出すか、画面を撮って担当者へ送る
  2. 拡張機能ごとの設定で、サイトへのアクセスが「すべてのサイト」になっていないかを見る
  3. 使っていないものはスイッチをオフにして無効にし、不要なら削除する
  4. Edgeを使っている場合は edge://extensions を開き、拡張機能が求めるアクセス許可を同じように確かめる

社員に頼むときは、名前を書き出すだけでなく、AIと名の付く拡張機能やサイドバー型のものがないかを特に見てもらうと、確認の漏れが減ります。

管理者が一覧でまとめて見る

Google Workspaceを使っている会社や、Chrome Enterprise Coreに登録した会社では、管理コンソールで入っている拡張機能の一覧を見ることが出来ます。Chrome Enterprise Core(旧称 Chromeブラウザ クラウド管理)は、Windows・Mac・Linux・iOS・AndroidのChromeを1つの管理コンソールで管理する仕組みで、Googleは追加料金はかからないと案内しています。管理者ヘルプ「アプリと拡張機能の使用状況の詳細を表示する」のレポートでは、拡張機能ごとにインストール数と、求めている権限の数を確かめられます。インストール数が多いのに業務で使う理由が分からない拡張機能から順に、使っている部署へ聞いてみてください。Chrome Enterprise Coreに登録したブラウザでは、社員がGoogleアカウントにログインしていなくてもポリシーが効くとGoogleは案内しています。

管理コンソールで見えない範囲もある

使用状況のレポートに出るのは、会社が登録したブラウザだけになります。社員が私物のパソコンで、会社のアカウントにログインしていないChromeを使っている場合、その拡張機能は会社からは見えません。会社のアカウントでログインしたChromeのプロファイルであれば、管理対象プロファイルのレポートを有効にすると、入っている拡張機能を確かめることが出来ます。私物の端末で業務の情報を扱わないルールも、許可リストと同じ時期に決めましょう。社内で使われているAIを見つける手順はシャドーAI(野良AI)の見つけ方でまとめています。

会社で止める:許可した拡張機能だけに絞る設定

会社として止めるなら、すべての拡張機能を原則拒否にして、管理者が許可したものだけを入れられる許可リストの形にするのが確実です。Googleの管理者ヘルプでは、メニューの[デバイス]>[Chrome]>[アプリと拡張機能]>[ユーザーとブラウザ]から設定する手順が案内されています。Chrome Enterprise Coreに登録している場合は、[Chromeブラウザ]>[アプリと拡張機能]>[ユーザーとブラウザ]の順に進むことになります。Chromeウェブストアの扱いは、次の3つのモードから選べます。

  • すべてのアプリを許可する、管理者が拒否リストを管理する
  • すべてのアプリを拒否する、管理者が許可リストを管理する
  • すべてのアプリを拒否する、管理者が許可リストを管理する、ユーザーは拡張機能をリクエストできる

社員10〜200名ほどの会社で使いやすいのは、3つ目のモードでしょう。社員は必要な拡張機能を画面からリクエストでき、管理者はリクエストされた拡張機能を許可・ブロック・自動インストールのどれかで処理出来ます。Googleのヘルプによると、このリクエストの仕組みはChromeのバージョン92以降が対象で、許可した拡張機能と承認した拡張機能以外は無効になるかブロックされると案内されています。1つ目のモードのまま拒否リストを増やす運用では、新しく出てくるAI拡張に追いつけません。

権限で止める設定を足す

許可リストに加えて、特定の権限を求める拡張機能を一律に止める設定もあります。ヘルプでは、[ユーザーアプリ設定](Chrome Enterprise Coreでは[設定])の[追加のアプリ設定]から[権限とURL]を開き、ブロックする権限にチェックを入れる手順になっています。アプリの合計数とグループ数を掛けた上限は500とされているため、部署ごとに細かく分けすぎない設計にしておきましょう。

Edgeはグループポリシーで同じ形にする

Edgeを使う社員がいる会社では、グループポリシーで同じ許可リストの形を作れます。Microsoftの解説では、グループポリシー管理エディターで[管理用テンプレート]>[Microsoft Edge]>[拡張機能]を開き、[インストールできない拡張機能を制御する]を有効にして、ブロックする拡張機能のIDを入れる手順になっています。このポリシーに * を入れるとすべての拡張機能のインストールを止められ、「特定の拡張機能のインストールを許可する」ポリシーと組み合わせると、許可したものだけを入れられるようになります。ポリシー名はそれぞれExtensionInstallBlocklistとExtensionInstallAllowlistです。

すでに入っている拡張機能をブロックリストに加えると、アンインストールはされずに無効になり、社員が自分で有効に戻すことは出来なくなります。権限で止めたい場合はExtensionSettingsポリシーを使い、止めた権限を求める拡張機能は削除されずに動かなくなる仕組みです。

許可した拡張機能の台帳と申請の受け方

許可リストは作って終わりではなく、誰が何のために申請したかを残す台帳と組みで回すと、見直しのときに迷いません。台帳の列は、拡張機能の名前とID、申請した部署と方、使う目的、サイトへのアクセスの範囲、提供元、許可した日、次に見直す日の7つほどで足ります。申請から返事までの目安を「〇営業日以内」のように決めて社員に伝えておくと、待ちきれずに私物の端末で使われることも減ってくるでしょう。

社員への通知文のひな形

通知文は、使っている方を責めずに、期限と代わりの手段をはっきり書くのがコツになります。AIの拡張機能を入れた方の多くは仕事を早く進めたくて入れているので、注意だけの文面では反発を招いてしまいます。次のひな形の〇〇の部分を、自社の窓口と公認のAI環境に置き換えて使ってみてください。

件名:ブラウザの拡張機能の確認と、AIの使い方についてのお願い

社員の皆さま

〇〇部の〇〇です。
仕事でAIを活用してくださる方が増えていて、ありがたく思っています。今回のお願いは、どなたかの使い方を責めるためのものではありません。

AIの機能を持つブラウザの拡張機能の中に、AIとの会話や開いている画面の内容を外部へ送っていたものがあったと報じられています。会社と取引先の情報を守るため、次の対応をお願いします。

1.〇月〇日までに、Chromeの右上のその他アイコンから[拡張機能]→[拡張機能を管理]を開き、入っている拡張機能を確認してください。
2.仕事に使っていない拡張機能と、AIのサイドバーやページ要約などの拡張機能は削除してください。
3.業務でどうしても必要な拡張機能は、〇〇部の申請窓口(〇〇)へ、名前と使う目的をお知らせください。確認のうえ、許可リストに加えます。
4.AIは、会社で用意した〇〇(公認のAI環境)をお使いください。使い方の案内は〇〇にあります。

〇月〇日からは、会社が許可した拡張機能だけを入れられる設定に切り替えます。
拡張機能を入れていた間に業務の情報をAIへ入力した覚えがある方は、責めることはありませんので、〇〇部の〇〇までご連絡ください。

〇〇部 〇〇

期限は、棚卸しの回答を集めてから許可リストに切り替えるまでの日数を考えて、2週間ほど先に置くと無理がありません。切り替えの当日にもう一度短い案内を送れば、気づかずにいた方からの問い合わせにも落ち着いて対応出来ます。

疑いがあるときの初動:削除のあとにパスワード変更とログアウト

問題のある拡張機能が入っていたと分かったら、削除するだけでなく、盗まれたかもしれないログイン状態と情報を順に片づける必要があります。LayerXの件のようにセッショントークンが盗まれた場合、削除したあとも、盗まれたログイン状態が使われ続けるおそれが残ります。次の順番で進めてみてください。

  1. 該当の拡張機能をオフにして削除する。管理者はブロックリストにも加え、ほかの社員の端末でも無効にする
  2. 会社のGoogleアカウントや、その拡張機能で使っていたChatGPT・ClaudeなどのAIサービスのパスワードを変え、ほかの端末を含めてログアウトする
  3. AIサービスとつないでいたSlackやGoogleドライブなどの連携を確かめ、身に覚えのない連携は外す
  4. APIキーをブラウザで扱っていた場合は、キーを作り直して古いキーを無効にする
  5. その拡張機能を入れていた期間に、AIへ入力した内容と開いていた業務の画面を書き出す
  6. 取引先や個人の情報が含まれていたら社内の責任者へ報告し、取引先への連絡が要るかを判断する

社員に聞き取りをするときに責める口調になると、入力した内容を正直に話しにくくなってしまいます。何を入れたかを早く集めることが目的だと、最初に伝えましょう。記憶があいまいな部分は、AIサービスの会話履歴を一緒に見て確かめることが出来ます。情報が漏れたときの社内の動き方は、生成AIの情報漏洩の事例と対策も参考になります。

禁止だけでは減らない:会社公認のAI環境を先に配る

拡張機能を止めても、社員がAIを使いたい気持ちまでは止められないため、代わりに使える環境を会社が先に渡すことが欠かせません。AIサイドバーの拡張機能が選ばれる理由の一つは、ページを開いたまますぐにAIへ質問出来る手軽さにあるのでしょう。拡張機能を禁止するだけで終わると、その手軽さを求める方が私物のスマートフォンや個人のアカウントに移ってしまい、会社からはますます見えなくなってしまいます。拡張機能を止める通知と、公認のAI環境の案内は、同じ日に出すのが理想です。

公認のAI環境で確かめたい4つの点

会社として配るAI環境は、次の点を満たしているかで選ぶと、拡張機能に頼る理由を減らせます。

  • 入力した内容がAIの学習に使われない設定を、会社側で全員にそろえられる
  • 誰がいつどのAIを使ったかを、管理者がログで確かめられる
  • 社員全員に配れる料金の形で、一部の方だけに配る形にならない
  • ChatGPT・Claude・Geminiなど複数のAIを、用途に合わせて使い分けられる

全員に配れないと、配られなかった方が拡張機能や個人のアカウントに流れる経路が残ってしまいます。複数のAIを1つの環境で使う形については、マルチAIの解説で詳しく紹介しています。社内ルールの書き方は生成AIの社内ガイドラインの作り方、点検する項目は生成AIのセキュリティ対策チェックリストにまとめてあります。拡張機能の制限と公認環境の配布を一緒に進めて、AIを使う場所を会社の見える範囲に戻していきましょう。

AIを使う場所を、会社で1つに

UPGEAR AIは、ChatGPT・Claude・Gemini・Perplexityを1つの契約・1つの画面で使える法人向けサービスです。誰がどのAIを使ったかの利用ログや権限、使えるモデルのON/OFFは管理者ダッシュボードでまとめて扱えます。基盤はAWSの日本リージョンで稼働します。料金は月額30,000円(税抜)から。どのプランも利用人数は無制限で、料金は利用量に応じたプラン設計です(人数の目安はライト1〜5名、スタンダード6〜20名、プレミアム21〜50名)。初期費用100,000円(税抜)が別途かかります。

UPGEAR AIの詳細を見る

よくある質問

AIの拡張機能は、入れただけで危険ですか?
入れただけで必ず情報が漏れるわけではありません。危険の大きさは、拡張機能に与える権限と提供元で変わります。すべてのサイトのデータを読み取り、変更できる権限を持つ拡張機能は、開いた画面の中身やAIとの会話を読める状態になるため、会社の端末では許可したものだけに絞ることをおすすめします。
おすすめバッジが付いている拡張機能なら安心ですか?
安心とは言い切れません。2026年1月に報じられたOX Securityの公表では、AIチャットの会話を外部へ送っていた拡張機能の1つに、Chromeウェブストアのおすすめ(Featured)バッジが付いていたとされています。バッジや利用者数は判断の材料の一つにとどめ、提供元と権限を確かめてください。
Google Workspaceを使っていなくても、会社で拡張機能を管理できますか?
Chrome Enterprise Core(旧称 Chromeブラウザ クラウド管理)を使うと、WindowsやMacなどのChromeを1つの管理コンソールで管理でき、Googleは追加料金はかからないと案内しています。拡張機能の許可・ブロックや、入っている拡張機能のレポートの確認が出来ます。Edgeはグループポリシーで同じように制御出来ます。
すでに入っている拡張機能は、ブロックすると消えますか?
Microsoftの解説では、Edgeですでに入っている拡張機能をブロックリストに加えると、アンインストールはされずに無効になり、ユーザーが再度有効にすることは出来なくなると案内されています。Chromeでも、リクエストを受け付ける許可リストの形に切り替えると、許可していない拡張機能は無効になるかブロックされるとGoogleは案内しています。不要なものは、あわせて社員に削除してもらうと確実です。
拡張機能を禁止すれば、シャドーAIの対策は十分ですか?
十分ではありません。拡張機能を止めても、AIを使いたい気持ちは残るため、私物の端末や個人のアカウントに移ってしまうおそれがあります。会社として使ってよいAI環境を先に用意し、学習に使われない設定と利用ログの管理をそろえたうえで、拡張機能の制限と同時に案内するのが現実的です。

まとめ

AI拡張機能の危険は、拡張機能に与えた権限を通じて、AIとの会話と業務の画面がまとめて外部へ送られうる点にあります。2026年に入ってからも、会話を30分ごとに送っていた拡張機能が報じられ、サイトを開くだけで悪用される脆弱性も公表され、ストアのおすすめバッジが安全の目印にならないことも報じられました。会社としては、入っている拡張機能を棚卸ししたうえで、管理コンソールやグループポリシーで許可した拡張機能だけに絞る形が止め方の基本になります。そのうえで、社員がAIを使いたい気持ちに応える公認の環境を同じ時期に配ることが、見えないAI利用を減らす近道となるでしょう。まずは社内のChromeに何が入っているかを確かめるところから始めてみてください。