社内データ・外部コンテンツ・外部送信 — 3つが揃うと AI から情報が流出する
プロンプトインジェクションによる情報流出は、3つの条件が揃ったときに起きる。全部は禁止できないので、最も効く「外部送信」を絞る。各社のコード実行・クラウド実行のネットワーク設定を整理する。
- OpenAI
- Anthropic
目次5 sections
生成AIがコネクタで社内データを読み、Web を閲覧し、コードを実行できるようになって、リスクの質が変わりました。AI が読む文書や Web ページに攻撃者が指示を埋め込むプロンプトインジェクションが、実際の情報流出につながるようになっています。
流出が起きる3条件
AI が次の3つを同時に満たすと、プロンプトインジェクションで情報が持ち出されます。
- (a) 社内データを読める(コネクタ、ファイル、メモリ)
- (b) 信頼できない外部コンテンツを読む(Web、メール、共有ファイル)
- (c) 外部へ通信できる(コード実行、ブラウザ操作、書き込み系のアクション)
全部を禁止するのは現実的ではありません。社内データを読めない AI は業務で使えず、外部コンテンツを一切読まない運用も難しい。そこで (c) の外部送信を絞るのが最も効きます。
外部接続は「閉じた状態」から開ける
コネクタ・MCP の統制は、次の順で考えます。
- 既定を全オフにしてから、業務で必要な接続だけを許可リストに入れる。
- 読み取りを先に許可し、書き込みはロール限定・毎回承認にする。
- 「利用者が自分のアカウントで接続する方式」より「管理者が組織として接続する方式」に寄せる。
比較表の「コネクタ・MCP:○」は「使える」という意味で、「安全」という意味ではありません。安全性は「管理者統制」「設定の組織強制」で見ます。
既定値はプランで逆になる
- ChatGPT Business は多くのアプリが既定で有効、Enterprise は新規アプリが既定で無効。同じ提供元でもプランで逆です。
- ChatGPT の「新しいアクション」は「すべて有効」「読み取りのみ有効」「無効」から選べます。提供元がアプリを更新して書き込み操作が増えたとき、自動で有効にならないよう「無効」か「読み取りのみ」にします。
- OpenAI はカスタムアプリ(MCP)を審査しません。追加は管理者だけにします。
- Claude のカスタムコネクタ追加は Owner に限られます(Enterprise は権限を持つカスタムロールも可)。この既定を崩さないことが大切です。
コード実行のネットワーク送信
Claude(チャット画面のコード実行)
「組織設定 > 機能(Capabilities)」に、コード実行のネットワーク送信の設定があります。
| 選択肢 | 内容 |
|---|---|
| オフ | 外部通信なし。最も安全 |
| パッケージ管理のみ | npm、PyPI、GitHub などからの取得のみ |
| パッケージ管理+指定ドメイン | 許可リストを追加 |
| すべてのドメイン | 最もリスクが高い |
- 既定値は Enterprise の新規組織が「オフ」、Team が「パッケージ管理のみ」です。ただし公式記事内で Team の既定値の記述が食い違っているので、管理画面で実際の値を確認します。
- MCP 接続はこの設定に関係なく外部と通信できます。 ネットワーク送信をオフにしても、コネクタ経由の経路は別に残ります。
- 個人プラン(Pro / Max)はネットワーク送信が既定でオンです。
Codex のクラウド実行
- クラウド実行は Enterprise で既定オフです。必要になるまでオフのままにします。
- エージェント実行中のインターネット接続は既定で遮断されています。開ける場合は環境ごとにドメイン許可リストを設定し、HTTP メソッドを
GET/HEAD/OPTIONSに限ります。POSTを通さなければ、読み込みはできても送信による流出は難しくなります。 - 管理画面側でドメインを許可しても、クラウド環境側の制限は上書きされません。厳しい方が勝ちます。
Claude Code のクラウド実行
- 既定の環境はネットワークが「Trusted」(パッケージレジストリや GitHub など許可済みドメインのみ)。選択肢は None / Trusted / Full / Custom です。
- 組織の許可ドメインを全メンバーの環境に一律で強制する仕組みはありません。 メンバーは自分の環境を作れ、そこで Full を選べます。
- 対策は3つ。Owner が組織共有の環境(None か Custom)を作って組織の既定にする。クラウド実行そのものを許可しない。自社運用の実行環境に寄せる。
- GitHub 向け通信、MCP コネクタの通信は、環境のドメイン許可リストとは別経路です。
ブラウザ操作も外部送信の経路
- Claude in Chrome は Team・Enterprise とも既定でオン。 使わせないなら組織設定でオフにします。使わせるなら、サイトの許可リストを狭く始めて広げます。同じリストが Cowork の内蔵ブラウザにも効きます。
- Gemini in Chrome は Chrome ポリシー
GeminiSettingsで制御します。自動操作(GeminiActOnWebSettings)は管理対象ユーザーでは既定オフなので、オフのままにします。 - Workspace Studio の外部連携ステップ(Webhook 送信)は既定オフ。外部送信の経路になるので、許可は慎重に判断します。
まとめ
- 3条件のうち、(c) 外部送信を絞るのが最も効く。
- ネットワーク送信をオフにしても、MCP やコネクタの経路は別に残る。
- 既定値は提供元の都合で変わる。導入時だけでなく、定期的に棚卸しする。
本記事は2026年10月9日時点の各社公式ドキュメントにもとづきます。既定値は頻繁に変わるため、設定前に管理画面と公式ページで確認してください。