社内データ・外部コンテンツ・外部送信 — 3つが揃うと AI から情報が流出する

プロンプトインジェクションによる情報流出は、3つの条件が揃ったときに起きる。全部は禁止できないので、最も効く「外部送信」を絞る。各社のコード実行・クラウド実行のネットワーク設定を整理する。

  • OpenAI
  • Anthropic
  • Google
目次5 sections
  1. 流出が起きる3条件
  2. 外部接続は「閉じた状態」から開ける
  3. 既定値はプランで逆になる
  4. コード実行のネットワーク送信
  5. Claude(チャット画面のコード実行)
  6. Codex のクラウド実行
  7. Claude Code のクラウド実行
  8. ブラウザ操作も外部送信の経路
  9. まとめ

生成AIがコネクタで社内データを読み、Web を閲覧し、コードを実行できるようになって、リスクの質が変わりました。AI が読む文書や Web ページに攻撃者が指示を埋め込むプロンプトインジェクションが、実際の情報流出につながるようになっています。

流出が起きる3条件

AI が次の3つを同時に満たすと、プロンプトインジェクションで情報が持ち出されます。

  1. (a) 社内データを読める(コネクタ、ファイル、メモリ)
  2. (b) 信頼できない外部コンテンツを読む(Web、メール、共有ファイル)
  3. (c) 外部へ通信できる(コード実行、ブラウザ操作、書き込み系のアクション)

全部を禁止するのは現実的ではありません。社内データを読めない AI は業務で使えず、外部コンテンツを一切読まない運用も難しい。そこで (c) の外部送信を絞るのが最も効きます。

外部接続は「閉じた状態」から開ける

コネクタ・MCP の統制は、次の順で考えます。

  • 既定を全オフにしてから、業務で必要な接続だけを許可リストに入れる。
  • 読み取りを先に許可し、書き込みはロール限定・毎回承認にする。
  • 「利用者が自分のアカウントで接続する方式」より「管理者が組織として接続する方式」に寄せる。

比較表の「コネクタ・MCP:○」は「使える」という意味で、「安全」という意味ではありません。安全性は「管理者統制」「設定の組織強制」で見ます。

既定値はプランで逆になる

  • ChatGPT Business は多くのアプリが既定で有効、Enterprise は新規アプリが既定で無効。同じ提供元でもプランで逆です。
  • ChatGPT の「新しいアクション」は「すべて有効」「読み取りのみ有効」「無効」から選べます。提供元がアプリを更新して書き込み操作が増えたとき、自動で有効にならないよう「無効」か「読み取りのみ」にします。
  • OpenAI はカスタムアプリ(MCP)を審査しません。追加は管理者だけにします。
  • Claude のカスタムコネクタ追加は Owner に限られます(Enterprise は権限を持つカスタムロールも可)。この既定を崩さないことが大切です。

コード実行のネットワーク送信

Claude(チャット画面のコード実行)

「組織設定 > 機能(Capabilities)」に、コード実行のネットワーク送信の設定があります。

選択肢内容
オフ外部通信なし。最も安全
パッケージ管理のみnpm、PyPI、GitHub などからの取得のみ
パッケージ管理+指定ドメイン許可リストを追加
すべてのドメイン最もリスクが高い
  • 既定値は Enterprise の新規組織が「オフ」、Team が「パッケージ管理のみ」です。ただし公式記事内で Team の既定値の記述が食い違っているので、管理画面で実際の値を確認します。
  • MCP 接続はこの設定に関係なく外部と通信できます。 ネットワーク送信をオフにしても、コネクタ経由の経路は別に残ります。
  • 個人プラン(Pro / Max)はネットワーク送信が既定でオンです。

Codex のクラウド実行

  • クラウド実行は Enterprise で既定オフです。必要になるまでオフのままにします。
  • エージェント実行中のインターネット接続は既定で遮断されています。開ける場合は環境ごとにドメイン許可リストを設定し、HTTP メソッドを GET / HEAD / OPTIONS に限ります。POST を通さなければ、読み込みはできても送信による流出は難しくなります。
  • 管理画面側でドメインを許可しても、クラウド環境側の制限は上書きされません。厳しい方が勝ちます。

Claude Code のクラウド実行

  • 既定の環境はネットワークが「Trusted」(パッケージレジストリや GitHub など許可済みドメインのみ)。選択肢は None / Trusted / Full / Custom です。
  • 組織の許可ドメインを全メンバーの環境に一律で強制する仕組みはありません。 メンバーは自分の環境を作れ、そこで Full を選べます。
  • 対策は3つ。Owner が組織共有の環境(None か Custom)を作って組織の既定にする。クラウド実行そのものを許可しない。自社運用の実行環境に寄せる。
  • GitHub 向け通信、MCP コネクタの通信は、環境のドメイン許可リストとは別経路です。

ブラウザ操作も外部送信の経路

  • Claude in Chrome は Team・Enterprise とも既定でオン。 使わせないなら組織設定でオフにします。使わせるなら、サイトの許可リストを狭く始めて広げます。同じリストが Cowork の内蔵ブラウザにも効きます。
  • Gemini in Chrome は Chrome ポリシー GeminiSettings で制御します。自動操作(GeminiActOnWebSettings)は管理対象ユーザーでは既定オフなので、オフのままにします。
  • Workspace Studio の外部連携ステップ(Webhook 送信)は既定オフ。外部送信の経路になるので、許可は慎重に判断します。

まとめ

  • 3条件のうち、(c) 外部送信を絞るのが最も効く。
  • ネットワーク送信をオフにしても、MCP やコネクタの経路は別に残る。
  • 既定値は提供元の都合で変わる。導入時だけでなく、定期的に棚卸しする。

本記事は2026年10月9日時点の各社公式ドキュメントにもとづきます。既定値は頻繁に変わるため、設定前に管理画面と公式ページで確認してください。

Service

AI安全導入運用支援

プラン選定から ID・外部接続・コーディングエージェントの統制、監査運用まで。この記事の内容を御社の環境に当てはめて設計・設定します。

サービス詳細を見る →
Talk to us

生成AIの導入・運用について相談する

「どのプランを選べばよいか」「今の設定で問題ないか」「開発者にコーディングエージェントを使わせたい」など、検討段階のご相談から承ります。 現在の契約プランと、利用している製品を書き添えていただくと、具体的にお返事できます。