AIの最前線を、エンジニアの視点で。

AIにパスワードを「見せずに」使わせる | 1Password for Claudeの仕組み

READ_TIME: 約7分

キーボードの上に置かれた南京錠。AIとパスワード保護を象徴するイメージ

ホテルの予約をAIに頼んだのに、最後のログイン画面で止まってしまう——AIエージェントに仕事を任せた人が、ほぼ確実にぶつかる壁だ。かといって、AIにパスワードを教えるのは怖い。この板挟みに、パスワード管理の老舗が答えを出した。1Passwordが7月16日(米国時間)に発表した「1Password for Claude」だ。

核心は「AIに秘密を渡さない」設計にある。Claudeはあなたのパスワードを一度も見ることなく、あなたの代わりにサイトへログインし、予約や購入を最後まで進められる。ログインした事実は知っているが、鍵そのものは知らない——この線引きが、発表の最大のポイントだ。

何が発表されたのか

発表したのは1Password。プレスリリースは「1PasswordとAnthropic」の連名で、Claudeとの公式連携として打ち出された。対象は、ブラウザを操作するClaudeのエージェント機能だ。旅行の予約、買い物、アカウント管理といった「ログインが必要な作業」を、Claudeが1Passwordに保存された認証情報を使って進められるようになる。

使うために必要なのは4つ。1Passwordのデスクトップアプリとブラウザ拡張、Claudeのデスクトップアプリ、そしてClaude in Chrome拡張だ。追加料金の記載はなく、既存プランの範囲で使える。ただし提供は現時点でMacのみ。また扱えるのはログイン情報とワンタイムコードだけで、クレジットカードや身分証の情報は未対応(今後対応予定)となっている。

1password.com Introducing 1Password for Claude(公式ブログ) 発表の一次情報。ゼロ露出設計の考え方と、利用に必要な環境が説明されている。

「見せずに使わせる」はどう実現しているのか

仕組みの流れはこうだ。Claudeが作業中にログイン画面へたどり着くと、1Passwordに「この認証情報を使いたい」とリクエストが飛ぶ。1Passwordはどのアカウントの情報を、何のために使うのかを画面に表示し、ユーザーがTouch IDなどの生体認証で承認する。承認されると、1Passwordがパスワードをページに直接入力する。Claudeの側には、最初から最後まで値が渡らない。

Claudeがログインを要求 1Passwordが「何を・なぜ」を提示 ユーザーが生体認証で承認
1Passwordがページへ直接入力 Claudeは値を見ずに作業続行 タスク終了でアクセス失効

図: 1Password for Claudeの認証フロー(1Password公式ブログの説明を基に筆者作成)

細部の作り込みも徹底している。入力後はページを走査してパスワードが画面上に残っていないかを確認し、送信に失敗した場合は埋め込んだ値を消去する。アクセス権は「いま進めているタスク」に限定され、作業が終われば自動的に切れる。合鍵を渡すのではなく、必要な瞬間だけ内側からドアを開けてあげる——たとえるならそういう設計だ。

答えはエージェントに秘密を渡すことではない。エージェントに秘密を見せずに、認証情報を「使う」許可だけを与えることだ。Claudeはログインを使ったことは知っている。だが、パスワードやワンタイムコードを文脈に持つ必要はない。

Nancy Wang氏(1Password CTO)——公式ブログより筆者訳

もう一つの発表「Agentic Mode」が渋い

同時に発表された「Agentic Mode」は、逆方向の守りだ。1Passwordのブラウザ拡張が「いまブラウザを操作しているのはAIエージェントだ」と検知すると、金庫のほうを閉じる。パスワードの自動入力UIは隠され、明示的に許可された認証情報以外には一切触れられなくなる。

この保護はClaude専用ではなく、他のAIエージェントがブラウザを操作している場合にも働く。エージェントが増えるほど「人間のふりをした自動操作」も増える。人間用に作られた自動入力の仕組みを、AI時代に合わせて作り直す——発表文の「人間だけでなくエージェントのために作られた、新しいセキュリティモデルが必要だ」という一文が、この機能の位置づけをよく表している。

プロンプトインジェクション時代の「持たせない」防御

この発表が重要なのは、AIエージェントの最大の弱点への現実的な回答になっているからだ。エージェントは、Webページに仕込まれた悪意ある指示に騙されることがある。いわゆるプロンプトインジェクションだ。どれだけガードレールを固めても、騙される可能性をゼロにはできない。

だが、そもそも秘密を持っていないAIからは、秘密を盗めない。騙されたとしても、渡せるものがない。「賢く守る」のではなく「持たせない」——筆者の目には、これがエージェント時代のセキュリティの本命と映る。実は開発者の世界では同じ流れが先行していて、1Passwordは今年5月にOpenAIのコーディングAI「Codex」向けに、APIキーをAIに見せずに使わせるMCPサーバーを出している。平文の.envファイルをやめる話は「AI時代の.env代替」で書いたが、今回の発表はその一般ユーザー版と読むのが自然だろう。


Mac限定という壁と、まだ渡せないもの

気になる点も残る。第一にMac限定で、Windows対応の時期は現時点で示されていない。世界のPCの大半はWindowsであり、この壁は小さくない。第二に、Claude側はブラウザ操作機能が使える有料プランが前提になる(MacRumorsはPro/Max/Team/Enterpriseと報じているが、1Password公式ブログにプラン名の明記はない)。

第三に、扱えるのがログインとワンタイムコードだけという点。旅行予約をAIに任せるなら、最後は支払いが待っている。カード情報の対応は「今後」とされており、エージェントに任せられる範囲はまだ途中までだ。もう一つ付け加えると、この発表はAnthropic側のニュースページには(執筆時点で)単独記事が見当たらず、主導しているのは1Password側に見える。Anthropicが今後どこまで深くコミットするかは、注視しておきたい。

「AIに任せる」と「鍵を渡す」を切り離せるか

AIエージェントの実用化は「どこまで任せられるか」の勝負になっている。その答えを決めるのは、AIの賢さだけではない。任せても取り返しがつく仕組みがあるかどうかだ。今回の発表は、「任せること」と「鍵を渡すこと」を初めてきれいに切り離した。

Macで1PasswordとClaudeの両方を使っている人は、1Passwordの連携設定(マーケットプレイス)を覗いてみてほしい。対象外の人も、「AIにパスワードをそのまま教えない」という原則だけは今日から持ち帰れる。パスワードの次は、カード情報を、そして意思決定そのものをどこまで預けるか——線引きの議論は、まだ始まったばかりだ。


出典: 1Password公式ブログ「1Password for Claude」 / Engadget / MacRumors。仕様・対応環境は2026年7月18日時点。

← PREVTSMC熊本が黒字化——47億円の「小さな数字」が持つ大きな意味NEXT →Kimi K3とは | 2.8兆パラメータで米国勢に迫る、Moonshotの勝負手

// RELATED

関連記事