Dev

Claude Cowork がクラウドへ移行: サンドボックスはノート PC を離れ、フォルダの許可はそのまま

Anthropic 自身の安全性に関するページが一文で書いています。分離が制限するのは Claude のコードがどこで動くかであって、Claude が何を読み、何をするかではありません。クラウド移行は前者を移し、後者はデスクトップアプリにつないだままにしました。そのアプリが今、見ていない間も動き続けるセッションと手元のマシンをつなぐ経路になっています。

今日、10月6日から、Pro または Max プランで新しく作る Claude Cowork のタスクは Anthropic のサーバー上で動きます。Settings > General にあった「Only on your computer」のオプションもなくなりました。Anthropic の Felix Rieseberg は、発表当日に新しい設計をこうまとめています。

text
The "new" version of Cowork runs model inference and the VM in the cloud.
Each session gets its own sandbox, not sharing state with other sessions.

サンドボックスは移り、フォルダの許可は移りませんでした。セッションは引き続きデスクトップアプリを通じて、自分で設定した権限のままファイルにアクセスします。変わったのは、そこにアクセスするセッションが、コンピューターが止まっても止まらなくなったことです。VM がどこで動くかは小さな変化で、大きいのは、エージェントがコンピューターの稼働時間に縛られなくなった今、いつ動けるのかという点だと思います。

10月6日に Claude Cowork で何が変わったのか?

サンドボックスが移りました。以前の Cowork は、Claude のコードを手元のコンピューター上の隔離された仮想マシンで実行していました。今は各セッションが Anthropic のサーバー上に一時的な環境を持ち、安全性に関するページによれば、その環境は「自宅や会社のネットワークには届かない」もので、セッション終了とともに削除されます。

あとはここから導かれます。ノート PC を閉じてもタスクは続きます。スケジュールしたタスクは、オンラインのデバイスがなくても設定した間隔で動きます。10月6日のお知らせでは、ローカルファイルを使うものも含め既存のスケジュールタスクもクラウドに移るとされていますが、スケジュールのガイドには今も、「ローカルのファイルやアプリを必要とする」タスクは「ローカルでのみ実行される」とあります。どちらかのページが古いままです。すでにローカルで始めたタスクは完了までローカルに残り、それぞれにトランスクリプトをダウンロードするボタンが付きます。Pro と Max には元に戻す手段がありません。「この作業は 1 台のマシンから出せない」という場合の Anthropic の答えはデスクトップアプリの Claude Code ですが、Cowork のプロジェクトやスケジュールタスクはそちらに引き継がれません。

Team と Enterprise には選択肢があります。「Run Cowork in the cloud」という別のスイッチがあり、Team では初期値がオン、Enterprise では初期値がオフです。ローカルモード用の HIPAA 構成を適用している場合は、どの設定でもオンにできません。

Claude Cowork のクラウドセッションは手元のファイルにどうアクセスするのか?

Claude Desktop アプリを通じて、しかもアプリが開いている間だけです。クラウドセッションは、接続したフォルダに、すでに設定した権限でアクセスします。ファイルが必要になると、「Claude はそのファイルだけのコピーを取得します」。読み取り専用ではありません。対応表には、クラウドセッションは「接続したフォルダのファイルを読み書きできる」とあり、安全性に関するページは、Claude がファイルを完全に削除することもできると念を押しています。削除の前には、どのモードでも確認が表示されます。

コピーの行き先を決めるのは、ヘルプページの 2 つの文です。取得したコピーはセッションを削除したときに「当社のデータ保持の慣行に従って」削除され、会話が今後のモデルの学習に使われるかどうかは Settings > Privacy の設定に従います。推論はもともと Anthropic のサーバーで行われていたので、旧ローカルモードでも Claude がファイルからコンテキストに取り込んだ部分はすでにそこで処理されていました。新しいのは、コードもそこで動き、取得したファイルのコピーがアカウントに保存されたセッションに残ることです。スタートガイドによると、セッションを削除すると履歴からは即座に消え、Anthropic のバックエンドストレージからは 30 日以内に消えます。データ保持ポリシーでは、いくつかの場合にデータがより長く残ります。送信した高評価やバグ報告(5 年)、ポリシー違反としてフラグが付いたセッション、そして許可している場合の学習利用です。

Claude Cowork のクラウドサンドボックスは手元のコンピューターを守るのか?

Claude が実行するコードからネットワークを守ります。それ以外を制限することは最初から意図されておらず、Anthropic も安全性に関するページではっきり書いています。

text
Isolation limits where Claude's code runs. It doesn't limit what Claude
reads or does.

何が引き続き手元のマシンで動くかを数えてみてください。ローカル MCP サーバーは「他のプログラムと同じ権限で手元のコンピューター上で動きます」。つまり、インストールしたツールがもともと持つのと同じ範囲に届きます。ブラウザ操作は、デスクトップアプリ内蔵のブラウザか、自分の Chrome を通じて行われます。Computer Use には、同じページによれば「Claude と画面上のものとの間にサンドボックスがありません」。アプリごとの許可で制御されるだけです。セッションが使うローカルファイルやツールはそれぞれ設定した権限と照合され、承認モード(Manual、Auto、Skip all approvals)が Claude の確認頻度を決めます。これは権限チェックであって、サンドボックスではありません。クラウドの VM は閉じていますが、デスクトップアプリ経由で渡す経路は閉じていません。これは OpenAI が報告した脱出の多くと同じ構図を逆にしたものです。あちらではエージェントが別の仕事のために与えられたサービスを通って外に出ましたが、こちらではサービスが意図して渡され、その先が手元のマシンです。

Claude Cowork のブラウザは誰のネットワークを使うのか?

あなたのネットワークです。Team と Enterprise のページには、ブラウザのトラフィックは「ユーザーのマシンから発生する」とあり、サイト運営者からは、「セッションをウェブやモバイルから操作している場合でも」そのデバイスからのトラフィックに見えます。デスクトップアプリがオンラインなら、内蔵ブラウザはウェブやモバイルからも使えます。電車の中でスマートフォンから始めたタスクは、デスクトップが置いてある場所からブラウズし、Claude in Chrome を通じて、そのプロファイルでログインしているすべてのサービスごと、自分の Chrome を使います。ウェブ上のエージェントにとって重要な線はここです。モデルがどこで動いているかではなく、エージェントが誰のセッションを握っているかです。

Claude Cowork のドキュメントが答えていないことは何か?

ドキュメントが書いていないことが 3 つあります。1 つ目は、フォルダを接続するとその下のサブフォルダもすべて許可されるのかどうかです。ドキュメントには「接続したフォルダのみ」とあり、「広いアクセスを与えるのではなく、Claude 専用の作業フォルダを」と勧めています。肯定のようにも読めますが、明記はされていません。2 つ目は、読み書きのたびにファイルごとの確認があるのかどうかです。権限はファイルごとに照合され、Manual モードはツールの操作前に確認しますが、Skip を含むすべてのモードで確認が明記されているのは、完全な削除の前だけです。3 つ目は、削除しないセッションで取得したコピーがどれだけ残るかです。30 日は削除の時点から数えるもので、残しておくセッションについては期間がどこにも示されていません。

ページ間の食い違いは、先ほどのスケジュールの件だけではありません。対応表には、クラウドセッションでローカルファイルが使えるのは「セッションをデスクトップで開始した」場合だけとあります。一方、安全性に関するページは開いているアプリ、接続したフォルダ、自分の権限を挙げるだけで、この条件には触れていません。

Claude Cowork のユーザーが今日確認すべきことは?

リスクは VM と一緒に移ったのではなく、時間の方向に広がりました。ローカルの VM は蓋を閉じれば止まったので、エージェントの作業時間はコンピューターの稼働時間に収まっていました。夜通し起こしておいたマシンなら以前も無人で動けましたが、それには意識的な判断が必要でした。今はセッションが自分の時計で動き、デスクトップアプリを開いている 1 時間は、そのままセッションがフォルダやローカルツール、ブラウザに届く 1 時間になります。

ですから管理すべきことは 2 つです。1 つはデスクトップアプリを開いておく時間です。アプリを閉じると、セッションはローカルのファイルやツールから切り離されます(セッション自体は止まらず、取得済みのコピーも消えません)。もう 1 つは承認モードです。Skip では、操作を確認するものが何もありません。接続するのは作業用フォルダ 1 つにして、Documents やホームディレクトリにはしないでください。NDA の対象になるものや認証情報を含むものは、そのフォルダに入れないことです。ローカルファイルを扱うスケジュールタスクも確認してください。間隔はそのまま維持され、実行時にフォルダへ届くかどうかは、その瞬間にアプリが開いているかで決まります。そして、勤務先が管理するコンピューターを使っているなら、安全性に関するページにあなた向けの一文があります。ローカルフォルダを接続すると「クラウドのセッションからそれらに届くようになります」。最初の夜間実行で勝手に決まってしまう前に、意図して決めてください。

ディスカッション

コメント欄はありません。議論は X で行っています。

Max Nardit

Max Nardit

@mnardit

ほかの記事

Markdown ドキュメントとしてのエージェントの記憶: 読める記憶も、記憶であることに変わりはありません

エージェントの記憶をベクトルストアから Markdown ファイルへ移すと、中身を点検しやすくなります。それには十分な価値があります。ただ、情報の古さ、食い違う書き手、誰も開かなかったページは、もともと保存形式の問題ではありません。だからそのままフォルダへ移り、そこでは整ったファイルが点検済みのファイルに見えてしまうことがあります。

AI エージェントはどうサンドボックスを抜け出すのか:出口のほとんどはエージェントに与えられていたサービスだった

OpenAI が報告した事例のうち 5 件は、隔離された環境から外へ出る経路です。そのほとんどで、経路は別の用途のために渡されていたリゾルバ、シェル、認証情報でした。こうした経路の一覧こそが最初のコントロールであり、ブロックされた試行はその経路が存在する証拠として扱うべきです。

Claude Code の /doctor で CLAUDE.md を監査する:理由はファイルに、経緯は git に

新しい監査は、エージェント設定にある強調されたルールのひとつひとつを、もう使っていないかもしれないモデルについての仮説として扱います。各ルールがどこから来たのかを問う一方で、同じ手順書の中で、その由来の経緯は削除するよう指示します。理由と経緯を別々の場所に置けば、どちらの指示も正しくなります。