claude.ai、ChatGPT、Gemini で PII とシークレットをブロックする
使用する適用面: ブラウザ拡張機能 対応モード: Hosted プラン: Teams
実施すること
ブラウザそのものにガードレールを設けます。従業員が顧客リスト、AWS キー、SSN を claude.ai、ChatGPT、Gemini に貼り付けると、拡張機能が送信前にそれを検出し、ポリシーに応じて警告またはブロックします。マスクルールは、この適用面ではブロックとして適用されます。
このパスが適している理由
- 従業員がブラウザ(claude.ai、chatgpt.com、gemini.google.com)経由で AI を使っていて、機密データの流出が心配な場合、そのトラフィックを見られる適用面は拡張機能だけです。
- 懸念がブラウザ上の人間ではなく API エージェントにある場合は、ゲートウェイ、または Python / Node SDK を使用してください。
- まず、従業員がどこで AI を使っているかを知りたい場合は、シャドーAIの発見から始めてください。
このアプローチを使うべきでない場合
5分でできるセットアップ
公開版の Chrome ウェブストアの掲載は Chrome ウェブストアの審査待ちであり、まだ自分でインストールすることはできません。パイロットでは、ダッシュボードから設定済みの Teams バンドルをインストールするか、パッケージ化されていないビルドを読み込んでください。どちらも以下で説明しています。ワンクリックでの Chrome ウェブストアからのインストールは COMING SOON です。掲載が公開されたら、このページはそちらに切り替わります。
個人でのパイロット
-
拡張機能をインストールします。現時点(ストアの掲載は審査待ち): ダッシュボード(Browser extension -> Download bundle)から設定済みの Teams バンドルをダウンロードし、
chrome://extensions-> Load unpacked で読み込むか、そのバンドルを社内で共有します。COMING SOON: Chrome ウェブストアからのワンクリックインストール(「Control Zero」で検索するか、ダッシュボード -> Browser extension のリンクを使用します)。 -
拡張機能のオプションページを開き、プロジェクトトークンを貼り付けて接続します。
英語の原文 -- 翻訳は技術レビュー待ちです
By default you confirm a code emailed to your corporate address; if your environment blocks outbound email, use Connect without email instead — the same project token connects with zero egress.
-
claude.ai を開き、
My SSN is 123-45-6789 help me draft a letterを貼り付けます。 -
該当するルールがマスクまたはブロックを要求している場合、拡張機能は SSN を検出して送信をブロックします。
英語の原文 -- 翻訳は技術レビュー待ちです
The Connect without email option needs no verification email — the backend resolves your org and project from the project token itself, contacting no external service. Your admin enables tokenless enrollment per project; email verification stays on by default.
組織全体への配布
現在のパイロットでは、拡張機能を手動で配布してください。設 定済みの Teams バンドル(ダッシュボード -> Browser extension -> Download bundle)を社内リンクや共有ドライブで共有するか、ユーザーに自分でインストールしてもらいます。以下の MDM 強制インストールのポリシーの形式は、管理対象の強制インストールが提供されたときに使用する設定です。現時点では、拡張機能は強制インストールされません。
MDM による強制インストールが利用可能になったら、次の手順で行います。
- ダッシュボード -> Browser extension -> Enterprise deployment で、ポリシー JSON と拡張機能 ID を取得します。
- お使いの MDM(Jamf、Intune、Google Admin、Workspace ONE など)で、提供された
ExtensionSettingsポリシーを使って拡張機能を強制インストールとして配布します。 - ユーザーは IdP(SAML / OIDC)を通じて自動的にサインインします。
- 管理ポリシーで組織 ID と APIキーをあらかじめ設定し、ユーザーにログイン画面が表示されないようにします。
Chrome ポリシーの例(Jamf / Intune):
{
"ExtensionInstallForcelist": ["<extension-id>;https://clients2.google.com/service/update2/crx"],
"3rdparty": {
"extensions": {
"<extension-id>": {
"orgId": "org_...",
"apiKey": "cz_live_..."
}
}
}
}
動作の確認
- ダッシュボード -> Coverage に、登録済みのブラウザと最終確認日時が表示されます。
- テストユーザーとして claude.ai を開き、問題のある既知の文字列(偽の SSN、偽の APIキー)を貼り付けます。拡張機能がポリシーに従って警告またはブロックすることを確認します。マスクルールはブロックとして適用されます。
- ダッシュボード -> Audit に、ページ URL(マスク済み)、一致したルール、実行されたアクションとともにイベントが表示されます。
よくある次のステップ
- 「従業員はどの AI サイトを使っている?」 -> シャドーAIの発見
- 「拡張機能はどのパターンを検出する?」 -> DLP カバレッジ(64 パターン + カスタム正規表現)
- 「独自のルールを設定したい」 -> DLP ルールのセットアップ
- 「転送できるエンドユーザー向けの手順は?」 -> ブラウザ拡張機能のエンドユーザーガイド
リファレンス
- 適用面のページ: ブラウザ拡張機能
- コンセプト: ポリシー
- API: API リファレンス