人のようにクリックするAI、まだ法が追いついていない場所にいます
クロールを阻止しているサイトも、ブラウザ操作エージェントの前では開いてしまいます
ビジネスOpenAIはブラウザをたたみ、Anthropicは正式リリースしました
ブラウザを代わりに操作するAIエージェントは、2026年夏に3つの大きな出来事を経験しました。OpenAIは2025年10月21日に発表したAIブラウザ「ChatGPT Atlas」を2026年8月9日に終了し、ブラウザ内でエージェントが動く機能はChatGPTデスクトップアプリとChrome拡張機能、Codexに移管しました。Anthropicは2025年8月に研究プレビューとして始めたClaude in Chromeを、2026年8月26日に有料プラン全体に正式リリースしました。その間の6月には、Y Combinator1の2025年秋期生のスタートアップAsideが、ログイン済みのサイトを人の代わりに操作するChromiumベースのブラウザを発表しました。
3つの出来事の方向性は一つです。**AIがウェブサイトにアクセスする方式が「データを引っ張ってくるプログラム」から「人が使うブラウザを代わりに操作する手」へと変わりつつあります。**この記事では、その転換がなぜ今起きているのか、なぜ現行法がこの行動をまだ判断できていないのか、そのためサイトを運営する人とエージェントを使う人が何を改めて見直すべきなのかを説明します。
閉ざされた扉を壊すのではなく、人の扉から入る
原理は単純です。ここ数年、ウェブサービスは自動化アクセスを防ぐことにお金をかけてきました。クローラーのIPを遮断し、Seleniumのような自動化ツールや画面なしで動くヘッドレスブラウザ2の特徴を検知し、怪しければCAPTCHAを表示しました。この防御は一つの前提の上に成り立っています。自動化プログラムと人のブラウザは見た目が異なる、という前提です。
ブラウザ操作エージェントはその前提をすり抜けます。ユーザーが普段使っているブラウザのウィンドウをそのまま開き、ユーザーのクッキーとログインセッションをそのまま使い、人がするようにページを見てクリックし、入力します。サーバー側から見れば、いつもそのユーザーが接続している端末から、いつも通り届いたリクエストです。遮断の根拠にしていた「ボットらしい特徴」がありません。Asideはこの点を製品説明の中心に据えました。API連携を組み込む代わりに、メール、ダッシュボード、社内ツールに実際にログインして作業を終わらせる、というものです。Anthropicも、Claude in Chromeの用途として、公式連携のない社内ダッシュボードや古いシステム、パートナーポータルを挙げました。
私がここ数週間で目にした反応は熱いものでした。できないと思われていたことができるようになったからです。行政サイトの反復処理、特定のショッピングモールの商品情報収集、クロール自体が禁じられていたサイトへのアクセスが代表例でした。ただし、これは私が観察した利用シーンであって、各製品が公式に許容する範囲とは異なります。Anthropicは2025年のプレビュー時から金融サービスサイトを基本的にブロックしており、Asideも決済・投稿・送信といった行動は人の承認を必要とするようにしています。この記事で重要なのは製品の安全装置ではなく、遮断されていたアクセスがユーザーのログインの後ろに隠れた瞬間、サーバーがそれを区別する手段を失うという構造です。
法はクローリングまでしか判断していません
これが合法かと聞かれても、答えはありません。誰もこの行為を定義したことがないからです。私が知る弁護士の何人かに尋ねたときも、返ってきた答えは同じでした。あえて言うなら業務妨害程度で、現行法で何かを言うにはあいまいな領域だということです。もっとも、そうして収集した情報を営利目的で販売すれば、話は別になりますが。
韓国の裁判所が自動化アクセスを最も深く扱った事件は、ヨギオッテとヤノルジャの間のクローリング紛争です。ヨギオッテの創業者と役職員は、2016年6月から10月にかけてクローリングプログラムでヤノルジャのサーバーに1,594万回余りアクセスし、提携宿泊施設のリスト、価格、割引情報を収集したという容疑で、2019年3月に起訴されました。2022年5月12日、韓国の大法院(最高裁に相当)は情報通信網侵入、コンピュータ等障害業務妨害、著作権法違反のすべてについて無罪を確定しました(2021ド1533)。大法院が立てた基準はこうです。アクセス権限を定める主体はサービス提供者であり、提供者がアクセスを制限していたかどうかは、保護措置や利用約款のように外部に現れた事情を総合して判断する。この事件では、一般利用者もアプリで同じサーバーに自由にアクセスでき、アクセスを阻む保護措置がなかったため、侵入には当たらないとされました。コンピュータ等障害業務妨害も、情報処理に実際に障害が生じて初めて成立するものですが、その立証がありませんでした。
民事では結論が異なりました。ソウル中央地方法院は2021年8月19日、ヤノルジャが相当な投資で蓄積した宿泊施設情報をヨギオッテが無断で持ち出して使用したことが、不正競争防止法3が定める成果盗用に当たるとして、10億ウォンの損害賠償を認め、ソウル高等法院も2022年8月25日にこの判断を維持しました。控訴審の裁判部は、正常なアクセスでも得られる情報だったからといって許されるわけではなく、サーバー障害を立証できなくても賠償責任は残る、としました。
この判例をブラウザ操作エージェントに当てはめてみると、判断の軸がどこにあるかが見えてきます。刑事で無罪となった核心は「防がれていなかった」ことと「誰でも見られた」ことでした。ところが今エージェントが入っていくサイトの多くは、防御が設けられているサイトです。ただしエージェントは、その防御を突破するのではなく、利用者本人のアカウントとブラウザで、利用者が見る権限を持つ画面だけを見ます。大法院の基準は、権限を与えられていない第三者のアクセスを前提としていますが、ここでは権限を与えられた利用者の道具が動いているのです。サイトが利用約款に「自動化ツール禁止」を盛り込んでおけば、大法院の基準上、アクセス制限の根拠にはなり得ますが、人間のセッションと区別できないため、違反を捕捉する技術的な根拠は弱く、利用者本人の道具が許容範囲を超えたかどうかは、まだ判断された例がありません。一方、民事の軸はアクセス方法ではなく結果です。他人の成果を持ち出してどう使ったか、サーバーに負担をかけたか。弁護士たちが業務妨害と不正競争をまず思い浮かべた理由は、ここにあると私は見ています。
米国も事情は似ています。公開プロフィールのクローリングを扱ったhiQとLinkedInの事件が「公開された情報にアクセスすることはコンピュータ侵入ではない」という方向でまとまりましたが、利用者のログインセッションの中で代わりに動くエージェントは、あの事件が扱った状況ではありません。まとめるとこうなります。法は「許可なく入り込んだプログラム」までは判断してきましたが、「許可を得た人の手を借りたプログラム」はまだ判断していません。
インターネットが二つの道に分かれつつあります
私は今年4月、ZDNet Koreaのコラム「15年間のウェブ門番、崩壊直前」で「あなたはロボットですか」という質問がもはや答える価値を失ったと書きました。CAPTCHAが技術的に突破されたこともその理由でしたが、もっと大きな理由は、ボットと人間という二分法ではトラフィックを説明できなくなったという点でした。Cloudflareの2025年12月レポートによれば、全HTMLリクエストのうち人間が生成したトラフィックは43.5%でした。そして2026年8月6日の第2四半期決算発表で、Cloudflareは自社ネットワークのトラフィックのうち人間以外のリクエストが初めて過半数を超えたと明らかにしました。同四半期の売上高は6億9,610万ドルで前年比36%増となり、同社は成長の理由としてAIエージェントのトラフィックを扱うセキュリティ・決済商品の需要を挙げました。
ブラウザ操作エージェントは、この流れにもう一段別の層を積み重ねます。Cloudflareの統計で「人間以外のリクエスト」として捕捉されるのは、ボットとして識別されたトラフィックです。ユーザーのブラウザの中で動くエージェントは、この統計では人間側にカウントされる可能性が高くなります。したがって実際の自動化比率は統計より高く、今後さらに開いていくはずです。
だからこそ、インターネットは二つの道に分かれつつあると私は見ています。一つはエージェントが行き交う高速道路です。Cloudflareが8月に打ち出したエージェント向けウォレットと名札、クローラーに暗号学的署名を付けるWeb Bot Auth4のように、自動化アクセスに身元と料金を紐づけて合法的に通過させる道です。この道については184号で詳しく取り上げました。もう一つは人間専用の道です。ログインの先にコンテンツを置き、デバイス認証を求め、アクセスそのものに障壁を築く道です。Cloudflareのようにセキュリティソリューションを売る会社の業績が好調なのは、この両方の道に工事が必要だからです。
ブラウザ操作エージェントが引き起こす問題は、この二番目の道にあります。人間専用の道をつくったのに、エージェントが人間の服をまとってその道を歩くのです。障壁を高くすれば本物の人間が不便になり、低くすれば見分けがつかなくなります。私がコラムで書いた結論がそのまま戻ってきます。問うべきは「ロボットかどうか」ではなく、「このアクセスがどんな意図で何をしようとしているか」です。しかし、その問いに答える標準は、いまだにボットと識別されるトラフィック側でしか作られていません。
Oswarldの視点
この流れをめぐって、顧客がエージェントになる、エージェントとエージェントが取引する時代が来る、という言い方がされています。私はそれが新しい未来だとは思いません。すでに株式市場でずっと前から起きていたことだからです。プログラム売買とクオンツ売買こそがそれでした。人間ではなくアルゴリズムがアルゴリズムを相手に注文を出し、ミリ秒単位で互いを読み合い、人間はその結果を事後に見るだけの市場が、数十年前から存在していました。先物市場がどう動くかを知らない人にとってはエージェント間取引が新奇に見えるでしょうが、その市場の限界をすでに見てきた金融サイドの人々は、次に何が起きるかを分かっていると思います。
私の判断はこうです。アルゴリズム同士が取引する市場も、結局は人と人の市場、非合理の市場に戻っていきます。市場は理性的に見えても、最後には必ず非合理な決定を見せます。それは参加者一人ひとりが非合理だからではありません。それぞれが合理的に動く参加者が集まったときに、全体として現れる創発の結果なのです。プログラム売買が市場をより効率的にした一方で、暴落や狂騒を消し去ることはできなかったように、エージェントがウェブを代わりに回る時代も、人間の判断が抜け落ちた滑らかな市場にはならないはずです。
まだブラウザエージェント市場で検証された結論ではなく、金融市場の自動化の歴史がそのままウェブで繰り返される保証もありません。ただ、A2Aという新しい名前を前に興奮する前に、すでに数十年動き続けているアルゴリズム市場がどんな結末を見せてきたのかを、まず見てみようというのが私の提案です。
おわりに
整理すると三つです。ブラウザ操作エージェントは防御を突破するのではなく、ユーザーのログインの内側に入り込むため、既存のボット遮断が機能しません。韓国の裁判所は「遮断されていない公開情報をスクレイピングしたプログラム」までは判断しましたが、「許可を得た人のブラウザを代わりに動かすプログラム」についてはまだ判断していません。そしてインターネットは、エージェント専用の高速道路と人間専用の道路に分かれつつありますが、このエージェントは人間の道路の上にいます。
サイトを運営している方は、自社のボットポリシーが「人間のセッションであれば人間」という前提の上に成り立っていないか確認してみてください。その前提はすでに崩れています。エージェントを使う方は逆に、そのエージェントが行うすべての行動が、法的には読者さん本人の行動として記録される、という点を覚えておいてください。法がない領域だという言葉は、責任がないという意味ではなく、問題が起きたときにどの法律が適用されるのか、まだ誰にも分からないという意味です。
💬 ブラウザエージェントで「本来はできなかったはずの」ことをした経験がある方は、どのサイトで何をさせたのか、ぜひ聞かせてください。
📨 社内でボット遮断やスクレイピングポリシーを担当している方に、この記事を送ってみてください。ポリシーの前提を見直すきっかけになるはずです。
参考資料と関連リンク
主要出典
- OpenAI Help Center、「Evolving Atlas into ChatGPT for browser-based agentic work」、2026年7〜8月。……Atlasの終了日と機能移行の経路をOpenAIが直接説明した文書
- TechCrunch、「OpenAI is shutting down Atlas, but its AI browser ambitions are still growing」、2026年7月9日。……終了が後退ではなく包装の変更であるという文脈
- GIGAZINE、「Claude in Chrome is generally available」、2026年8月27日。……正式リリースの範囲と安全装置、公式連携のないサイトが主な用途であるという説明
- TechCrunch、「Anthropic launches a Claude AI agent that lives in Chrome」、2025年8月26日。……プレビュー当時、金融サイトをデフォルトでブロックしていたなどの初期設計
- Y Combinator、「Aside」。……期と創業チームの情報、もともとセールスツールからブラウザへと変わった経緯
- ZDNet Korea、「大法院、ヤノルジャの情報をクローリングしたヨギオッテ創業者に『無罪』」、2022年5月12日。……刑事無罪の根拠2点
- 韓経ギークス、「『ヨギオッテ』事件から見る『クローリング』の適法性」、2024年4月24日。……刑事無罪と民事10億ウォン賠償が分かれた理由を弁護士が整理
- 大法院 2022年5月12日宣告 2021ド1533判決。……アクセス権限の判断基準(保護措置・利用規約)とコンピュータ等業務妨害罪の成立要件。国家法令情報センターで閲覧可能
- ソウル中央地方法院 2021年8月19日宣告 2018カハプ508729判決、「データベース制作者の権利侵害禁止等」。……民事一審。不正競争防止法第2条第1号(カ)目適用、10億ウォン
- ヘラルド経済、「『ヤノルジャ対ヨギオッテ』宿泊業者訴訟……二審も『クローリング』違法判定」、2022年8月26日。……ソウル高等法院民事4部の控訴審維持と裁判部判断の要旨
- Yahoo Finance、「Cloudflare Q2 Earnings Call Highlights」、2026年8月8日。……第2四半期の売上と成長要因
- ZDNet Korea、「〔アン・グァンソプ AI ジンテーゼ〕15年間のウェブ門番、崩壊寸前」、2026年4月25日。……CAPTCHA崩壊とトラフィックの二分法問題を扱った著者本人のコラム
関連する過去号
📝 用語解説
각주
-
Y Combinator:米国のスタートアップアクセラレーター。期ごとに初期段階のスタートアップに投資し、3か月間育成します。Asideは2025年秋(F25)期です。 ↩
-
ヘッドレスブラウザ:画面を描画せず、バックグラウンドでウェブページを読み込んで処理するブラウザ。クローリングや自動テストによく使われ、サーバー側がこれを検知して遮断する技術も同時に発展してきました。 ↩
-
不正競争防止法:正式名称は不正競争防止及び営業秘密保護に関する法律。他人が相当な投資や努力によって生み出した成果を、公正な商取引慣行に反する方法で無断使用し利益を害する行為を不正競争行為と定め、侵害の差止めと損害賠償を請求できます。ヨギオッテ事件の判決当時の条文は第2条第1号(カ)目でしたが、その後の改正で目番号が変わっている可能性があります。 ↩
-
Web Bot Auth:ボット運営者が自らのクローラーのリクエストに暗号学的署名を付けて身元を明かす方式。HTTP Message Signatures標準を用い、Cloudflare、Google、OpenAIなどが採用しています。 ↩

あなたの視点が次の号をつくります
この号で最も共感した点、あるいは違う経験をした点はどこですか。