AIエージェントで情報漏えいは起きる?Windows11の実機検証と安全な対策

AI エージェントにパソコンのファイルを開かせるのは便利ですが、社内の大事な情報が勝手に外へ漏れ出さないか不安になりませんか?

Apple が 2026年10月2日に、Mac の「フルディスクアクセス」に追加の確認を入れると告知しました。AI エージェントの自律性が高まるほど危険が大きくなるという理由からです。

「では、私の Windows 11 ではどうなっているのか?」と気になりますよね。

結論、Windows 11 のこの設定は、ネットから入れた従来型のアプリには効きません。そのため、AI に渡すフォルダを専用の 1 つに絞って守る必要があります。

設定をオフにしてもネットから入れたアプリには効かないため、設定をオフにしただけで安心してしまうのが最大の注意点です。

この記事を読めば、私の PC で確かめた実態と、今日から会社員ができる具体的な守り方が分かります。

私の PC(dynabook RZ/MW・Windows 11 Home 25H2)を使い、2026年10月4日に実際の設定を確かめました。まずは、私の PC で何が起きているのかを順番に見ていきましょう。

Windowsの設定でAIは止まる?

プライバシーとセキュリティの一覧でファイル システムの行に赤枠を付けた画面
設定の「プライバシーとセキュリティ」を開いた直後の画面です。①の「ファイル システム」を押します(動画で確かめられます)。

結論から言うと、ファイル システム設定を開いても、個別に止められるアプリは 1 つもありませんでした。

私の PC で[スタート]>[設定]>[プライバシーとセキュリティ]>[ファイル システム]の順にクリックして開きました。

画面の題は「ファイル システム」となっており、上部に 2 つのスイッチが並んでいます。

1 つ目は「ファイル システムへのアクセス」で、この端末を使う利用者が許可を与えるか選ぶスイッチです。

2 つ目は「アプリをファイル システムへアクセスさせる」で、すべてのファイルに触れるアプリを選ぶスイッチです。

私の PC では 2 つとも最初から「オン」になっていました。

ところが、スイッチの下にあるはずのアプリ一覧には、対象のアプリが何も表示されません。私の PC では一覧にアプリが 1 つも出ず、個別に止めることはできませんでした。

上に2つのスイッチがありその下の一覧にアプリが1つも無い画面の様子
上に 2 つのスイッチ、その下の一覧にアプリが 1 つも無い画面の様子です。

私の PC には Microsoft Store から入れた「Microsoft Copilot」アプリが入っています。

しかし、ストアから入れた Microsoft Copilot も一覧には表示されませんでした。

Microsoft の公式サポートでは、スイッチ名が「アプリからファイル システムにアクセスできるようにする」と説明されています。

しかし、私の PC の画面に表示されていた文字は「アプリをファイル システムへアクセスさせる」でした。

画面にたどり着くまでの実際の手順を、短い動画にまとめました。

設定のプライバシーとセキュリティから、ファイル システムの画面を開くまでの操作です。

設定をオフにするとどう動く?

ファイル システムへのアクセスのスイッチをオフに切り替えた画面
上部のメインスイッチをオフに切り替えると、下のアプリ用スイッチも自動的にオフへ切り替わります。

ファイル システムのスイッチをオフに切り替えると、下のアプリ用スイッチも連動してオフになりました。

実際に上の「ファイル システムへのアクセス」のスイッチをクリックして「オフ」にしてみました。

すると、下にあった「アプリをファイル システムへアクセスさせる」のスイッチも、自動的にまとめてオフへ変わりました。

続けてスイッチをもう一度クリックして「オン」に戻すと、上下 2 つのスイッチが両方とも一緒にオンへ復帰しました。

ただし、一覧が空なので、オフにして何かが動かなくなるかは確かめられませんでした。

画面の下部にある「分離 Win32 アプリケーションのファイル アクセス許可をリセットする」という項目も開いてみました。

分離 Win32 アプリケーションのファイル アクセス許可のリセット画面
画面には「分離 Win32 アプリケーションをインストールすると、ここに表示されます」とだけ案内されています。

中を開くと「分離 Win32 アプリケーションをインストールすると、ここに表示されます」と出るだけでした。設定できる項目はありません。

Microsoft の公式説明によると、ネットから入れた従来型のプログラムは一覧に表示されません。

USB メモリ等から入れたソフトも対象外です。ネットからダウンロードしたプログラムはこの設定で止められません。

設定をオフにしても従来型のデスクトップアプリを止められないのがデメリットです。

手元の PC に ChatGPT や Claude を入れていないため、一覧に出るかは試していません。ここは希望がたくさんあれば記事に追加して、試した様子をお見せしたいと思います。

一覧にアプリが出る人は、使わないアプリだけオフにします。私の PC のように一覧が空なら、このスイッチを触っても守りは変わりません。守りは渡すフォルダを絞ることで行います。

スイッチを切り替えたときの実際の動きも動画で確認できます。

「ファイル システムへのアクセス」をオフにし、オンに戻すまでの操作です。

エージェントの仕組みとMacの差は?

設定の検索窓にエージェントと入力して候補を検索した画面
検索結果には「音声によるアクティブ化」のみが表示され、AI エージェント向けの設定は見当たりません。

Windows 11 には AI エージェントを隔離して動かす試験的な仕組みがありますが、私の PC には入っていませんでした。

Microsoft は現在、「エージェント ワークスペース」という試験中の機能を開発しています。

これは、AI 専用の別室にたとえるとイメージしやすい仕組みです。エージェントは普段使っている利用者のアカウントとは別の専用アカウントで動作します。

既定では無効になっており、端末の管理者だけがオンに切り替えられます。

別アカウントで動き、触れるフォルダが 6 つに限られる点が利点です。ただし Microsoft 自身も持ち出しの危険は残ると書いています。

オンにした場合、エージェントが扱えるのはドキュメントやデスクトップなど 6 つのフォルダに限定されます。

Microsoft の公式文書によると、設定場所は[設定]>[システム]>[AI コンポーネント]>[試験的なエージェント機能]です。

そこで私の PC で[設定]>[システム]>[AI コンポーネント]を開いてみました。

システム設定の AI コンポーネント画面に項目がないと表示された様子
「現在インストールされている AI コンポーネントはありません。」というメッセージだけが中央に表示されます。

結果は「現在インストールされている AI コンポーネントはありません。」と表示されるだけでした。

設定内の検索窓で「エージェント」と検索しても、「音声によるアクティブ化のプライバシー設定」が出るだけでした。私の PC ではエージェント機能の設定項目は見つかりませんでした。

私の PC では項目自体が表示されなかったため、エージェント機能をオンにしたときの実際の挙動は試していません。ここは希望がたくさんあれば記事に追加して、試した様子をお見せしたいと思います。

ここで Mac との違いを整理しておきましょう。Apple は 2026年10月2日、Mac の「フルディスクアクセス」に追加の制御を入れると発表しました。

AI エージェントの能力と自律性が高まるほど危険が大きくなるというのがその理由です。

Mac のフルディスクアクセスは、他のアプリのデータやバックアップまで読める強力な合鍵の束のような権限です。

Apple は本当に許可したい人だけが、明確な操作でのみ許可できるように変更する方針です。導入される時期や具体的な画面の形は、Apple の公式発表には記述がありません。

一方の Windows 11 では、従来型アプリの読み出しを Mac ほど強力に確認する仕組みは公式の文書には見当たりません。

では、実際に AI エージェントを使うとどのような情報漏えいが起きるのでしょうか。

AIで情報漏えいは本当に起きる?

AIエージェントの情報漏えいとして報告された3つの例(時期・見つけた会社・修正の状況)の表
報告された 3 つの例です。どれも研究者が試したもので、実害の報告はありません。

結論として、AI が外部の指示に従って社内情報を持ち出してしまう弱点は、実際に確認されています。「AI にファイルを見せると、本当に勝手に情報が漏れるのか?」と疑問に思う方も多いはずです。

実は、Microsoft 自身も公式文書の中でこの危険性を認めています。悪意ある内容が仕込まれていると、AI の指示が乗っ取られてデータ持ち出しにつながると明記しています。

これは「プロンプトインジェクション」と呼ばれる手法です。書類の中に紛れ込ませた偽の指示を AI に読ませて、利用者が意図しない動作をさせる攻撃です。

漏えいが発生するには共通する条件があります。

AI が情報に触れ、外部の指示を読み、外部へ送る手段がそろうと漏えいが起きえます。実際にセキュリティ研究者によって実証された事例を見てみましょう。

2025年6月、Microsoft 365 Copilot で指示の注入により情報が漏れる弱点(CVE-2025-32711)が公表されました。

セキュリティ企業の Aim Security が発見し「EchoLeak」と名付けたものです。

NVD の脆弱性データベースによると深刻度は 9.3 と高く、利用者の操作が要らない型と評価されました。

The Hacker News の報道によると、細工されたメールを AI が読み込むだけで、情報を外部へ送信させられる危険が指摘されました。

ただし、この問題は Microsoft 側の対策によってすでに修正されています。EchoLeak はすでに修正済みで、悪用された事実は確認されていません。

会社員のパソコンでこの問題が関係するのは、会社が Microsoft 365 Copilot を契約している場合です。Windows 本体の欠陥ではなく、クラウドサービスの弱点でした。

また、2025年8月には調査会社の Zenity が Black Hat で、Google Drive 連携の ChatGPT から鍵情報を盗み出せる実証を発表しました。CSO の報道によると、OpenAI は対策を入れました。

さらに 2026年1月には、デスクトップ版 Claude Cowork に渡したフォルダ内の書類が、外部へ送信されうると PromptArmor の報告で実証されました。Anthropic が直したかどうかは、確かめられていません。

いずれもセキュリティ会社による検証で、一般利用者のデータが盗まれたという報告はありません。しかし、仕組みとして情報が持ち出されうることは実証されているのです。

会社で Microsoft 365 Copilot を使っている人は、情シスの案内を確かめましょう。それ以外の人の守り方は、この後の対策で紹介します。

情報漏えいに利用者は気づける?

プライバシー設定のテキストと画像の生成画面と最近のアクティビティ
クラウド AI には影響しない旨の注記と、最下部に最近のアクティビティ欄が並んでいます。

報告された例(EchoLeak・Claude Cowork)では、利用者のクリックも承認も要りませんでした。そのため、画面の上で気づく場面がありませんでした。

報告された弱点では、利用者がクリックや承認をしなくても情報が送信される危険がありました。

攻撃の指示は文書の中に目に見えにくい形で隠されており、画面に「送信しますか?」といった警告が出ることもありませんでした。

Microsoft の設計指針では、エージェントは操作の記録を残し、監査ログで確認できるようにすべきだとされています。これは作業の日報のような記録です。

しかし、その記録を利用者が普段どの画面で見られるのかは、公式に案内されていません。

また、公式ヘルプによると法人向けの ChatGPT であっても、記録に残るのは会話のやり取りまでです。エージェントが実行した 1 つ 1 つのファイル操作までは残りません。

私の PC で「テキストと画像の生成」の設定画面を確認したところ、最下部に「最近のアクティビティ」という項目がありました。

最近のアクティビティは 0 件の要求でした。ここにファイルの読み出しが載るかは、公式の説明が見つからず試してもいません。

Windows にはランサムウェア対策として「コントロールされたフォルダー アクセス」という機能があります。しかし、これはファイルの書き換えを止める機能であり、読み出しは防げません。

Windows の書き換え防止機能はファイルの読み取りまでは防げない点に注意してください。

報告された例では利用者のクリックも承認も要りませんでした。ChatGPT は大事な操作の前に確認を出しますが、すべてを止められるとは限りません。

画面での確認だけでは防ぎきれない場合があるため、渡す情報を絞る守り方が不可欠です。

今日から会社員ができる対策は?

パソコン全体は渡さず、機密を置かない『AIに渡す』フォルダ1つだけをAIに渡す図
対策の ① です。AI に渡すのは専用フォルダ 1 つだけにします(Anthropic の公式ガイドの勧め)。

会社員が今日からできる現実的な対策は、AI に渡すファイルを専用フォルダだけに絞り込むことです。

各社の公式セキュリティガイドで推奨されている対策の中から、会社員が今すぐ実践できるポイントを 5 つ紹介します。

手順①:AI専用の作業フォルダを作る

エクスプローラーを開いて「ドキュメント」を表示し、何もないところで右クリックして[新規作成]>[フォルダー]を選び、名前を「AIに渡す」として作成します。

AI ツールを使う際はパソコン全体を選ばず、このフォルダだけを指定して読み込ませます。

例えば Claude Cowork を使う場合、フォルダ選択の画面でこの「AIに渡す」フォルダだけを選びます。Anthropic の公式ガイドでも、専用フォルダの作成が勧められています。

手元に Claude Cowork を入れていないため、実際の選択画面の挙動は試していません。ここは希望がたくさんあれば記事に追加して、試した様子をお見せしたいと思います。

お金やパスワードなどの機密書類は AI 専用フォルダには絶対に置かないようにしましょう。

手順②:ChatGPTの不要な連携を外す

使っていない連携アプリを無効化し、機密情報を扱うサイトへエージェント経由でログインするのは避けます。ChatGPT の[設定]を開き、つないでいるアプリの一覧で使っていないものを外します(この画面は試していません・OpenAI の公式ヘルプ)。

OpenAI の公式ヘルプには設定で見直すとだけ案内されており、細かい場所は書かれていません。

手元のアカウントでは連携解除の詳しい挙動は試していません。ここは希望がたくさんあれば記事に追加して、試した様子をお見せしたいと思います。

作業を終えたら確実にログアウトしてください。

手順③:機密データはLockdown Modeを使う

機密データを扱う場合は、ChatGPT の画面で[設定]>[Security]>[Advanced security]>[Lockdown Mode]を開いて有効にします。

外への送信を絞り、情報の持ち出しを起きにくくする設定です。ただし OpenAI の公式解説でも、危険がゼロになるとは書かれていません。

また、この設定を有効にするとエージェント機能自体は利用できなくなります。

Lockdown Mode の切り替えは、手元ではまだ試していません。ここは希望がたくさんあれば記事に追加して、試した様子をお見せしたいと思います。

手順④:Copilotのアクセス許可を見直す

PC 内の検索を使う場合は、Copilot アプリ内の設定を開きます。公式の説明によると[設定]>[アクセス許可]でファイルへのアクセス権限を調整できます。

私の PC の Copilot アプリでは、この画面をまだ開いていません。ここは希望がたくさんあれば記事に追加して、試した様子をお見せしたいと思います。

手順⑤:エージェントの作業を見守る

AI エージェントに作業を任せている間は放置せず、頼んでいないファイルや見知らぬ外部サイトにアクセスしていないかを見守ります。

Anthropic の公式ガイドでも、少しでもおかしな挙動があればすぐにタスクを停止することが推奨されています。

会社のパソコンや会社の Microsoft 365 アカウントを使っている場合は、情報システム部門の指示に従うことが最優先です。

EchoLeak のようなクラウド側の弱点は Microsoft 側で直され、利用者がすることはありませんでした。

直面している状況ごとの対策を、以下の表にまとめました。

使っている環境やツール 想定されるリスク 今日すぐ行うべき対策
Windows 11 の Copilot PC 内のファイル検索で意図せず機密を読み取る アプリ設定のアクセス許可を見直し、不要な権限を切る
ChatGPT(コネクタ連携) クラウドストレージ内の機密情報が外部へ送られる 不要な連携アプリを解除し、機密を扱う際は Lockdown Mode を使う
Claude などの自律エージェント 渡したフォルダ内の指示を乗っ取られて持ち出される AI 専用フォルダを 1 つ作り、機密やパスワードを置かない
会社の Microsoft 365 Copilot 社内メールや共有フォルダのゼロクリック漏えい 情シスのルールに従い、不審な外部メールを AI に読ませない

AIのファイル利用でよくある質問は?

AI エージェントにファイルを扱わせる際、利用者が抱きやすい疑問とその回答をまとめました。

Q:Windows 11 のファイル システム設定をオフにすれば安全ですか?
いいえ、十分ではありません。この設定はストアアプリなどの一部のアプリにしか効かず、ネットからダウンロードした従来型のプログラムには影響しないためです。AI に渡すフォルダを 1 つに絞り、機密ファイルを置かない自衛が必要です。

Q:AI エージェントによる情報漏えいで最も警戒すべき手口は何ですか?
外部から受け取った書類や Web ページに悪意ある指示が隠されている「プロンプトインジェクション」です。利用者の操作や承認なしに、裏で機密ファイルを探索して外部へ送信させられる危険があります。

Q:会社のパソコンでは何をすればいいですか?
自分で設定を変えずに情報システム部門のルールに従うことが最優先です。不審な外部メールを AI に読ませない運用を徹底してください。

Q:Copilot アプリのファイル検索は止められますか?
公式の説明によると、アプリ内の[設定]>[アクセス許可]で権限を調整できます。不要な権限はオフにしておきましょう。

今後のOSやAIはどう変わる?

AppleとMicrosoftが用意しているAIエージェント向けの守りと、その発表時期・いまの状態の比較
Apple・Microsoft とも守りを用意中ですが、まだ手元で使える段階ではありません。

AI エージェントの進化に合わせて、OS 側の保護機能も強化されつつあります。今後予定されている主な動きを整理しました。

Apple は 2026年10月2日の発表で、Mac の「フルディスクアクセス」に追加の制御を導入し、利用者が本当に望む場合のみ明確な操作で許可する形へ改める方針を示しました。

一方の Microsoft も、Windows 上で AI エージェントを別アカウントかつ 6 つの特定フォルダに隔離して動かす「エージェント ワークスペース」などの試験的な機能を開発しています。

Apple の追加の制御は、時期も画面も公式に発表されていません。Microsoft の機能は試験中で、既定ではオフです。

過信することなく、利用者自身が手元で渡すファイルを絞り込む運用を続けることが大切です。

この記事に出てくる言葉

この記事で登場した専門用語の意味を、簡単な言葉と身近なたとえで整理しました。

用語 身近なたとえ 意味と役割
フルディスクアクセス Mac の合鍵の束 パソコン内のすべてのファイルを読み取れる非常に強いアクセス権限
エージェント ワークスペース AI 専用の別室 AI が普段の利用者とは別のアカウントで作業する Windows の隔離環境
プロンプトインジェクション 書類に紛れた偽の指示 読み込ませたデータの中に悪意ある命令を隠し、AI を意図通りに操る攻撃
ゼロクリック 開かなくても起きる罠 利用者がリンクをクリックしたり承認したりしなくても成立する攻撃の手法
監査ログ 作業の日報 誰がいつどのファイルにアクセスしたかを後から確認・検証できる記録
Lockdown Mode 外への窓を閉める鍵 ChatGPT が外部のサーバーへ勝手に通信する経路を制限するセキュリティ設定

今すぐできる最初の一歩として、まずは AI に渡すファイルを 1 つの専用フォルダにまとめることから始めてみてください。

パソコン全体の設定だけに頼るのではなく、手元で渡す情報を絞り込むことが、あなたの会社のデータを守る土台になります。

📬 新着記事をメールでお届けします

記事公開時にメールでお知らせします。週数本・無料・いつでも 1 クリックで解除できます。

uri uri

uri uriと申します。生成AI専門ブログ「生成AIニスト」運営者。 ChatGPT・Gemini・Claudeなど主要な生成AIを自分で契約し、毎日実際に触って検証しています。記事の手順やエラー対処は、必ず自分の画面で再現し、実機のスクリーンショットで確かめてから公開。料金や仕様は提供元の公式情報で裏取りし、いつ時点の情報かを明記します。「読んだ人が同じ画面で再現できること」を基準に書いています。