スキル・プラグインのセキュリティスキャンが登場 — Enterpriseでベータ開始
Enterpriseプランで、第三者製のスキル・プラグインをアップロード時に自動スキャンする機能がベータ提供されました。2026年10月2日からは未設定の組織でもオンになります。判定の扱いと対象外を解説します。
Enterpriseプランで、第三者製のスキル・プラグインを自動スキャンする機能がベータ提供されています。公式リリースノートへの掲載は2026年8月6日です。メンバーや管理者がスキルやプラグインをアップロードまたは編集した時点で、悪意あるコードが含まれていないかを確認します。追加費用はかかりません。
見落としやすいのは有効化の日付です。ヘルプセンターの説明では、組織が設定していない場合、2026年10月2日にこの機能がオンになります。管理者はその前に、自組織の設定を自分の手で確定させる選択肢があります。
スキル・プラグインのセキュリティスキャンは何を調べるのか
対象は、メンバーまたはOwnerがアップロードした第三者製のスキルとプラグインです。単体のスキル、プラグイン、プラグインに同梱されたスキルが含まれます。提供面はClaude、Claude Cowork、Enterpriseプラグインマーケットプレイスの3つで、提供プランはEnterpriseです。
確認の対象は、渡されたアクセス権を悪用するように作られていないかという一点に絞られています。たとえば、データをこっそり外部へ送るような動きが該当します。スキャンはバックグラウンドで走り、ほとんどは1〜2分で終わります。結果はキャッシュされるため、同じスキルを再度アップロードするとほぼ即座に結果が返ります。
スキャン中の中身は、通常のClaudeセッションとは分離された環境で処理されます。スキャンに使ったコピーは完了後に削除され、残るのは結果と基本的なメタデータだけです。この処理はClaudeの通常の応答には影響しません。
スキル・プラグインは、Claude Codeだけでなく、ClaudeやCowork全体で業務知識を配る共通の仕組みに育っています。詳しくはClaude.aiのプラグイン機能とはにあります。配布が簡単になった分、外部で作られたコードが組織に入る経路も増えました。今回のスキャンは、その入口に検査を置く機能です。
Pass・Warn・Failで何が起きるか
結果は3種類です。Passなら追加の表示なしで通常どおりインストールされます。差が出るのはWarnとFailです。
WarnとFailの扱いの違い
Warn
Claudeが完全には検証しきれなかったことを示す判定です。出どころによってはリスクがありえます。利用は続けられますが、注意バナーを確認して同意しないと先へ進めません。
Fail
悪意ある内容が検出された判定です。スキルやプラグインは使えず、バナーに指摘された理由が表示されます。アップロードした本人は上書きできず、管理者もこの判定のスキルを組織向けに承認できません。
Failを誤判定だと考える場合の道は、スキルを編集して再アップロードすることです。中身を変えずに同じものを上げ直すと、同じ結果が返ります。直すべきは、バナーが挙げた具体的な理由の側になります。
管理者は、各項目のスキャン結果を「Organization settings > Plugins & skills」の「Inventory」タブと「Requests」タブで確認できます。「Requests」は、メンバーが組織ライブラリへ公開を申請したスキルやプラグインのレビュー画面でもあります。公開ポリシーが「Requires review」の組織では、Ownerなど承認権限のある人が、ここで申請を承認します。
各申請には、誰が出したか、スキルかプラグインか、スキャン結果、現在の状況が並びます。スキャンに通らなかった申請は、作者が直して出し直すまで承認できません。自分の申請を自分で承認することもできません。「Inventory」タブには、出どころ、バージョン、機能、公開先、直近30日の利用人数が表で出ます。スキャンがオンなら、悪意ある内容を理由にプラグインが却下されることもあります。
「Inventory」ではスキルの削除もできます。Sourceを「Your organization」、Typeを「Skills」に絞るか、名前で検索して対象を出します。行末のメニューから「Remove from library」を選ぶと、ユーザーの「Customize > Skills」から消えます。組織全体向けスキルの追加と削除はOwnerだけの操作です。ユーザー個人は削除できず、自分用にオフにするところまでです。
共有の記録は、監査ログとCompliance APIにrole_assignmentイベントとして残ります。誰が誰に、ピアツーピア・グループ・組織全体(スキルのみ)のどれで共有したかが分かります。ログに入るのは共有イベントそのものです。スキルやプラグインの中身は含まれず、「Inventory」に出るのもメタデータ、共有状況、スキャン状況までです。
管理者はいつ、どこで設定するか
オンとオフを切り替えられるのは、OwnerとPrimary Ownerです。設定は次の順で行います。
組織でスキャンを有効にする
- 1
設定画面を開く
「Organization settings > Plugins & skills」を開き、「Policy」タブを選びます。
- 2
スイッチをオンにする
「Skill and plugin security scanning」をオンにします。以後、組織内の第三者製スキル・プラグインのアップロードと編集がすべてスキャンされます。
- 3
カスタムロールを使う場合は権限も付ける
カスタムロールを作成または編集する画面で、スキャンを適用したいロールに「Skill and plugin security scanning」の権限を付けます。
3つ目の手順には注意が要ります。カスタムロールは「Custom」ロールのメンバーにだけ効き、User・Admin・Ownerのメンバーはそれぞれのロール側の権限で動きます。さらにカスタムロールのヘルプでは、組織レベルのスイッチが主電源にあたり、その下でロールがメンバーごとのスイッチになると説明されています。組織側がオフなら、どのロールも機能を有効にできません。
ロール側の権限は、スキャン記事では「スキャンを適用する範囲の指定」、ロール記事では「スキャンを実行する能力」と書かれています。どちらの説明でも、前提になるのは組織側のスイッチです。
10月2日には、Enterpriseの公開ポリシーも切り替わります。Enterpriseでは公開が最初はオフです。すでに「Share with organization」をオンにしていた組織は「Open」から始まります。設定を選んでいない組織は2026年10月2日に「Requires review」へ移ります。公開をオフのままにしたい場合や別の設定にしたい場合は、その日より前に自分で選んでおく必要があります。スキャンのスイッチと公開ポリシーは、同じ「Plugins & skills」の画面で一緒に見られます。
対象外のケースと、見ておきたい穴
対象外になるのは次のものです。
- 有効化の前から組織にあったスキル・プラグイン(そのまま動き続けます)
- Claudeで作成したスキル(Claude自身の組み込みの安全策に任されます)
- 接続したMCPサーバー経由で共有されるスキル(ほかのMCPツールと同じ信頼モデルで扱われます)
- MCPサーバー本体とフック
- CMEK(顧客管理の暗号鍵)・ZDR(ゼロデータ保持)・HIPAA構成の組織(スキャンなしで、従来どおりインストールします)
最後の項目は、データ保護を厳しくした組織ほどスキャンが動かない構成になっている点で、導入判断の分かれ目です。
MCPサーバーとフックも範囲外です。この領域は、サーバーごとに許可範囲を決めるMCPセキュリティガイドの考え方で別に管理することになります。
Passは安全の保証ではない
Passは、悪意ある振る舞いの兆候が見つからなかったという意味です。公式の説明でも、あらゆる面で安全だという保証ではないとされています。作者に悪意はなくても、意図しない動きをするスキルは、スキャンでは拾えません。
手元のClaude Codeでも同じ線引きが見えます。v2.1.287のclaude plugin eval --helpには、評価スイートが「as you(自分の権限で)」動くため、信頼できるプラグインだけを評価するよう書かれています。サンドボックスは保証ではなく、付属のスイートが通ってもセキュリティの審査にはなりません。
似た名前のEnterprise機能との違い
同じ時期に、名前の近いセキュリティ機能が複数あります。見ている対象が違うので、導入を決める前に切り分けておくと混乱しません。
3つの機能が見ているもの
スキル・プラグインのスキャン
外部から持ち込まれるスキル・プラグインそのものに、悪意ある内容がないかを見ます。タイミングはアップロードと編集の時点です。
Claude Security
自分たちのコードベースの脆弱性を探し、人間がレビューするための修正案を出します。Enterpriseの公開ベータで、Ownerが「Organization settings > Claude Security」からオンにします。利用には、接続されたGitHubアカウントが前提です。
Inference hooks
プロンプト、ツール呼び出しの応答、添付ファイルから抽出したテキストを、組織が用意したサーバーへ送り、allowかdenyかの返答を受けるまでClaudeが進まない仕組みです。Enterpriseのベータで、スキルやプラグイン経由のツール呼び出しも含めてClaude・Claude Code・Cowork・Claude Tagに共通で効きます。ファイルや画像の生のバイト列は送られません。
Inference hooksをオンにできるのは、OwnerとPrimary Ownerです。検査はClaudeのインフラ側で行われるため、従業員の端末に何かを入れる必要はありません。主な用途は、情報漏えいの防止(DLP)、会話記録のリアルタイム保管、自社ポリシーの強制です。
自分の状況ならどう判断するか
- Enterpriseの管理者で、サードパーティのスキルをすでに多く使っている場合は、「Inventory」タブで出どころとバージョンを確認する手があります。
- ZDR、CMEK、HIPAA構成の組織は、スキャンが走りません。持ち込み前の確認は人手のレビューが担うことになります。
- Pro・Max・Teamプランの個人や小規模チームは、このスキャンの対象外です。公式がEnterprise向けとしているのは、Claude・Cowork・Enterpriseマーケットプレイスの3面です。
- 公開ポリシーを「Open」にしている組織では、メンバーが公開したスキルが審査なしでライブラリに載ります。スキャンがオンのEnterprise組織では、スキャンを通るまで他のメンバーには表示されません。
まとめ
10月2日の自動オンを待たずに、自組織の「Policy」タブで状態を確定させるかどうかが、管理者の最初の判断になります。
Claude Codeのプラグインとマーケットプレイス全体の仕組みはClaude Codeプラグイン(Plugins)完全ガイドにまとめています。Skillsの基礎はClaude Code Skills完全ガイドが扱っています。実行時の権限設計はClaude Codeセキュリティ・権限ガイド、Cowork側のデータの扱いはCoworkセキュリティを参照してください。Claude Code全体の機能はClaude Code完全ガイドにあります。