Claude CoworkのComputer Useにサンドボックスは無い — Claude Codeとの使い分け
Claude CoworkのComputer Useにサンドボックスは無く、隔離VMがあるのはコード実行側。スケジュール・ファイルアクセスの挙動とClaude Codeとの使い分けも解説。
要点
- Claude Coworkは単なるデスクトップチャットではなく、複数の実行手段を優先順位で使い分けるエージェント実行環境として動いています。隔離されているのはコード実行だけで、
Computer Use(画面操作)自体には保護層(サンドボックス)がありません。 - 公式ヘルプは「Computer useには、Claudeとアプリケーションの間にサンドボックスが無い」と明記しており、Computer Useはユーザーの実際のデスクトップ・アプリ・ブラウザを直接操作します。シェルコマンドやコードの実行だけがAnthropic側の隔離されたVM(仮想マシン)で行われ、ファイルアクセスは都度の許可モデルで制御されます。
- スケジュール機能は「毎週金曜10時」のような自然言語指定をバックエンドでcron化し、結果をチャットに戻す設計です。
- 開発者が使う場合は「Claude Codeでは面倒な非コード作業」に限定するのが最も費用対効果が高い使い方です。
Coworkが動く仕組み
Coworkのタスクは、見かけ上はデスクトップアプリで指示するだけですが、内部的には以下の層で動いています。
| 層 | 役割 |
|---|---|
| Claude Desktop | 役割指示・ログ閲覧・承認UIのフロント |
| Cowork Runtime | 役割タスク計画・ステップ分解・ツール呼び出し(Connector→ブラウザ→Computer Useの順で選択) |
| コード実行VM | 役割シェルコマンドやコードを動かす、隔離された仮想マシン(macOSはApple Virtualization.framework、WindowsはHyper-Vで仮想化) |
| Computer Use | 役割画面のクリック・入力でデスクトップを直接操作。サンドボックスなし |
重要なのは、隔離されているのはコード実行だけという点です。Anthropicの公式アーキテクチャ解説は、ローカルのCoworkセッションについて「エージェントループはデバイス上でネイティブに動くが、コード実行は隔離された仮想マシン(VM)で行う」と説明しています。一方でComputer Useは、公式ヘルプ記事「Let Claude use your computer in Cowork」が「Computer useには、Claudeとあなたのアプリケーションの間にサンドボックスが無い。Claudeはあなたのデスクトップ・アプリ・ブラウザを直接操作する」と明記するとおり、隔離なしでユーザーの実機を直接操作します。ローカルのファイル操作もデスクトップ側で実行され、その際に都度許可ダイアログが出ます。
Web上の作業については、Coworkはユーザーの実ブラウザとは別に、Claude Desktopに組み込まれた専用のブラウザ(ログイン・Cookieを汚染しない)を持っています。この組み込みブラウザは、コード実行VMともComputer Useとも別のコンポーネントです。ログイン必須のサイトでは組み込みブラウザ側で毎回ログインが必要になり、2FAを要求される場合はユーザー側で対応フローを踏む必要があります。
Computer Use機能の実用範囲
Computer UseはClaude APIにも存在する機能で、Coworkはそれをプロダクト化したものと理解すると腑に落ちます。実際の画面に対して、Claudeがマウスカーソルを動かし、クリックし、テキストを入力する、というピクセル単位の操作を直接デスクトップ上で行います(前述のとおり隔離環境の中ではありません)。
Coworkでは、Computer Useは優先順位の最後に置かれた手段です。Connectorが使える作業はConnector、無ければ組み込みブラウザ(またはClaude in Chrome)、そのどちらも届かないときだけComputer Useに進みます。実用範囲として安定しているのは、この優先順位の結果として残る次のような作業です。
- ローカルアプリの操作(ConnectorもブラウザもカバーしないデスクトップソフトのGUI)
- Connector非対応の社内システム・ダッシュボードの操作
- フォーム入力や商品リサーチのうち、組み込みブラウザでの要素検出が難しい特殊なUI
一方で、次のケースはつまずきやすい領域です。
- 重いSPA: ページ構造が動的で、要素検出に時間がかかる
- CAPTCHA: 原則突破できないため、ユーザーの手動介入が必要
- 動画・音声の再生を伴う判断: 現状は静止画ベースの解析が中心
- ログイン後の複雑なフロー: セッション維持は単タスク内のみ
つまり、Computer Useが輝くのは「成果物の形が明確に決まっている作業」です。「なんとなく調べて」という曖昧なゴールでは、次に何をクリックすべきかの推論が広がらず途中で詰まる傾向があります。
Slack連携のようなConnector経由の取得は数秒で終わる一方、同じ作業を画面操作でやり直すと時間がかかり失敗もしやすいため、この優先順序は速度と信頼性の両面から理にかなっています。判断基準の詳細はCoworkが手段を選ぶ優先順位にまとめています。
ファイルアクセス・権限モデル
Coworkがローカルファイルに触る際の権限モデルは、初回許可・以後記憶型です。動きを並べると次のようになります。
| タイミング | 挙動 |
|---|---|
| 初回の読み取り | 挙動フォルダ単位で承認ダイアログ。承認すると同フォルダ以下が許可済みに |
| 書き込み | 挙動上書き・新規作成の別で個別確認。差分プレビュー表示 |
| 削除 | 挙動どのモードでも完全削除の前に承認プロンプトが出る |
| ネットワーク越しの共有 | 挙動許可なしでは送信されない |
この設計の要点は、フォルダスコープの信頼を一度与えると、そのフォルダ内では繰り返し作業できるところです。毎回許可を求められないので定常タスクが回しやすい反面、「Downloads配下を許可したつもりが、そこに保存された機微なファイルまで参照範囲に入る」事故は起きえます。
したがって運用のコツは、Cowork専用のワーキングフォルダを切り、そこだけを許可することです。デスクトップ直下や書類フォルダ全体を雑に許可すると、意図せぬファイルまで読み込まれる可能性があります。
また、Google DriveやGmailなどのコネクタは別レイヤーで、OAuthベースのスコープで粒度管理されます。ローカルファイルの許可モデルとは独立しているため、「ローカルは止めたがコネクタは生きている」状態もあり得る点に注意してください。コネクタの3層構造(プリビルド・ディレクトリ・カスタムMCP)と承認モードの詳細はClaude CoworkのConnectors一覧で扱っています。
スケジュール機能の使いこなし
Coworkのスケジュールは、Claude Codeユーザーから見るとGitHub Actionsやcronの代替として捉えると分かりやすいです。自然言語で「毎週金曜10時」「月初に」「平日朝9時」のように指定でき、内部的にはジョブテーブルに登録されます。
実務で効くパターンは以下です。
- 定常レポート: 週次の指標取り込みとテンプレ埋め
- コンテンツ監視: 特定ページの更新検知と差分要約
- 受信箱の整理: 前日受信メールの分類と要約
- バックオフィス: 請求・経費関連のファイル整理
注意点も明確にあります。
- 実行時刻は厳密なリアルタイム保証ではないため、分単位の精度は期待しない
- 実行結果はチャットスレッドに通知されるので、通知が溜まる想定で運用する
スケジュールの強みは、Claude Codeで同等のことをやろうとするとGitHub Actions・cron・サーバーレス関数あたりの外部インフラ構築が必要になる点を、Cowork側が内包している点です。非エンジニアが自力で週次レポートを自動化できる、というのはこれまでの生成AIツールにはなかった体験です。
Claude Codeとの使い分け
同じアカウント・同じ基盤で動く兄弟プロダクトですが、作業の性質で住み分ける方が効きます。Claude Coworkの全体像はClaude Cowork入門で扱っているので、併せて読むとつかみやすいはずです。
| 作業タイプ | 向いている側 |
|---|---|
| コードの読み書き・リファクタ | 向いている側Claude Code |
| 依存更新・テスト実行・CI調整 | 向いている側Claude Code |
| Git操作・PR作成 | 向いている側Claude Code |
| MDX・ドキュメント一括編集 | 向いている側Claude Code |
| 公開Webからの情報収集 | 向いている側Cowork |
| スプレッドシート・PDF整理 | 向いている側Cowork |
| Gmail・Driveの操作 | 向いている側Cowork |
| スケジュール実行 | 向いている側Cowork |
| 非エンジニア同僚への委任 | 向いている側Cowork |
Claude Code側についてはClaude Codeの全体像に独立した記事があります。設定の階層設計はCoworkカスタマイズの7階層、3ツール比較はClaude Code vs Cursor vs Codex CLIが近い距離の関連記事です。
開発者が両方を併用するときのちょうど良い役割分担は、次のような切り方になります。
| 工程 | 担当 |
|---|---|
| 仕様・設計・コード実装 | 担当Claude Code |
| 画像・スクショ整理・素材収集 | 担当Cowork |
| 週次の運用レポート生成 | 担当Cowork(スケジュール) |
| リリース作業・デプロイ | 担当Claude Code |
Coworkで無理にコードを書かせる、あるいはClaude Codeで無理にブラウザ操作をさせるのは、どちらもうまくいかないわけではないものの、得意領域で使った方が結果も速いのが実感です。
制限と今後の展望
ユーザーが踏みやすい制限を並べます。
- 長時間タスク: 会話のタイムアウトやコンテキスト上限では中断されないが、重い処理は分割したほうが失敗時のやり直しが小さい
- 機密データ: ローカル許可を広げすぎると意図せぬ持ち出しリスク
- 外部サイトの変更: Computer Useはピクセル依存のため、UI変更で壊れる
- 面による機能差: どの面から使うかで触れる範囲が変わる(下表)
| 面 | 対象プラン | ローカルファイルへの直接アクセス |
|---|---|---|
| デスクトップアプリ | 対象プランPro / Max / Team | ローカルファイルへの直接アクセス可 |
| claude.ai(web) | 対象プランPro / Max / Team | ローカルファイルへの直接アクセス不可(端末上のファイルに触れるときはClaude Desktop経由) |
| iOS・Android | 対象プランPro / Max / Team | ローカルファイルへの直接アクセス不可 |
| Chromeサイドパネル | 対象プランMax / Team(Proへ順次展開) | ローカルファイルへの直接アクセス不可 |
今後の展望として、Anthropic公式・Microsoft 365 Copilot統合の動きから推測できるのは、コネクタの拡張と組織管理機能(監査・RBAC〔役割ベースのアクセス制御〕粒度)の深化が直近の主戦場になりそう、という点です。Computer Useの安定性向上も継続的なテーマとなりそうですが、ピクセルベースという本質的制約上、ブレイクスルーは段階的になりそうと見ています。
まとめ
Claude Coworkは、Computer Use・コード実行VM・スケジュール・ファイルアクセスという4本柱の機能で、非エンジニアでもエージェント作業を回せる体験を実現しています。隔離されているのはコード実行だけで、Computer Useには保護層(サンドボックス)が無く実機を直接操作する、という違いをつかむと、何が得意で何にリスクがあるかが見えやすくなります。開発者が併用する場合は「Claude Codeでは面倒な非コード作業」に寄せるのが最適で、スケジュール機能だけでも定常運用の自動化価値は十分に大きいです。詳しい全体像や料金プランはCowork完全ガイド・Cowork入門に譲り、設定面の階層設計はCoworkカスタマイズの7階層で扱っています。本稿は日々の運用に役立つ内部挙動の理解に絞りました。