セキュリティ・データ
WebAct によるページアクセス範囲の限定、アカウントセッションの保護、サイトの例と連携するタスク結果の扱いについて。
最終更新日:2026年9月21日
WebAct を使う場所は自分で選ぶ
利用するタブで拡張機能を有効にしてください。すべてのサイトへの包括的なアクセスは求めません。タスクに使う領域または表示中のページの文脈を選び、慎重さを要する操作の範囲を確認してください。
ブラウザーの制約により、一部のページにはアクセスできない場合があります。任意のページコードを承認すると、定義済みの操作より広い影響が生じる可能性があります。承認前にコードと意図された範囲を確認してください。
Web サイトの例と拡張機能のタスク
サイトの例には架空のデータを使っています。問い合わせ作成機能はローカルで動き、入力内容を送信しません。実際の自動化タスクは拡張機能で実行され、選んだページの文脈が AI 提供元に共有されます。開始前に文脈を確認してください。
拡張機能の AI 支援は別の経路を使います。選択した文脈と指示は接続先で処理され、自動化の状態がサービスに保持される場合があります。
ログインの保護
アカウントの実装では、ソルト付きのパスワードハッシュ関数を使用し、セッショントークンのハッシュをサーバー側に保存します。本番環境では Secure、HttpOnly、SameSite=Lax のセッション Cookie を使います。
認証とパスワード再設定の確認情報は一度限りで、有効期限とリクエスト・試行回数の制限があります。認証情報をリセットすると古いセッションは失効します。これらの保護には、本番環境の HTTPS とサービスの正しい設定が必要です。
Webhook 送信の制御
接続先のアドレスと署名用シークレットは、サービスのストレージで暗号化されます。送信先が公開 HTTPS エンドポイントであることを検証し、プライベートネットワークとリダイレクトは拒否します。
任意の署名と変わらない配送 ID は、受信側の検証と重複排除を支えます。ただし、後続ワークフローの動作を保証するものではありません。送信結果が不明な場合は、再試行前に確認してください。
問題を報告する
お問い合わせ・サポートでセキュリティ報告を作成してください。対象機能、再現手順、影響を記載し、可能ならテストデータを使ってください。パスワード、セッショントークン、署名用シークレット、不要な個人情報は決して送らないでください。
この概要は実装済みの対策を説明するものであり、認証、監査報告、すべての導入環境が正しく設定されていることの保証ではありません。データの扱いはプライバシーポリシーで詳しく説明しています。