この観測ファイルの役割
このページは、用語の定義そのものを扱う記事ではありません。基礎ガイドで仕組みを確認したあと、現在確認できること、まだ条件つきの推論、将来の分岐、予測を弱める反証条件を同じ場所で追います。新しい発表ごとにURLを増やさず、基準日と差分を残します。
一文回答
AIがWebを操作する時代に重要になるのは、AI専用ページを作ることより、リンク・ボタン・フォームの目的と状態をHTML上で明確にし、送信・購入・削除などの重要操作には確認、権限、記録、取り消しを用意することです。
3つの要点
-
アクセシビリティがエージェント互換性の土台になる
- エージェントは画面だけでなく、DOMやアクセシビリティツリーの役割・名前・状態を利用する。
-
読むページから、行動する作業面へ変わる
- 検索・比較・入力・予約・購入・更新など、Web上の一連の作業をAIが補助する。
-
分かりやすさだけでなく、安全な境界が必要になる
- Web上の文章は信頼できない入力になり得るため、機密情報、外部送信、購入、削除の前で止める。
現在確認できること
- AIエージェントはスクリーンショット、DOM、アクセシビリティツリーなどを組み合わせてWeb UIを理解・操作できる。
- Computer Use系システムは、画面を観察してクリック、入力、スクロールなどの操作を返せる。
- 高影響操作では人の承認を挟み、ページ内容を信頼できない入力として扱うことが推奨されている。
- HTMLのbutton、a、label、formなどのネイティブ要素は、役割と名前をブラウザへ伝えやすい。
- WebMCPは、Webサイトがエージェントへ構造化ツールを公開する提案で、Chrome 149のOrigin Trial段階にある。
- WebMCPは通常HTMLフォームを注釈し、構造化された操作としてエージェントへ提示する方式も提案している。
よくある誤解
- AI向けサイトは、画面に見えない大量テキストを置くことではない。
- 構造化データだけで、操作しやすいWebになるわけではない。
- アクセシビリティ対応をAIのためだけに行うのではない。人に使いやすい構造がAIにも利益を与える。
aria-labelを付ければ、どんなカスタムUIでもよいわけではない。まずネイティブHTMLを優先する。- 「確認画面がある」だけで安全とは限らない。何を変更するかが確認画面で正しく見える必要がある。
- WebMCPを追加すれば、画面のアクセシビリティや安全設計が不要になるわけではない。
- AI操作を全面許可するか全面拒否するかの二択ではない。
未来シナリオと観測条件
0〜12か月
AW1 アクセシビリティ監査がエージェント互換性監査になる
- 確信度: 高
- 起こり得ること:
- Accessible Name、role、stateの欠損をAI操作テストでも検出
- フォームラベルや見出し構造を修正
- 人とAIの操作成功率を同時に測る
- 強くなるサイン:
- エージェント向けテストがLighthouse・E2E・a11y CIへ統合
- A11y修正後にエージェント完了率も改善
- 弱くなるサイン:
- AIが画像認識だけで安定して操作し、意味構造を必要としない
AW2 重要操作の確認画面が具体化する
- 確信度: 高
- 起こり得ること:
- 「OK」ではなく対象・金額・送信先・差分を表示
- AIが準備し、人が承認する
- 承認後に同じ操作を重複実行しない仕組み
- 観測サイン:
- 差分確認
- 一時停止・再開
- ロールバック
- 委任元表示
AW3 UI操作と構造化ツールが併存する
- 確信度: 高
- 起こり得ること:
- 既存画面は人と汎用エージェントが利用
- APIやWebMCPは定型操作に利用
- ツールがない部分は画面操作へ戻る
- リスク:
- UIとAPIで結果が違う
- 権限・確認ルールが二重管理になる
AW4 WebMCPの実験導入が増える
- 確信度: 中
- 現在地:
- Chrome 149のOrigin Trial段階
- HTMLフォーム注釈とJavaScriptによるツール公開が提案
- 強くなるサイン:
- 複数ブラウザ・標準化団体の参加
- 実サイトで完了率・速度改善
- セキュリティ評価と開発者ツールの成熟
- 弱くなるサイン:
- Chrome固有実験で停滞
- APIや既存MCPだけで需要を満たす
1〜3年
AW5 エージェントの委任元・権限・予算がWeb側へ伝わる
- 確信度: 中
- 必要な情報:
- 誰の代理か
- 読む・書く・購入の範囲
- 金額上限
- 有効期限
- 承認方法
- 分岐:
- 共通仕様が生まれる
- サービスごとの独自方式で分裂
AW6 AI操作可能範囲をサイト側が宣言する
- 確信度: 中〜高
- 例:
- 閲覧可
- 比較・下書き可
- 予約は承認付き
- 購入不可
- アカウント設定変更不可
- 注意:
- robots.txtだけではユーザー代理操作の同意を完全には表現できない
AW7 エージェント操作ログがカスタマーサポートへ統合される
- 確信度: 中
- 起こり得ること:
- どの代理AIが何を入力したか
- 人の承認箇所
- エラー・やり直し
- 不正操作の調査
- プライバシー課題:
- 会話内容を過剰保存しない
- 必要な操作証跡だけ残す
AW8 AIエージェントを狙うページ内攻撃が増える
- 確信度: 高
- 攻撃:
- 間接プロンプトインジェクション
- 偽確認画面
- 透明オーバーレイ
- 悪意あるフォーム既定値
- 外部送信誘導
- 防御:
- ページ内容と権限命令の分離
- 最小権限
- 送信先制限
- 高影響操作の承認
- 実行ログ
3〜7年
AW9 人向けUIとエージェント向け操作面が二層化する
- 確信度: 中
- 人向け:
- 視覚・探索・比較・説明
- エージェント向け:
- 構造化ツール・スキーマ・明確な結果
- 最重要条件:
- 二層で価格・条件・在庫・規約を一致させる
AW10 AI経由の取引に新しい責任・取消制度が生まれる
- 確信度: 中
- 争点:
- 誤購入
- 価格変動
- 規約同意
- 年齢制限
- 代理権
- 返金
- 分岐:
- エージェント取引向け標準確認
- 高リスク領域でAI取引禁止
AW11 AIエージェントの評判・識別・レート制限が整備される
- 確信度: 低〜中
- 可能性:
- エージェント識別子
- 委任証明
- 不正率
- 操作上限
- サイトごとの信頼レベル
- 懸念:
- 匿名性・プライバシー
- 大手エージェント優遇
AW12 Agentic Webは全面普及ではなく用途別に分化する
- 確信度: 高
- 普及しやすい:
- 予約候補
- 比較
- 定型フォーム
- 管理画面の下書き
- 制限されやすい:
- 医療判断
- 高額購入
- 契約
- アカウント回復
- 削除・公開
現時点の編集部仮説
最も可能性が高いのは、次の組み合わせ。
- セマンティックでアクセシブルなUIが共通土台になる。
- UI操作と構造化ツールが併存する。
- 読み取り・下書きは自動化し、送信・購入・削除は承認付きになる。
- 高リスク領域ではAI操作を制限する。
- WebMCPの考え方は影響を与えるが、現在のAPI形状がそのまま標準化されるとは限らない。
この仮説が外れる条件
- 画像認識だけで複雑Webを高信頼に操作可能になる
- 共通の構造化ツール標準が急速に全ブラウザへ普及
- 高影響操作でも承認不要の安全性が独立評価で確認される
ニュースを読むための指標・用語
Agentic Web
AIエージェントがWeb上の情報を読むだけでなく、リンク、フォーム、ボタン、API、構造化ツールを使って、利用者の代理で作業を進めるWeb利用の方向性。確立した単一標準名ではなく、文脈により範囲が異なる。
DOM
HTML文書をブラウザがオブジェクトの木構造として表現したもの。要素の親子関係や属性を含む。
アクセシビリティツリー
DOMなどから、支援技術が利用する役割、名前、状態、値を抽出した構造。ブラウザ実装により詳細は異なる。
Accessible Name
ボタンや入力欄などをプログラムから識別するための名前。可視テキスト、label、aria-labelledby、aria-labelなどから計算される。
Name, Role, Value
UI要素の名前、役割、状態・値をプログラムから判定できるようにするアクセシビリティ要件。
セマンティックHTML
button、a、form、label、navなど、意味を持つHTML要素を本来の用途に使うこと。
Actionable Element
クリック、入力、選択など、利用者が操作する要素。
Side Effect
送信、購入、公開、削除など、外部状態を変更する結果。
High-impact Action
金銭、個人情報、公開状態、アカウント、削除など、誤操作時の影響が大きい操作。
Human in the Loop
AI処理の重要地点で人が確認・承認・修正する構成。
Idempotency
同じ要求を複数回送っても、意図せず二重予約・二重購入などが発生しない性質。
Rollback
変更を以前の状態へ戻すこと。
Indirect Prompt Injection
Webページ、文書、メールなど外部データに埋め込まれた文章が、AIエージェントの本来の指示を乗っ取ろうとする攻撃。
WebMCP
WebサイトがAIエージェントへ構造化されたツールを公開するための提案。2026年8月時点でChromeのOrigin Trial段階であり、確定したWeb標準ではない。
Declarative WebMCP
HTMLフォームへ注釈を加え、入力欄をツール引数としてエージェントへ提示する提案方式。
Imperative WebMCP
JavaScriptでツール名、説明、入力スキーマ、処理を定義する提案方式。
Agent-friendly Website
AIだけに最適化したサイトではなく、意味が明確で、構造が安定し、操作結果が画面へ反映され、安全な確認境界を持つサイト。
操作完了率
指定タスクを正しい結果まで完了できた割合。
誤操作率
違う対象、違う値、余計な操作を実行した割合。
人の介入率
タスク完了のために人が修正・選択・やり直しを行った割合。
承認品質
承認画面が、対象、結果、金額、送信先、差分、取り消し可能性を正しく伝えている度合い。
UI・API一貫性
画面、構造化ツール、APIが同じ価格、条件、在庫、結果を返すこと。
委任元
エージェントへ作業を依頼した本人・組織。
最小権限
タスク完了に必要な範囲だけの権限を与える考え方。
基礎・体験・物語を行き来する
- 基礎ガイド: how-ai-agent-uses-browser
- 基礎ガイド: what-is-ai-agent
- 基礎ガイド: what-is-html
- 基礎ガイド: what-is-browser
- 操作して確かめる: AIが迷うWebページ
- 物語で考える: 「こちら」しかない案内板
参考資料
- Build agent-friendly websites(Google web.dev) — 確認項目: DOM、accessibility tree、semantic HTML、stable layout、labels
- Introduction to agents(Google web.dev) — 確認項目: visual and semantic interaction、consent、human in the loop、WebMCP proposal
- Computer use(OpenAI) — 確認項目: screenshots、UI actions、isolated environment、untrusted page content、human review
- Guardrails and human review(OpenAI) — 確認項目: input/output/tool guardrails、approval before side effects
- Labeling Controls(W3C WAI) — 確認項目: label and form association、visible and programmatic labels
- WCAG 2.2 Name, Role, Value(W3C WAI) — 確認項目: programmatic name, role, state, value
- WebMCP(Chrome for Developers) — 確認項目: structured tools、HTML form annotations、origin trial status
- WebMCP best practices(Chrome for Developers) — 確認項目: clear tool language、semantic HTML、schemas、testing
- AI Agent Security Cheat Sheet(OWASP) — 確認項目: indirect prompt injection、tool abuse、privilege escalation、data exfiltration
- LLM01 Prompt Injection(OWASP GenAI Security) — 確認項目: prompt injection risks
内容の最終確認日: 2026-08-01
LAB WHITEBOARD
自分の言葉で説明してみよう
強くなった未来分岐と、まだ足りない証拠を一つずつ書いてみてください。予想が外れた理由も残して大丈夫です。
