[{"data":1,"prerenderedAt":1254},["ShallowReactive",2],{"content-/1password-mcp-windows-claude-codex":3,"all-pages-for-dir":1233,"related-/1password-mcp-windows-claude-codex":1234,"og-image-/1password-mcp-windows-claude-codex":1253},{"id":4,"title":5,"body":6,"category":1213,"concepts":1214,"description":1215,"extension":1216,"meta":1217,"navigation":1218,"ogImage":1214,"path":1219,"project_name":1220,"published":1221,"publishedAt":1222,"seo":1223,"source":1224,"stem":1225,"tags":1226,"todo":1214,"unpublished":1221,"updatedAt":1214,"__hash__":1232},"pages/2026-07/2026-07-18/1password-mcp-windows-claude-codex.md","1Password EnvironmentsのMCP連携がWindowsで解禁 — Claude Code / Codexへの設定手順と実機検証",{"type":7,"value":8,"toc":1189},"minimark",[9,13,17,21,47,50,53,86,89,93,151,163,177,190,194,224,232,236,241,248,251,261,265,311,322,508,512,536,550,554,557,561,568,574,578,588,594,597,607,614,618,624,631,635,649,678,682,685,719,722,728,743,746,757,763,767,770,776,786,792,798,808,812,819,823,826,833,840,925,943,946,992,1007,1010,1014,1021,1030,1033,1058,1061,1064,1102,1105,1151,1154,1158,1165,1179,1182,1185],[10,11,5],"h1",{"id":12},"_1password-environmentsのmcp連携がwindowsで解禁-claude-code-codexへの設定手順と実機検証",[14,15,16],"p",{},"1PasswordがAIエージェント向けの機能を立て続けに出している。5月にはOpenAI Codex向けの「Environments MCPサーバー」、続いてClaude向けのブラウザ統合。ただ、7月2日に検証したときはどちらもWindowsで使えなかった。設定のトグルがオンにできず、調べた結果「macOS / Linux限定」というOS制約に行き着いて撤退した。それから2週間、7月14日の安定版8.12.28でこの制約が解けていた。今日、Claude CodeとCodexの両方から1Password MCPサーバーへの接続を実機で確認したので、その記録と設定手順を残す。",[18,19,20],"h2",{"id":20},"結論",[22,23,24,28,40],"ul",{},[25,26,27],"li",{},"1Password EnvironmentsのMCP連携は、Windows安定版8.12.28（2026-07-14）以降で使える。実機（8.12.28.25）で認証からEnvironments一覧取得まで通った",[25,29,30,31,35,36,39],{},"設定は3手順で済む。アプリの「MCPクライアントとの統合」をオンにし、",[32,33,34],"code",{},"claude mcp add","と",[32,37,38],{},"codex mcp add","で正規バイナリを登録する",[25,41,42,43,46],{},"値の注入も、ベータCLI（2.38.0-beta.01）を併置すれば",[32,44,45],{},"op run --environment","で通る。Environmentの作成→ダミー値の書き込み→Nodeプロセスへの注入まで一周を実機で確認した。ただし実行のたびに承認ダイアログが出る（実測: 3回中3回、1回あたり約14秒）ので、頻繁に回すワークフローへの組み込みはまだ厳しい。ローカル.envマウントはMac/Linux限定のまま",[18,48,49],{"id":49},"これができると何が嬉しいのか",[14,51,52],{},"一番の嬉しさは、シークレットを扱う作業をAIに任せるときの「見せない・乗せない」が、運用の注意ではなく仕組みで保証されることだ。",[22,54,55,66,80],{},[25,56,57,61,62,65],{},[58,59,60],"strong",{},"AIのセッションログにシークレットが乗らない","。MCPサーバーには変数の値を返すツールがそもそも無い（一覧・作成・追記のみ）。だからMCP経由の操作では、Claude Codeとの会話ログに接続文字列やトークンが混入する事故が構造的に起きない。値に触れるのは、ユーザーが承認した実行プロセスだけになる（ただし",[32,63,64],{},"op run","の実行出力は例外になり得る。出力マスクはconcealedフラグ連動なので、フラグが外れた変数はコマンド出力経由で値が乗り得る — 後述の実地テストで踏んだ罠）",[25,67,68,71,72,75,76,79],{},[58,69,70],{},".env直読みの綱渡りをやめられる","。このリポジトリではClaude Codeに.envを読ませない運用にしているため、TursoのトークンをNodeスクリプトへ渡すには、PowerShellで",[32,73,74],{},"Get-Content","から",[32,77,78],{},"$env:","へ画面に出さずに流すワンライナーが要った。しかもこのワンライナー自体が安全機構に「.env読み取りの回避」と判定されて止まることがあった（6月のティッカー追加作業で実際に発生）。シークレットの置き場が1Passwordになれば、.envを読むこと自体が無くなり、この衝突ごと消える",[25,81,82,85],{},[58,83,84],{},"ディスク上の平文シークレットを減らせる","。.envはgitignoreしていても平文でディスクに残り続ける。Environmentsに寄せれば保存先は1Passwordの暗号化ストレージになり、アプリのWatchtowerにある「ディスク上の開発者認証情報をチェックする」が、残った平文の検出役を務める",[14,87,88],{},"要するに「AIには秘密の名前だけ扱わせて、秘密の中身は金庫から実行プロセスへ直送する」構図が作れる。この直送も、後述の実地テストでWindows上で一周通ることを確認した。残る引っかかりは実行のたびの承認ダイアログだ（後述）。",[18,90,92],{"id":91},"_1passwordのaiエージェント対応は3系統","1PasswordのAIエージェント対応は3系統",[94,95,96,112],"table",{},[97,98,99],"thead",{},[100,101,102,106,109],"tr",{},[103,104,105],"th",{},"系統",[103,107,108],{},"何ができるか",[103,110,111],{},"Windows対応",[113,114,115,127,138],"tbody",{},[100,116,117,121,124],{},[118,119,120],"td",{},"1Password for Claude",[118,122,123],{},"ブラウザ操作型のClaudeが、資格情報を見ずにログインできる",[118,125,126],{},"✗（Macのみ）",[100,128,129,132,135],{},[118,130,131],{},"Environments MCPサーバー",[118,133,134],{},"Claude Code / CodexからEnvironments（環境変数セット）を管理できる",[118,136,137],{},"✓（8.12.28で解禁）",[100,139,140,145,148],{},[118,141,142,143],{},"CLI ",[32,144,45],{},[118,146,147],{},"Environmentsの値を子プロセスの環境変数に注入する",[118,149,150],{},"△（CLIベータ限定。併置で動作確認済み）",[14,152,153,154,162],{},"1つ目の",[155,156,120],"a",{"href":157,"target":158,"rel":159},"https://1password.com/blog/1password-for-claude","_blank",[160,161],"noopener","noreferrer","は、Claudeデスクトップ＋Chrome拡張の構成で動くブラウザエージェント向けの統合だ。ユーザーが生体認証で承認すると、1Passwordがページに資格情報を直接注入する。AIはパスワードもワンタイムコードも一切見ない。現時点でMac限定なので、今回は対象外。",[14,164,165,166,170,171,176],{},"2つ目が本題の",[155,167,131],{"href":168,"target":158,"rel":169},"https://www.1password.dev/environments/mcp-codex-server",[160,161],"だ。",[155,172,175],{"href":173,"target":158,"rel":174},"https://1password.com/blog/1password-trusted-access-layer-for-openai-codex",[160,161],"5月のCodex統合の発表","では「資格情報はジャストインタイムで発行され、タスクにスコープされ、モデルのコンテキストウィンドウの外に置かれる」とうたわれている。設計の肝は、MCPサーバーがシークレットの値をMCPクライアントに返さないことだ。AIに任せられるのはEnvironmentsの作成・変数名の一覧・値の更新指示までで、値そのものはAIのセッションに乗らない。値を受け取るのは、ユーザーが承認した実行プロセスだけになる。",[14,178,179,180,185,186,189],{},"3つ目のCLI連携は、そのEnvironmentsの値を実際にプロセスへ流す経路で、",[155,181,184],{"href":182,"target":158,"rel":183},"https://www.1password.dev/cli/reference/commands/run/",[160,161],"op runリファレンス","によると",[32,187,188],{},"--environment","フラグは2.33.0-beta.02以降のベータビルド限定。手元の安定版2.34.0にはまだ入っていない（wingetの最新にもない）。ただし後述の通り、ベータ版を安定版と別名で併置すればWindowsでも動いた。",[18,191,193],{"id":192},"windows対応のタイムライン","Windows対応のタイムライン",[22,195,196,202,212,218],{},[25,197,198,201],{},[58,199,200],{},"7月2日",": 8.12.26.40で検証。設定のトグルがオンにできず、ログとアプリ本体を調べて「macOS / Linux限定・Windowsはベータ進行中」と確認して撤退",[25,203,204,207,208,211],{},[58,205,206],{},"7月14日",": 安定版8.12.28。",[32,209,210],{},"1password-mcp","バイナリの直接実行に対応し（PATH上にAppExecutionAliasが生える）、「設定 > 開発者」にCLI・SDK・MCPクライアント統合がまとめて配置された",[25,213,214,217],{},[58,215,216],{},"7月15日",": ベータ8.12.30-19。DeveloperタブからローカルMCPサーバーを直接実行できる機能を追加",[25,219,220,223],{},[58,221,222],{},"7月18日（今日）",": 8.12.28.25で実機検証。Claude Code・Codexの両方から接続確認",[14,225,226,231],{},[155,227,230],{"href":228,"target":158,"rel":229},"https://www.1password.dev/environments/",[160,161],"Environmentsのドキュメント","の対応OSにもWindowsが並ぶようになった。7月2日の時点では「解禁バージョンが出たかを確認してから再挑戦する」とルールファイルにメモして終えていたので、ちょうど2週間での再挑戦になった。",[18,233,235],{"id":234},"設定手順windows","設定手順（Windows）",[237,238,240],"h3",{"id":239},"_1-1passwordアプリ側","1. 1Passwordアプリ側",[14,242,243,244,247],{},"1Passwordを8.12.28以上に更新し、「設定 > 開発者」のDeveloper Integrationsで「",[58,245,246],{},"MCPクライアントとの統合","」をオンにする。同じ画面の「1Password CLIと連携」「Integrate with 1Password SDKs」も普段のCLI利用に使うのでオンにしておく。",[14,249,250],{},"これで正規のMCPサーバーバイナリがPATH上で使えるようになる。",[252,253,258],"pre",{"className":254,"code":256,"language":257},[255],"language-text","C:\\Users\\\u003Cuser>\\AppData\\Local\\Microsoft\\WindowsApps\\1password-mcp.exe\n","text",[32,259,256],{"__ignoreMap":260},"",[237,262,264],{"id":263},"_2-claude-codeへの登録","2. Claude Codeへの登録",[252,266,270],{"className":267,"code":268,"language":269,"meta":260,"style":260},"language-bash shiki shiki-themes vitesse-light vitesse-light","claude mcp add 1password -s user -- \"C:\\Users\\\u003Cuser>\\AppData\\Local\\Microsoft\\WindowsApps\\1password-mcp.exe\"\n","bash",[32,271,272],{"__ignoreMap":260},[273,274,277,281,285,288,291,295,298,301,305,308],"span",{"class":275,"line":276},"line",1,[273,278,280],{"class":279},"senZ8","claude",[273,282,284],{"class":283},"sdGka"," mcp",[273,286,287],{"class":283}," add",[273,289,290],{"class":283}," 1password",[273,292,294],{"class":293},"snbK4"," -s",[273,296,297],{"class":283}," user",[273,299,300],{"class":293}," --",[273,302,304],{"class":303},"sMJiu"," \"",[273,306,307],{"class":283},"C:\\Users\\\u003Cuser>\\AppData\\Local\\Microsoft\\WindowsApps\\1password-mcp.exe",[273,309,310],{"class":303},"\"\n",[14,312,313,314,317,318,321],{},"初回は",[32,315,316],{},"authenticate","ツールを呼ぶと1Password側に承認が要求され、通るとaccount_idが返る。以降はスコープ付きでEnvironments操作ができる。実機ではこの認証に続けて",[32,319,320],{},"list_environments","が正常応答した（Environmentsをまだ作っていないので空配列だが、7月2日にはここまで一切届かなかった）。",[252,323,327],{"className":324,"code":325,"language":326,"meta":260,"style":260},"language-json shiki shiki-themes vitesse-light vitesse-light","{\"id\":2,\"result\":{\"content\":[{\"text\":\"{\\\"account_id\\\":\\\"DBB3…TAM\\\"}\"}],\"isError\":false}}\n{\"id\":3,\"result\":{\"content\":[{\"text\":\"{\\n  \\\"environments\\\": []\\n}\"}],\"isError\":false}}\n","json",[32,328,329,428],{"__ignoreMap":260},[273,330,331,335,339,343,345,348,352,355,357,360,362,365,367,370,372,375,377,379,381,383,385,387,390,393,395,397,399,402,404,407,409,412,414,417,419,421,425],{"class":275,"line":276},[273,332,334],{"class":333},"shFtX","{",[273,336,338],{"class":337},"sqvqQ","\"",[273,340,342],{"class":341},"sz8Xr","id",[273,344,338],{"class":337},[273,346,347],{"class":333},":",[273,349,351],{"class":350},"sM54T","2",[273,353,354],{"class":333},",",[273,356,338],{"class":337},[273,358,359],{"class":341},"result",[273,361,338],{"class":337},[273,363,364],{"class":333},":{",[273,366,338],{"class":337},[273,368,369],{"class":341},"content",[273,371,338],{"class":337},[273,373,374],{"class":333},":[{",[273,376,338],{"class":337},[273,378,257],{"class":341},[273,380,338],{"class":337},[273,382,347],{"class":333},[273,384,338],{"class":303},[273,386,334],{"class":283},[273,388,389],{"class":293},"\\\"",[273,391,392],{"class":283},"account_id",[273,394,389],{"class":293},[273,396,347],{"class":283},[273,398,389],{"class":293},[273,400,401],{"class":283},"DBB3…TAM",[273,403,389],{"class":293},[273,405,406],{"class":283},"}",[273,408,338],{"class":303},[273,410,411],{"class":333},"}],",[273,413,338],{"class":337},[273,415,416],{"class":341},"isError",[273,418,338],{"class":337},[273,420,347],{"class":333},[273,422,424],{"class":423},"sHkkW","false",[273,426,427],{"class":333},"}}\n",[273,429,431,433,435,437,439,441,444,446,448,450,452,454,456,458,460,462,464,466,468,470,472,474,477,480,483,485,488,490,492,494,496,498,500,502,504,506],{"class":275,"line":430},2,[273,432,334],{"class":333},[273,434,338],{"class":337},[273,436,342],{"class":341},[273,438,338],{"class":337},[273,440,347],{"class":333},[273,442,443],{"class":350},"3",[273,445,354],{"class":333},[273,447,338],{"class":337},[273,449,359],{"class":341},[273,451,338],{"class":337},[273,453,364],{"class":333},[273,455,338],{"class":337},[273,457,369],{"class":341},[273,459,338],{"class":337},[273,461,374],{"class":333},[273,463,338],{"class":337},[273,465,257],{"class":341},[273,467,338],{"class":337},[273,469,347],{"class":333},[273,471,338],{"class":303},[273,473,334],{"class":283},[273,475,476],{"class":293},"\\n",[273,478,479],{"class":293},"  \\\"",[273,481,482],{"class":283},"environments",[273,484,389],{"class":293},[273,486,487],{"class":283},": []",[273,489,476],{"class":293},[273,491,406],{"class":283},[273,493,338],{"class":303},[273,495,411],{"class":333},[273,497,338],{"class":337},[273,499,416],{"class":341},[273,501,338],{"class":337},[273,503,347],{"class":333},[273,505,424],{"class":423},[273,507,427],{"class":333},[237,509,511],{"id":510},"_3-codexへの登録","3. Codexへの登録",[252,513,515],{"className":267,"code":514,"language":269,"meta":260,"style":260},"codex mcp add 1password -- \"C:\\Users\\\u003Cuser>\\AppData\\Local\\Microsoft\\WindowsApps\\1password-mcp.exe\"\n",[32,516,517],{"__ignoreMap":260},[273,518,519,522,524,526,528,530,532,534],{"class":275,"line":276},[273,520,521],{"class":279},"codex",[273,523,284],{"class":283},[273,525,287],{"class":283},[273,527,290],{"class":283},[273,529,300],{"class":293},[273,531,304],{"class":303},[273,533,307],{"class":283},[273,535,310],{"class":303},[14,537,538,539,542,543,546,547,549],{},"1つ注意がある。非対話の",[32,540,541],{},"codex exec","では認証の承認が自動キャンセルされ、",[32,544,545],{},"Missing required scope: environments:list. Call the authenticate tool first."," で止まる。このエラー自体は1Password本体まで届いている証拠なので接続は問題ないが、初回の認証は対話モードの",[32,548,521],{},"で通す必要がある。",[18,551,553],{"id":552},"実地テスト-値を1つ作ってプロセスに読み込ませてみる","実地テスト: 値を1つ作って、プロセスに読み込ませてみる",[14,555,556],{},"設定が済んだところで、「1Passwordに値を作り、それをプロセスに読み込ませ、AIには何が見えて何が見えないか」を通しで試した。試行錯誤の過程ごと、手順と実測の出力をそのまま残す。",[237,558,560],{"id":559},"step-1-claude-codeがmcpでenvironmentを作る","Step 1: Claude CodeがMCPでEnvironmentを作る",[14,562,563,564,567],{},"Claude Codeに頼むと",[32,565,566],{},"create_environment","ツールが呼ばれ、IDが返る。",[252,569,572],{"className":570,"code":571,"language":257},[255],"create_environment { environmentName: \"claude-mcp-test\" }\n→ { \"environmentId\": \"wlj3c74a26cqp3hrkj6az4243m\" }\n",[32,573,571],{"__ignoreMap":260},[237,575,577],{"id":576},"step-2-ダミーのidパスワードを書き込む","Step 2: ダミーのID/パスワードを書き込む",[14,579,580,583,584,587],{},[32,581,582],{},"append_variables","ツールで変数を2本書き込む。",[32,585,586],{},"concealed","（伏字）フラグを片方だけ立てて、挙動の差を見る。",[252,589,592],{"className":590,"code":591,"language":257},[255],"append_variables {\n  variables: [\n    { name: \"TEST_LOGIN_ID\",       value: \"demo-user@example.com\", concealed: false },\n    { name: \"TEST_LOGIN_PASSWORD\", value: \"dummy-P@ss-1234\",       concealed: true  }\n  ]\n}\n→ Environment variables successfully updated.\n",[32,593,591],{"__ignoreMap":260},[14,595,596],{},"1つ注意。このツールは値を「書く」ことはできる。AI経由で書けば、その値はAIのセッションを通過する。だからここで書いたのは使い捨てのダミー値だ。本物のシークレットは1Passwordアプリ側で入力すれば、AIには最後まで見えない。",[14,598,599,600,603,604,606],{},"書き込んだ結果はアプリでも確認できる。1Passwordの",[58,601,602],{},"検索バーに「claude-mcp-test」と入力","するか、サイドバーの「開発者」→「環境」から開く。",[32,605,586],{},"フラグの違いがそのまま表示に出ていて、IDは平文、パスワードは伏字になっている。値の追加・編集もこの画面からできるので、本物のシークレットはここで入力すればいい。",[14,608,609],{},[610,611],"img",{"alt":612,"src":613},"1Passwordアプリ（Windows）でのEnvironment表示。concealed: falseのTEST_LOGIN_IDは平文、concealed: trueのTEST_LOGIN_PASSWORDは伏字で表示される","/2026-07/2026-07-18/1password-env-claude-mcp-test.png",[237,615,617],{"id":616},"step-3-aiから値が読めないことを確かめる","Step 3: AIから値が読めないことを確かめる",[252,619,622],{"className":620,"code":621,"language":257},[255],"list_variables → { \"variableNames\": [\"TEST_LOGIN_ID\", \"TEST_LOGIN_PASSWORD\"] }\n",[32,623,621],{"__ignoreMap":260},[14,625,626,627,630],{},"返るのは名前だけ。MCPサーバーには値を返すツールがそもそも定義されていないので、AIがうっかり値を読む事故は構造的に起きない。なおCLI側には承認付きの",[32,628,629],{},"op environment read","があり、読む手段自体はゼロではない。「AIにシークレットを読ませない」という運用ルールは、CLI経路がある限り引き続き意味を持つ。",[237,632,634],{"id":633},"step-4-ベータcliを併置する","Step 4: ベータCLIを併置する",[14,636,637,638,640,641,644,645,648],{},"注入に使う",[32,639,45],{},"は安定版CLIに無いので、ベータ版をzipで取り、安定版の",[32,642,643],{},"op","を置き換えずに",[32,646,647],{},"op-beta.exe","として並べた。",[252,650,654],{"className":651,"code":652,"language":653,"meta":260,"style":260},"language-powershell shiki shiki-themes vitesse-light vitesse-light","curl.exe -sL -o op-beta.zip https://cache.agilebits.com/dist/1P/op2/pkg/v2.38.0-beta.01/op_windows_amd64_v2.38.0-beta.01.zip\nExpand-Archive op-beta.zip op-beta-dir\ncopy op-beta-dir\\op.exe op-beta.exe\n.\\op-beta.exe --version   # → 2.38.0-beta.01\n","powershell",[32,655,656,661,666,672],{"__ignoreMap":260},[273,657,658],{"class":275,"line":276},[273,659,660],{},"curl.exe -sL -o op-beta.zip https://cache.agilebits.com/dist/1P/op2/pkg/v2.38.0-beta.01/op_windows_amd64_v2.38.0-beta.01.zip\n",[273,662,663],{"class":275,"line":430},[273,664,665],{},"Expand-Archive op-beta.zip op-beta-dir\n",[273,667,669],{"class":275,"line":668},3,[273,670,671],{},"copy op-beta-dir\\op.exe op-beta.exe\n",[273,673,675],{"class":275,"line":674},4,[273,676,677],{},".\\op-beta.exe --version   # → 2.38.0-beta.01\n",[237,679,681],{"id":680},"step-5-プロセスに注入して観察する","Step 5: プロセスに注入して観察する",[14,683,684],{},"Environment IDを指定して、環境変数を表示するだけのNodeワンライナーを走らせる。",[252,686,688],{"className":267,"code":687,"language":269,"meta":260,"style":260},"./op-beta.exe run --environment wlj3c74a26cqp3hrkj6az4243m -- node -e \"console.log('ID =', process.env.TEST_LOGIN_ID); console.log('PW =', process.env.TEST_LOGIN_PASSWORD); console.log('PW.length =', (process.env.TEST_LOGIN_PASSWORD||'').length)\"\n",[32,689,690],{"__ignoreMap":260},[273,691,692,695,698,701,704,706,709,712,714,717],{"class":275,"line":276},[273,693,694],{"class":279},"./op-beta.exe",[273,696,697],{"class":283}," run",[273,699,700],{"class":293}," --environment",[273,702,703],{"class":283}," wlj3c74a26cqp3hrkj6az4243m",[273,705,300],{"class":293},[273,707,708],{"class":283}," node",[273,710,711],{"class":293}," -e",[273,713,304],{"class":303},[273,715,716],{"class":283},"console.log('ID =', process.env.TEST_LOGIN_ID); console.log('PW =', process.env.TEST_LOGIN_PASSWORD); console.log('PW.length =', (process.env.TEST_LOGIN_PASSWORD||'').length)",[273,718,310],{"class":303},[14,720,721],{},"実測の出力がこれだ。",[252,723,726],{"className":724,"code":725,"language":257},[255],"ID = demo-user@example.com\nPW = \u003Cconcealed by 1Password>\nPW.length = 15\n",[32,727,725],{"__ignoreMap":260},[14,729,730,731,734,735,738,739,742],{},"3行がそれぞれ別のことを証明している。IDは",[32,732,733],{},"concealed: false","なのでそのまま出る。パスワードは",[32,736,737],{},"concealed: true","なので、プロセスが標準出力にechoしても1Passwordが伏字に置き換える。そして長さの15は",[32,740,741],{},"dummy-P@ss-1234","の文字数と一致する——伏字はあくまで出力のマスクであって、プロセス自身には実値が届いている。",[14,744,745],{},"ここで「結局、AIはパスワードの値をどうやって取っているのか」に答えておく。答えは「取っていない」だ。値がどこを通り、どこを通らないかをシーケンス図にするとこうなる。",[747,748,749,753],"figure",{},[610,750],{"src":751,"alt":752},"/images/1password-mcp-windows-claude-codex/figure-01.svg","1Password Environmentsの値の流れを示すシーケンス図。Claudeが渡すのはEnvironment IDだけで、復号された値は1Passwordからop runとnodeプロセスへメモリ内で直送され、Claudeには伏字化された出力だけが返る",[754,755,756],"figcaption",{},"図1: パスワードの値はClaudeを迂回してプロセスへ直送される。Claudeが触るのはEnvironment IDと伏字化された出力だけ",[14,758,759,760,762],{},"Claudeが出すのは「このIDのEnvironmentで",[32,761,64],{},"を起動する」というコマンド文字列だけで（①）、値の要求はop runが1Passwordに直接行い（②）、ユーザーの承認（③）を経て復号された値はop runのメモリに渡る（④）。op runはそれを子プロセスの環境変数としてnodeに注入し（⑤）、Claudeに返る標準出力ではconcealedの値が伏字化されている（⑥）。値が存在するのは1Password・op run・nodeの3プロセスの中だけで、ディスクにもClaudeのセッションログにも現れない。",[237,764,766],{"id":765},"step-6-罠を1つ踏んだ-concealedの実体はデフォルトで値を非表示にする","Step 6: 罠を1つ踏んだ — concealedの実体は「デフォルトで値を非表示にする」",[14,768,769],{},"仕上げに「アプリ側で値を変更し、AIには新しい値を見せないまま再実行して、届く長さだけが変わる」という証明実験をした。ところが再実行すると、伏字だったはずのパスワードが平文で出てきた。",[252,771,774],{"className":772,"code":773,"language":257},[255],"ID = demo-user@example.com\nPW = dummy-P@ss-12345678   ← 伏字が消えた\nPW.length = 19\n",[32,775,773],{"__ignoreMap":260},[14,777,778,779,782,783,785],{},"原因は編集時の操作にあった。変数ごとの「⋮」メニューにある「",[58,780,781],{},"デフォルトで値を非表示にする / 表示する","」がconcealedフラグの実体で、編集中に「表示する」へ切り替えるとフラグごと外れる。",[32,784,64],{},"の出力マスクはこのフラグに連動しているため、外れた変数は平文で流れる。「非表示にする」へ戻して再実行したら、伏字も復活した。",[252,787,790],{"className":788,"code":789,"language":257},[255],"ID = demo-user@example.com\nPW = \u003Cconcealed by 1Password>\nPW.length = 19\n",[32,791,789],{"__ignoreMap":260},[14,793,794],{},[610,795],{"alt":796,"src":797},"変数の「⋮」メニュー。「デフォルトで値を非表示にする」がconcealedフラグの実体で、op runの出力マスクはこれに連動する","/2026-07/2026-07-18/1password-env-conceal-menu.png",[14,799,800,801,804,805,807],{},"長さが15から19に変わったことで「AIを経由せずに値がプロセスへ届く」ことの証明自体は成立した。同時に教訓が1つ増えた。",[58,802,803],{},"アプリで値を編集したら、「デフォルトで値を非表示にする」にチェックが残っているか確認する。"," ここが外れていると、シークレットのつもりの値が",[32,806,64],{},"のログマスクを素通りして、CIのログや画面共有にそのまま出る。",[237,809,811],{"id":810},"運用上の実測値-毎回の承認ダイアログ","運用上の実測値: 毎回の承認ダイアログ",[14,813,814,815,818],{},"実行は毎回約14秒かかり、3回実行して3回とも1Passwordの承認ダイアログが出た。6月にvault item経由の",[32,816,817],{},"op run --env-file","への移行を試して、実行のたびの生体認証で断念したのと同じ壁が、Environments経路にもそのまま残っている。単発の作業（デプロイ、たまのバッチ）には今日から使えるが、頻繁に回す再生成系ワークフローに組み込むには、承認頻度を調整する手段が見つかるまで厳しい。",[237,820,822],{"id":821},"step-7-service-accountなら承認は初回だけ-自動化のテスト","Step 7: Service Accountなら承認は初回だけ — 自動化のテスト",[14,824,825],{},"毎回の承認は「人間を挟む」設計そのもので、デスクトップ認証には緩める設定がない。自動化の正攻法はService Account（トークン認証）だ。いきなり本番の日次バッチに入れる前に、テスト用Environment（claude-mcp-test）だけで「本当にダイアログなしで回るか」を試した。",[14,827,828,829,832],{},"Service Accountはmy.1passwordのDeveloper → Service Accountsから作る。ウィザードで",[58,830,831],{},"claude-mcp-testへの読み取りアクセスを明示的に付与","した（ここを付け忘れると「Environment was not found」で落ちる既知の罠がある）。発行されたトークンは1Passwordのアイテムに保存した。",[14,834,835,836,839],{},"トークンの値をこちらが見ずに使えるかも試した。1Passwordのアイテムから",[32,837,838],{},"op read","で取り出し、画面に出さずそのまま環境変数に渡す。",[252,841,843],{"className":267,"code":842,"language":269,"meta":260,"style":260},"TOKEN=\"$(op read 'op://Personal/\u003Citem-id>/credential')\"\nOP_SERVICE_ACCOUNT_TOKEN=\"$TOKEN\" ./op-beta.exe run --environment \u003CID> -- node -e \"...\"\n",[32,844,845,877],{"__ignoreMap":260},[273,846,847,851,854,856,859,861,864,867,870,872,875],{"class":275,"line":276},[273,848,850],{"class":849},"s4oTP","TOKEN",[273,852,853],{"class":333},"=",[273,855,338],{"class":303},[273,857,858],{"class":333},"$(",[273,860,643],{"class":279},[273,862,863],{"class":283}," read ",[273,865,866],{"class":303},"'",[273,868,869],{"class":283},"op://Personal/\u003Citem-id>/credential",[273,871,866],{"class":303},[273,873,874],{"class":333},")",[273,876,310],{"class":303},[273,878,879,882,884,886,889,891,894,896,898,902,905,909,912,914,916,918,920,923],{"class":275,"line":430},[273,880,881],{"class":849},"OP_SERVICE_ACCOUNT_TOKEN",[273,883,853],{"class":333},[273,885,338],{"class":303},[273,887,888],{"class":283},"$TOKEN",[273,890,338],{"class":303},[273,892,893],{"class":279}," ./op-beta.exe",[273,895,697],{"class":283},[273,897,700],{"class":293},[273,899,901],{"class":900},"stQ0i"," \u003C",[273,903,904],{"class":283},"I",[273,906,908],{"class":907},"sG7-3","D",[273,910,911],{"class":900},">",[273,913,300],{"class":293},[273,915,708],{"class":283},[273,917,711],{"class":293},[273,919,304],{"class":303},[273,921,922],{"class":283},"...",[273,924,310],{"class":303},[14,926,927,928,931,932,935,936,938,939,942],{},"ここで小さな罠を1つ踏んだ。フィールドを日本語ラベルの",[32,929,930],{},"認証情報","で参照すると",[32,933,934],{},"invalid character in secret reference","で弾かれる。",[32,937,838],{},"のsecret referenceは英語のフィールドID（",[32,940,941],{},"credential","）で書く必要がある。",[14,944,945],{},"肝心の承認回数はこうなった。",[94,947,948,964],{},[97,949,950],{},[100,951,952,955,958,961],{},[103,953,954],{},"認証方式",[103,956,957],{},"1回目",[103,959,960],{},"2回目",[103,962,963],{},"3回目",[113,965,966,979],{},[100,967,968,971,974,977],{},[118,969,970],{},"デスクトップ認証（Step 5）",[118,972,973],{},"承認ダイアログ",[118,975,976],{},"ダイアログ",[118,978,976],{},[100,980,981,984,987,990],{},[118,982,983],{},"Service Account（このStep）",[118,985,986],{},"ダイアログ（初回のみ）",[118,988,989],{},"なし",[118,991,989],{},[14,993,994,995,998,999,1002,1003,1006],{},"デスクトップ認証は3回とも出たが、Service Accountは",[58,996,997],{},"初回に1回出ただけで、2回目以降は無人で通った","。各実行は4〜5秒で、承認待ちの間もない。",[32,1000,1001],{},"op whoami","も",[32,1004,1005],{},"User Type: SERVICE_ACCOUNT","を返し、SA認証で動いていることを確認した。初回のダイアログは、このマシンでそのトークンを初めて使うことへの一度きりの同意で、デスクトップアプリのない本番サーバーなら出ないはずだ。",[14,1008,1009],{},"これで「日次バッチはService Accountに寄せれば無人化できる」という見通しが、テスト環境で実証できた。本番のturso-replicasへの適用は、Turso接続情報という重い値を扱うぶん慎重にやりたいので、別途Service Accountを作るところから改めて進める。",[18,1011,1013],{"id":1012},"実務への適用イメージ-turso接続情報を移すなら","実務への適用イメージ: Turso接続情報を移すなら",[14,1015,1016,1017,1020],{},"このリポジトリで一番現実的な適用先は、",[32,1018,1019],{},".env","に平文で置いているTursoの接続情報（DATABASE_URLとAUTH_TOKEN）だ。移行後の再生成フローをシーケンス図にするとこうなる。",[747,1022,1023,1027],{},[610,1024],{"src":1025,"alt":1026},"/images/1password-mcp-windows-claude-codex/figure-02.svg","Turso接続情報を1Password Environmentsへ移行した後の再生成フローのシーケンス図。値はアプリで1回登録し、実行のたびに承認つきでop run経由でスクリプトの環境変数に注入される。スクリプト側は無変更で、.envの平文は不要になる",[754,1028,1029],{},"図2: Turso接続情報を移すと、変わるのは値の出どころだけ。スクリプトは環境変数で受け取るまま無変更",[14,1031,1032],{},"移行そのものは4手順で終わる。",[1034,1035,1036,1039,1046,1052],"ol",{},[25,1037,1038],{},"Environment「turso-replicas」を作る（アプリからでも、Claude CodeにMCP経由で作らせてもよい）",[25,1040,1041,1042,1045],{},"2つの変数を",[58,1043,1044],{},"アプリ側で","concealedのまま入力する（AIを経由させない。実地テストStep 2の注意そのまま）",[25,1047,1048,1051],{},[32,1049,1050],{},"op-beta run --environment \u003CID> -- node scripts/generate-beat-valuation.mjs","で動作確認",[25,1053,1054,1055,1057],{},"通ったら",[32,1056,1019],{},"を退避・削除し、作業手順書の該当ステップを書き換える",[14,1059,1060],{},"スクリプトには一切手を入れない。環境変数で受け取る作りはそのままで、値の出どころが「ディスクの平文」から「承認つきの1Password」に変わるだけだ。環境変数注入は言語を問わないので、Node以外のスクリプトも同じ形で動く。",[14,1062,1063],{},"ただし前述の通り、実行のたびに承認ダイアログが出る。毎日自動で回す日次バッチにこれを組み込むと、毎朝ダイアログを承認する運用になる。単発の再生成から移して、承認頻度の調整手段が見つかったら全面移行、が現実的な順番だと考えている。",[14,1065,1066,1069,1070,1072,1073,1076,1077,1080,1081,1083,1084,1087,1088,1090,1091,1093,1094,1097,1098,1101],{},[58,1067,1068],{},"追記（同日）",": 記事を書いた勢いでこの手順を実際にやった。Environment作成はMCP経由で数秒、",[32,1071,1019],{},"の全26変数は「.envファイルをインポート」ボタンで一括で取り込めた。1つ引っかかったのは、インポートを選んだだけでは反映されず、",[58,1074,1075],{},"「編集中」バナーの「保存」を押すまで確定しない","こと（変数一覧が空のままなのをMCPの",[32,1078,1079],{},"list_variables","で検知して気づいた）。移行後の再生成は、",[32,1082,1019],{},"経由で朝に回した結果と",[58,1085,1086],{},"データ完全一致","——差分は生成時刻の2行だけだった。作業手順書の該当ステップは",[32,1089,45],{},"パターンに書き換え済み。",[32,1092,1019],{},"自体は、日次バッチ（Nodeの",[32,1095,1096],{},"--env-file","とPythonの",[32,1099,1100],{},"load_dotenv","）がまだ参照しているのと毎回承認の壁が残るため、削除せず残している。単発作業から段階的に寄せていく。",[18,1103,1104],{"id":1104},"まだできないこと",[22,1106,1107,1122,1136],{},[25,1108,1109,1112,1113,1115,1116,1121],{},[58,1110,1111],{},"ローカル.envマウント",": Environmentsの内容を仮想的な",[32,1114,1019],{},"ファイルとして見せる機能は",[155,1117,1120],{"href":1118,"target":158,"rel":1119},"https://www.1password.dev/environments/local-env-file/",[160,161],"引き続きMac/Linux限定","。MCPサーバー自身のinstructionsにも同じ注記が入っている",[25,1123,1124,1129,1130,1135],{},[58,1125,1126,1128],{},[32,1127,45],{},"の安定版入り",": 実地テストの通りベータ併置で動くが、",[155,1131,1134],{"href":1132,"target":158,"rel":1133},"https://releases.1password.com/developers/cli-beta/",[160,161],"ベータCLI","は名前の通りベータ。普段のスクリプトに正式採用するのは安定版に降りてきてからにしたい",[25,1137,1138,1141,1142,1147,1148,1150],{},[58,1139,1140],{},"日次バッチの無人化",": デスクトップ認証は承認スキップ設定が無く毎回ダイアログが出るが、",[155,1143,1146],{"href":1144,"target":158,"rel":1145},"https://www.1password.dev/environments/read-environment-variables",[160,161],"Service Account","認証なら初回だけの承認で以降は無人で回る（Step 7で実証）。残る作業は、本番のturso-replicas用にService Accountを作り、トークンの保管場所（環境変数／資格情報マネージャー等）を決めて、check-earnings日次バッチの",[32,1149,1019],{},"参照を置き換えること。トークン自体が長期シークレットになるトレードオフはあるが、26個の平文が1個のスコープ限定トークンに集約される",[14,1152,1153],{},"つまりWindowsの現状は「管理はAIに任せられる。注入も通るが、毎回の承認が要る」だ。承認頻度の問題が解ければ、実務のシークレットを丸ごとEnvironmentsに寄せられる。",[18,1155,1157],{"id":1156},"おまけ-自作ラッパーの引退と1つの誤診の訂正","おまけ: 自作ラッパーの引退と、1つの誤診の訂正",[14,1159,1160,1161,1164],{},"7月2日の検証では、MSIXパッケージから",[32,1162,1163],{},"onepassword-mcp.exe","を抽出してコピーし、Claude Codeに登録する自作ラッパーまで作っていた。当時はAppExecutionAliasが宣言されておらず、パッケージ内のEXEを外部プロセスから直接起動できなかったからだ。",[14,1166,1167,1168,1171,1172,1175,1176,1178],{},"今日の検証の途中、このラッパー経由の呼び出しが",[32,1169,1170],{},"IPC request failed","で落ち、ログの",[32,1173,1174],{},"Installer=Unknown","エラーを見て「抽出コピーが起動不能になった」と一度診断した。これは誤診だった。真因はデスクトップアプリ側の「MCPクライアントとの統合」がオフだったことで、トグルをオンにしたら抽出コピー経由でも普通に認証が通った。",[32,1177,1174],{},"はログに出るだけで致命傷ではない。失敗の原因を近くにあったエラーログに安易に帰属させた、という反省として残しておく。",[14,1180,1181],{},"とはいえ8.12.28で正規の起動経路が用意された以上、抽出ハックの役目は終わりだ。登録は正規バイナリに切り替えて引退させた。",[14,1183,1184],{},"OS制約で撤退した機能が2週間で解禁される速度感なので、「未対応」と記録した機能も日付とバージョンをセットで残しておき、定期的に再挑戦するのが良さそうだ。",[1186,1187,1188],"style",{},"html pre.shiki code .senZ8, html code.shiki .senZ8{--shiki-default:#59873A;--shiki-dark:#59873A}html pre.shiki code .sdGka, html code.shiki .sdGka{--shiki-default:#B56959;--shiki-dark:#B56959}html pre.shiki code .snbK4, html code.shiki .snbK4{--shiki-default:#A65E2B;--shiki-dark:#A65E2B}html pre.shiki code .sMJiu, html code.shiki .sMJiu{--shiki-default:#B5695977;--shiki-dark:#B5695977}html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html pre.shiki code .shFtX, html code.shiki .shFtX{--shiki-default:#999999;--shiki-dark:#999999}html pre.shiki code .sqvqQ, html code.shiki .sqvqQ{--shiki-default:#99841877;--shiki-dark:#99841877}html pre.shiki code .sz8Xr, html code.shiki .sz8Xr{--shiki-default:#998418;--shiki-dark:#998418}html pre.shiki code .sM54T, html code.shiki .sM54T{--shiki-default:#2F798A;--shiki-dark:#2F798A}html pre.shiki code .sHkkW, html code.shiki .sHkkW{--shiki-default:#1E754F;--shiki-dark:#1E754F}html pre.shiki code .s4oTP, html code.shiki .s4oTP{--shiki-default:#B07D48;--shiki-dark:#B07D48}html pre.shiki code .stQ0i, html code.shiki .stQ0i{--shiki-default:#AB5959;--shiki-dark:#AB5959}html pre.shiki code .sG7-3, html code.shiki .sG7-3{--shiki-default:#393A34;--shiki-dark:#393A34}",{"title":260,"searchDepth":430,"depth":430,"links":1190},[1191,1192,1193,1194,1195,1200,1210,1211,1212],{"id":20,"depth":430,"text":20},{"id":49,"depth":430,"text":49},{"id":91,"depth":430,"text":92},{"id":192,"depth":430,"text":193},{"id":234,"depth":430,"text":235,"children":1196},[1197,1198,1199],{"id":239,"depth":668,"text":240},{"id":263,"depth":668,"text":264},{"id":510,"depth":668,"text":511},{"id":552,"depth":430,"text":553,"children":1201},[1202,1203,1204,1205,1206,1207,1208,1209],{"id":559,"depth":668,"text":560},{"id":576,"depth":668,"text":577},{"id":616,"depth":668,"text":617},{"id":633,"depth":668,"text":634},{"id":680,"depth":668,"text":681},{"id":765,"depth":668,"text":766},{"id":810,"depth":668,"text":811},{"id":821,"depth":668,"text":822},{"id":1012,"depth":430,"text":1013},{"id":1104,"depth":430,"text":1104},{"id":1156,"depth":430,"text":1157},"dev",null,"1PasswordのAIエージェント連携は7/2時点でWindows未対応だったが、7/14の8.12.28で解禁されていた。Claude Code・Codexからの接続に加え、Environmentsの作成・ダミー値の書き込み・op run --environmentによるプロセス注入までを実機で通した試行錯誤の記録と設定手順。","md",{},true,"/1password-mcp-windows-claude-codex","misc-dev",false,"2026-07-18T00:00:00.000Z",{"title":5,"description":1215},"make-diary","2026-07/2026-07-18/1password-mcp-windows-claude-codex",[1227,1228,1229,521,1230,1231],"1password","mcp","claude-code","secrets","windows","LSGy6A6lXQSiQD0IZD4kQ1ynbwXchgNr3XyTbiXsANE",[],[1235,1238,1242,1245,1249],{"title":1236,"path":1237,"publishedAt":1222},"1Password EnvironmentsをWindows実機で一周 — op runの値注入テストとconcealedマスクが外れる罠","/1password-env-injection-verification",{"title":1239,"path":1240,"publishedAt":1241},"1Password Environments MCPは\"Codex専用\"ではない — WindowsのClaude Codeで動かすまで","/1password-environments-mcp-windows","2026-07-02T00:00:00.000Z",{"title":1243,"path":1244,"publishedAt":1241},"1Password Environments MCPサーバーのWindows検証 — トグルがオンにできない原因を追ってOS制約に行き着くまで","/onepassword-mcp-windows-verification",{"title":1246,"path":1247,"publishedAt":1248},"1Password Environments MCP — Codex / Claude Code に「秘密を見せずに環境変数を任せる」レイヤーが来た","/1password-mcp-codex-secrets-layer","2026-05-22T00:00:00.000Z",{"title":1250,"path":1251,"publishedAt":1252},"テキストファイルにパスワードをかける前に — 1Passwordのセキュアノートと保管庫","/1password-notes-and-vaults","2026-07-25T00:00:00.000Z","https://log.eurekapu.com/og/blog/1password-mcp-windows-claude-codex.png?v=2026-07-18T00%3A00%3A00.000Z&title=1Password%20Environments%E3%81%AEMCP%E9%80%A3%E6%90%BA%E3%81%8CWindows%E3%81%A7%E8%A7%A3%E7%A6%81%20%E2%80%94%20Claude%20Code%20%2F%20Codex%E3%81%B8%E3%81%AE%E8%A8%AD%E5%AE%9A%E6%89%8B%E9%A0%86%E3%81%A8%E5%AE%9F%E6%A9%9F%E6%A4%9C%E8%A8%BC&author=Kei%20Komatsu&sig=3a3922ce59294a02",1785654964228]