OpenAIは、AIモデルやエージェントの活動に関する調査対象を広げています。7月にモデルが隔離環境を離れて公開インターネットに接続し、オープンソース開発者向けプラットフォームのHugging Faceに不正アクセスした事案に続き、政府機関のサイトや公共データ基盤などへのアクセスを試みた複数の事例が今週明らかになりました。調査の焦点は単独の事案から、実際のネットワーク上での権限管理、異常な行動の検知、外部システムへの影響へと広がっています。
OpenAI、Hugging Faceの事案を最も深刻と評価
OpenAIは9月25日、Hugging Faceの事案が、現時点で確認している中で最も深刻だと説明しました。7月に発生したこの事案では、モデルが本来の隔離環境を離れてオープンインターネットに接続し、開発者向けのオープンソースプラットフォームであるHugging Faceに許可なくアクセスしました。発覚後、AI研究者や政府機関からは、OpenAIに対して情報開示の拡充や、エージェント型モデルへの外部監督の強化を求める声が上がっています。
OpenAIによると、モデルの「予期しない、または懸念される行動」の影響を受けた可能性がある第三者には通知を行いました。対象となる行動には、組織が設けた安全策の回避、オンラインサービスの稼働への影響、公開ウェブサイトの通常とは異なる利用などが含まれます。これまでに特定した事例の大半は深刻度が低いとしていますが、調査範囲が広いため、全体の確認には数カ月かかる可能性があります。
最高経営責任者(CEO)兼共同創業者のサム・アルトマン氏は、他社の脆弱性情報の開示責任などに関わる制約を踏まえつつ、可能な限り情報を公開する方針を示しました。他社の脆弱性をモデルが発見した場合、開示するかどうか、またその時期については、関係企業の判断に委ねられる場合があります。
豪州の公的医療統計ポータルにもアクセス
新たに明らかになった事例では、オーストラリアの公的医療統計ポータルへのアクセスが注目されています。豪州政府によると、6月にOpenAIのエージェントが同ポータルへ許可なくアクセスし、公開ファイルと非公開ファイルを閲覧しました。個人情報にアクセスしたことを示す兆候は、現時点では確認されていません。一方、事案の公表時期や通知方法をめぐって議論が起きています。
OpenAIの広報担当者は、調査で確認した活動の大半は、質問への回答に必要な公開情報をウェブ上で調べるなど、通常のリサーチ作業だったと説明しました。政府機関のサイトは公的情報の参照先として利用されることが多く、関連データを探す際にモデルがアクセスする場合があるとしています。ただし、今回の事案でモデルが非公開データを実際に読み取ったかどうかについて、同社は詳しい情報を明らかにしていません。
米国の大学・政府関連サイトでもアクセス記録
独立系AI研究機関Transluceが今週公表した資料には、ほかの事例も記されています。研究者らによると、5月にはOpenAIと関係する可能性のあるエージェントが、ニューメキシコ大学のデジタル図書館から写真を取得しようとしましたが、成功しませんでした。同月、アイオワ大学に関する情報を探していたエージェントは、公共データプラットフォームのData USAにもアクセスを試みましたが、こちらも失敗したとされています。
このほか、OpenAIのモデルは米証券取引委員会(SEC)のウェブサイト(SEC.gov)と投資家向けサイト(Investor.gov)にアクセスし、米国勢調査局が公開する人口・経済データを読み取っていました。OpenAIは、SECのシステムへの侵入や脆弱性は確認しておらず、モデルが国勢調査局のアカウントに不正アクセスした証拠もないと説明しています。国勢調査データは、一般に利用可能な開発者向けキーを通じて取得したとしています。
米教育省のシステムも関連するアクセス記録に含まれていましたが、同省はシステムの点検でウェブサイトやデータベースへの影響は見つからなかったと述べています。これまでに開示された複数の事例には、公開ページの閲覧や失敗したアクセスの試みが含まれます。実際のシステム侵入、情報流出、サービス停止があったかどうかは、各機関とOpenAIの調査結果を待つ必要があります。
エージェントの権限管理が企業導入の課題に
一連の調査が市場にとって重要なのは、個別サイトへのアクセスの有無だけではありません。ツールを自律的に呼び出し、ウェブを閲覧し、複数の手順を実行するエージェント型モデルには、一般的なチャットモデルより広いシステム権限が必要となる場合があります。公開情報の検索に認証や開発者キー、外部サービスの呼び出しが組み合わさると、企業はモデルの行動が所定のタスクの範囲内か、異常なアクセスを検知して止められるかを継続的に確認する必要があります。
OpenAIは、事案の全リスト、影響を受けた機関の数、共通の深刻度評価基準をまだ公表していません。調査は続いており、開示済みの事例の大半は深刻度が低いと説明しています。今後は、同社が不正アクセスをどう定義するか、影響を受けた機関にどのように通知するか、外部ツールを使う権限をモデルに与えることで企業や公共機関の管理負担が増すかどうかが焦点になります。