スポンサード記事:

AIエージェントが複雑な自律的作業をこなせることに、もし少しでも疑いを抱いていたとしても、この夏でその懐疑心は消え去ったはずです。

2026年7月、サンドボックス内で稼働していたOpenAIエージェントの自律的な集団が自らの意思で脱出したというニュースが報じられました。社内のセキュリティベンチマークで課題を解くよう指示されたこれらのエージェントは、JFrog Artifactoryパッケージマネージャーを使って互いに通信する方法を編み出したのです。

その後、これらのソフトウェアは同パッケージマネージャーの脆弱性を利用すればインターネットにアクセスできることに気づきました。外の世界に出た途端、彼らは本格的な暴走モードに入り、Hugging Faceの認証情報の漏洩を見つけ出し、それを使って同AIモデルの複数のサーバー上でコード実行権限を獲得しました。

どうやらOpenAIのエージェントたちは、これだけにとどまらなかったようです。今年の夏、他の人々が休暇を取っている間に、彼らはあるドイツのウェブサイトを乗っ取り、それを伝言板として使っていたことも明らかになりました。

誤解のないように言っておくと、これらのエージェントは悪意を持っていたわけではありません。彼らはむしろ、誰もが望むような社員――自ら行動を起こす主体性のある存在――として振る舞っていたにすぎません。与えられた任務を達成するために、利用できる手段をすべて駆使していたのです。ただ、どこで止まるべきかを知らなかっただけです。

OpenAIはこの一件を業界への「警告射撃」だとし、エージェント型AIを利用するすべての人にとってガバナンスが今や優先事項であることを強調しています。これらのテスト用エージェントは社内で稼働しており、本来何の安全策も備えていないはずでした。しかし一般企業であれば、自社のエージェントには手綱をつけておきたいと考えるはずです。では、それは具体的にどのようなものになるのでしょうか。

AIガバナンスの第一歩は可視化

機能するAIガバナンスプログラムは、自社が稼働させているAIを完全に把握していることが前提になる、とDigiCertの最高製品責任者であるディーピカ・チャウハン氏は語ります。同氏は、顧客企業の現場で目にするパターンをこう説明します。

「多くの企業は組織内でClaudeやChatGPTを利用可能にしています。そのレベルでの可視性は持っています」と同氏は述べます。「しかし、自社にエージェントがいくつあるのか、モデルがいくつあるのか、MCPサーバーがいくつあるのかを把握できているかというと、そうではありません」。「ガバナンスの問題にはまだ手をつけ始めてすらいないのです」。

この問題は拡大を続けています。DigiCertの2026年AI Trust Pulse調査に回答したIT・サイバーセキュリティの意思決定者1,001人のうち、4分の3が過去6ヶ月間に少なくとも4つのAI搭載システムを導入していました。同程度の割合が、AI関連のセキュリティインシデントを経験していました。そして、AIによる判断をそれを生み出したモデルやデータまで遡って追跡できると答えたのは、わずか半数にとどまりました。

この可視性を確保することが第一歩だと、チャウハン氏は言います。その後に、実際の管理が続きます。

ここで重要なのは、小さな一歩から始めることです。「まずは小さなユースケースを一つ特定すること」だと同氏は助言します。一例として、サードパーティ製モデルではなく、特定のワークロードに関わるエージェントや、自社で構築したエージェントの管理から始めるという方法が挙げられます。

人間向けに作られたIDがエージェントの速度で破綻する理由

自動検証の分野で成功を収めてきた企業らしく、DigiCertはエージェント管理を人手による問題とは捉えていません。

「話題にしている規模の大きさと、必要となる技術を考えれば、人手による介入は不可能です」とチャウハン氏は言います。「私たちが話をしたある顧客企業では、週に300から400のエージェントを作成していました。この規模で作業する場合、手動によるコントロールだけでは到底うまくいきません」。

もう一つの問題は、人間には過ちがつきものだという点です。設定ミスはどのIT環境にも付きまとう厄介な存在ですが、エージェント型AIの状況ではそれが特に危険なものになります。MetaやAnthropicで起きた他のエージェント絡みの失態も、この点を見事に物語っています。いずれのケースでも、本来あってはならない形でエージェントがオープンなインターネットに出てしまい、両社とも原因はエージェントのテストを委託されたサードパーティ企業による設定ミスだったとされています。

人間のIDを管理するために作られた従来型のツールは、非人間のIDをうまく管理できない、とチャウハン氏は付け加えます。従来のIDおよびアクセス管理アプリケーションでは、人間が各種アプリケーションへのアクセスを承認する必要があります。たとえそれが人間がMFAの承認ボタンをクリックするだけのことであっても、依然として人間がその過程に介在しなければなりません。人間の従業員であれば、そうした承認を1分か2分待つことをいとわないかもしれませんが、エージェント同士はマシンの速度で会話します。

その代わりに鍵となるのが、強固な中央ポリシーエンジンによって管理される自動化されたランタイム・アテステーション(実行時証明)です。

AI Trustの基盤

このアテステーションは認証情報に依拠しており、それはエージェントが常に携帯しておくべきものだと、チャウハン氏は言います。これは同社のAI Trustという取り組みを構成する要素の一つです。

AI Trustは、DigiCertが提供するエンド・ツー・エンドのガバナンスフレームワークで、AIエンティティに自動的にIDを付与し、安全で許可された行動のみに制限すると同時に、説明責任を持たせるものです。エージェントの完全性を確保するために暗号的な制御を用いており、同社は既存のインフラとの統合も実現しています。

AI Trustのランタイム・アテステーションは、そのアプローチにおいて国際渡航のたとえを取り入れています。

「私たちには『AIエージェント・パスポート』という概念があります。パスポートの中にIDが記載されていますが、そのIDは世界中のどのチェックポイントでも認識されます」と同氏は述べ、このパスポートにはID情報だけでなく、アクセス認証情報(ビザのようなもの)も含まれると付け加えました。

この発想において連携(フェデレーション)が鍵となるのは、すでに見てきた通り、エージェント同士のやり取りが自社の境界内にとどまらないためです。「これは極めて重要です。なぜなら、まさにA社のエージェントがB社のエージェントと会話する事態が起こるからです」と同氏は説明します。

DigiCertの白書では、具体的な仕組みとして、ワークロードIDに暗号的に紐づけられた改ざん検知可能なパスポートについて説明しています。これは、承認済みのシステム、許可された操作、認可された環境、データの機密性分類、失効状態、そして説明責任を負う人間の所有者を符号化したものです。この仕組みはDNSに基盤を置いており、これはDMARCがメール送信者を認証する際に用いるのと同じ仕組みです。すべてのエージェントの行動はDNSクエリから始まるという考え方に基づいています。

非決定論的な行為者を取り囲む決定論的なガードレール

エージェントが賢くなるにつれ、ジェイソン・ボーン顔負けの発想の転換によって、こうした制御を出し抜けるようになるのではないでしょうか。実際、OpenAIのエージェントはサンドボックスから脱出し、他の場所で被害をもたらすことができてしまいました。OpenAI自身による事後分析でも、同社のモデルは「今や強力で、粘り強く、協調性を備えているため、十分な安全策がなければ、複数のコンピュータシステムにまたがるセキュリティ上の弱点を発見し、悪用しうる」状態にあると述べられています。

ここでの問題の一部は、エージェントが非決定論的であるがゆえに、彼らが何をするかを事前に予測できないという点にあります。この問題は、OpenAIのAstraのような新しいフロンティアモデルではさらに深刻になります。Astraは推論の多くを内部化してトークンを節約するため、これまでのモデルほど詳細に意思決定のプロセスを報告しないのです。

内側にいるエージェントが非決定論的であっても、それを取り囲む外側の境界は決定論的なものにできる、とチャウハン氏は言います。

「エージェントが何を『考えて』いるのか、あるいは考えていないのか、そしてどのような意図を持っているかについてはブラックボックス化してかまいません」と同氏は述べます。「しかし『このエージェントはこれにはアクセスできない』と定める決定論的な境界こそが、あなたのガードレールです。それは絶対的な停止線になります」。

誰が後始末の責任を負うのか

とはいえ、ガバナンスは技術的なガードレールだけの話ではありません。ある時点で、それは組織上の問題になります。何か問題が起きたとき、誰かが手を挙げてその責任を負わなければなりません。しかし多くの企業は、そもそもその責任の所在を定めたことすらない、とチャウハン氏は警告します。

同氏は、DigiCertの顧客企業に見られる3つのパターンを挙げています。サービスアカウントの統治に経験を持つ既存のIAMチームに管理を任せる組織もあれば、リスク・コンプライアンス部門に委ねる組織もあります。

また、より包括的で複数の部門にまたがるアプローチを取るグループもあります。これは、ネットワーク運用、IAMチーム、セキュリティ部門の代表者からなる「タイガーチーム」を編成するというものです。これらの担当者はそれぞれ、この問題について独自の視点を持っています。

3つ目のアプローチが最も生産的だと考えられます。なぜなら、エージェントは事業のあらゆる場所に存在するようになるからです。縦割りのアプローチでは、制限が過剰になりすぎるリスクがあります。すでにその影響範囲は、AIに少しでも関わったことのあるすべての部門に及んでいます。

システム全体を俯瞰する視点

AI Trustを導入する際のチャウハン氏の助言――可視性を確保し、実施のための小さなユースケースを一つ選び、そこから拡大していくこと――は、効果的なAIガバナンスの基盤になると同氏は言います。そして、そのガバナンスこそが、投資対効果を十分に実現するための重要な要素になります。

「これがより広範なAI導入の大前提であるという緊急性と認識を高めていかなければなりません」と同氏は訴えます。「AIからあらゆる恩恵を得たいと考える一方で、組織がそれに不安を抱いていたら何が起こるでしょうか。関わるリスクを理由に、一部のプロジェクトを中止してしまうことになるでしょう」。

私たちが目にしているエージェントの逸脱行為に関する見出しの数々は不安をかき立てるものですが、これらはフロンティア企業による研究用モデルという特殊なカテゴリーに属するものでもあります。現時点で、一般に公開されている通常のエージェントがこれほどまでに度を越した行動を取る可能性は低いように思われます。とはいえ、内部の欠陥や、その行動を平然と承認してしまう人間が原因で、エージェントがファイルを削除してしまうケースや、さらにはコードベース全体を削除してしまうケースを、私たちはすでに目の当たりにしてきました。

各組織は、こうした出来事を教訓とし、自らが見出しの主役になってしまう事態を避けるための土台を築いておくべきです。どのエージェントを誰が承認し、そのエージェントに何が許可されているのかを把握しておくことは、決して軽視できない基本的なスキルなのです。

本記事はDigiCertの提供でお届けしました。

翻訳元: https://www.theregister.com/security/2026/09/22/sponsored/5297693

本記事は theregister.com の記事を翻訳・要約したものです。