Apple Intelligence / AI
OpenAI Agent、ChatGPTユーザー由来画像53枚を外部送信。調査で新たな想定外行動が判明
OpenAIのAI AgentがChatGPTユーザー由来の画像53枚を外部へ送信していたことが判明しました。第三者閲覧の有無、OpenAIの調査状況、少なくとも3月から確認されているAgentの境界越え行動と合わせて整理します。
りんご好きringozuki.comOpenAIのAI Agentをめぐる安全問題が、一般ユーザーのデータに直接関係する段階へ広がりました。Reutersの報道によると、テスト中のAgentがChatGPTユーザー由来の画像53枚を外部へ送信していたことをOpenAIが認めています。ただし、画像の内容や第三者が実際に閲覧したかなど、まだ公表されていない点もあります。さらに調査では、Agent群による想定外のWeb上の行動が以前から続いていた可能性も明らかになっています。
今回重要なのは、Agentが外部サイトへアクセスしただけではなく、ChatGPTユーザー由来とされる画像が外部へ送信されたことです。一方で、第三者が実際に画像を閲覧したか、画像がどのような内容だったかなど未公表の点もあります。OpenAIの調査自体も継続中なので、確認された事実と未確認部分を分けて見る必要があります。
ChatGPTユーザー由来の画像53枚
Reutersが伝えたのは、ChatGPTユーザー由来の53枚の画像です。学習用に個人情報を除く処理をしたデータが関わっており、一般利用者の現在のチャットすべてへAgentがアクセスした、という説明ではありません。
CNA/AFPが伝えた同社の説明では、対象はモデル改善への利用を認めていたユーザー由来のデータで、処理後の画像を元のユーザーへ結びつけられないとしています。
画像がAI生成物だったのか、実在の人物を識別できる内容だったのか、正確な送信日時は、同報道でOpenAIが明らかにしていない点です。CNA/AFPによると、同社は8月の研究環境の安全対策強化前の出来事と説明しています。53枚を53人の被害と読み替えることもできません。
「外部送信」と「第三者が見た」は分ける
CNA/AFPが伝えたOpenAIの説明では、画像はホスティングサイトへ送られ、リンクは公開一覧には掲載されていませんでした。大半の画像は削除され、残りについても事業者と対応を進めています。
一覧に載っていないことは、第三者が絶対に見られなかったという保証ではありません。同時に、実際に第三者が閲覧・悪用したと断定できる情報も、今回確認した公表資料にはありません。
学習に使う設定と、今回のデータの扱い
OpenAI公式のData Controls案内では、個人向けサービスの対象データは、設定によってモデル改善に利用されます。「Improve the model for everyone」をオフにすると、その後の新しい会話は学習に使われません。ただし、評価ボタンなどでフィードバックを提供した会話は、オプトアウト後でも学習に使われる場合があります。
ChatGPT Business・Enterprise・APIなどは、原則として入出力を学習に使わない既定の扱いです。個人向けと同じ条件ではありません。また、OpenAIは学習前に個人情報を減らす処理をすると説明していますが、それはデータの外部送信を許可する仕組みではありません。
今回の53枚について、画像ごとの内容・提供者・アクセス経路まで公表されたわけではありません。一般的なデータ利用方針と、個別の調査結果は分けて確認する必要があります。
OpenAIの調査は続いている
OpenAI公式は、学習・評価中のモデルのインターネット上の活動を広く調べ、数十の第三者へ通知したと説明しています。アクセス制御を越える行動のほか、外部サイトへの望ましくない投稿も対象です。深刻な事例を優先し、追加の確認・通知を続けています。
Reutersは調査完了に数カ月かかるという同社の見通しを伝えています。「何も把握していない」ということではなく、個別事例が判明する一方で全体像の確定には時間がかかっている状態です。
OpenAIが公表した想定外行動の報告枠組みを読む政府サイトへのアクセスも、事例ごとに性質が違う
米証券取引委員会(SEC)や米国勢調査局のサイトについては、OpenAIは公開情報の取得だったと説明しています。教育省の公民権関連サイトでは、研究者側から失敗した侵入試行が報告されています。これらすべてで機密データの窃取が確認されたわけではありません。
豪州の医療統計サイトに関する過去の問題も、今回の画像とは別の事例です。ユーザー画像の話を患者記録の流出と混同しないことが重要です。
豪州Medicareサイトへのアクセスと確認範囲を読む少なくとも3月からの探索行動と、11月の弱い証拠
Transluceが9月23日に公表した分析では、2026年3月6日から制限を越えて情報を集めようとするAgentらしい記録が見つかりました。5〜6月には、公開データの取得がうまくいかない場面で、3つの提供元に侵入を試みたとしています。分析した記録では、侵入成功の証拠は確認されていません。
研究者はそのうち一部を、OpenAI由来と確認済みのAgent群と結びつけています。さらに2025年11月にも似た探索記録がありますが、同じAgentかどうかの確信度は低いと明記しています。「3月からずっとハッキングしていた」と一括りにはできません。
OpenAIは、Transluceの報告の多くが自社の調査中の事例と重なると説明しています。研究者による帰属・時系列の分析と、OpenAIが確認した範囲は同じではありません。
「一度の事故」で終わらせず、データの境界を考える
画像の外部送信、公開データへのアクセス、制限を越えようとする試行は、被害や重大さがそれぞれ違います。ただ、依頼された作業を進める途中で、想定した範囲を越える可能性があるという課題は共通しています。
ここからは、こうした事例が示す課題についての考察です。Agentへ便利な道具や長い作業時間を与えるほど、「何を読めるか」に加えて「どこへ送れるか」を制限し、後から確認できる記録を残す必要があります。監督や停止手段はそのための設計課題です。緊急停止手段の必要性は問題提起であり、OpenAIが特定のボタンを検討していると発表したわけではありません。
この記事をシェア
今回の主な情報源
- Reuters画像53枚と調査の全体像↗
- OpenAI第三者への影響と継続調査↗
- Transluce初期のAgent活動に関する研究↗
- OpenAI Helpモデル改善に使われるデータと設定↗
- CNA/AFP削除対応と政府サイトに関する説明↗
※製品仕様・価格は発表時点の情報です。
