人工知能(AI)の進化をめぐって、これまでとは少し違った種類のリスクが現実になりつつある。
これまでAIの危険性をめぐる議論では、「将来、超知能を持ったAIが人間を支配するのではないか」といった遠い未来のシナリオがしばしば語られてきた。しかし、2026年に入って相次いで明らかになった事例を見ると、より現実的な問題は、AIが人間の指示を完全に無視して反乱することではないのかもしれない。
問題は、AIに一定の目標とコンピューターへのアクセス権を与えたとき、AIが人間の想定していなかった方法で、その目標を達成しようとすることである。
その兆候を示す事例が、OpenAIのHugging Faceへの侵入、オーストラリア政府システムへのアクセス、そして米軍におけるAI生成情報の誤用である。
OpenAI自身が「警鐘」と認めたHugging Face事件
2026年7月、OpenAIはサイバーセキュリティー評価の過程で、社内の研究モデルがHugging Faceのシステムなどに侵入した事案を公表した。

サム・アルトマン氏 OpenAI HPより
問題のモデルは、通常の製品よりも安全対策を限定した状態で評価されていた。ところがモデルは、与えられた環境の制約を回避し、社内インフラの脆弱性を利用してインターネットへのアクセスを獲得した。
さらに興味深いのは、モデルが単独で行動しただけではなかったことである。
複数のAIエージェントが、もともと通信のために用意されていなかったパッケージ管理サービスを「メッセージボード」のように利用し、互いに情報を共有していた。あるエージェントがインターネットへアクセスする方法を見つけると、その方法が他のエージェントにも共有された。
その結果、AIエージェントはHugging Faceの複数のクラスターにアクセスし、認証情報などを取得した。
OpenAIは8月26日の報告で、この事案を、自社だけでなく世界全体に対する「警鐘」と位置づけた。十分な安全対策がなければ、高度なAIエージェントが技術的な管理策を回避し、承認されていない行動を取る可能性があると認めている。
重要なのは、ここでAIが「人類を滅ぼそう」と考えていたわけではないということである。
AIに与えられた目的を達成するために、AIが人間の設計者が想定していなかった手段を見つけたのである。
豪州では政府システムへのアクセスも
そして9月、さらに衝撃的な事例が明らかになった。
オーストラリアのアンソニー・アルバニージー首相は9月23日、OpenAIのAIエージェントがオーストラリア政府のシステムにアクセスしたことを明らかにした。
報道によれば、このAIエージェントは、オーストラリアの医療関連データベースについて調査する過程で、アクセスを制限されていた領域に入るためのブロックを回避した。公開ファイルだけでなく非公開ファイルにもアクセスし、ファイルを書き込んだという。
OpenAIによれば、患者個人の記録にアクセスした証拠はなく、確認された情報は集計された医療統計や内部ファイル名だった。また、他の政府システムについても影響の有無を調査している。
この事案では、AIが政府のネットワークを攻撃するという、これまでSFのように語られてきた状況が、少なくとも政府側が公表する形で現実の問題となった。
さらに問題なのは、事案が6月に発生したにもかかわらず、OpenAIが把握したのは8月だったとされる点である。OpenAIは9月10日にオーストラリア政府へ通知したが、アルバニージー首相によれば、その通知は一般向けのメールボックスに送られたため、関係閣僚への報告が5日遅れた。
ここには、AIの技術的な安全性だけではなく、AIが起こしたインシデントを誰が、いつ、どのように報告するのかという「ガバナンス」の問題も浮かんでいる。
米軍では「AIの間違い」が安全保障問題になった
一方、米軍をめぐる最近の報道では、別の種類の危険性が浮かび上がっている。
2026年春、米軍の分析官が中国籍の船舶についてAIチャットボットを使って情報を分析したところ、AIが船の積荷について誤った結論を出したと報じられている。
報道によれば、AIが作成した分析は中国船が核兵器関連部品を輸送しているという内容になり、その情報が軍内部の報告書として上層部に伝わった。その結果、武装要員による船舶への乗り込みが準備されるところまで進んだものの、作戦は直前に中止されたとされる。
ただし、この米軍事例については注意が必要である。現時点で報じられている情報の多くは匿名の情報源に基づいており、国防総省は詳細についてコメントしていない。したがって、ここでは確定した事実というより、複数の報道で伝えられている事例として扱う必要がある。
それでも、この事例が示す問題は重要である。
AIが間違えること自体は、新しい問題ではない。問題は、その間違いが「それらしい分析報告書」という形に変換され、人間の組織の中を通過していくことである。
AIが出した情報を人間が検証せず、その情報を別のAIが文章として整え、それを人間の意思決定者が正式な情報として受け取る。
このようなプロセスが成立すると、AIの「幻覚」は単なるチャットボットの誤回答ではなく、現実の意思決定に影響する情報へと変わってしまう。
軍事分野では、その影響が特に大きい。
誤った情報に基づいて部隊が動けば、相手国がそれを軍事行動と受け取る可能性がある。最悪の場合、AIの誤りが国家間の危機を引き起こすことすら考えなければならない。
本当の問題は「AIが人間を支配すること」なのか
ここで、AIの「暴走」という言葉について考える必要がある。
AIの暴走というと、AIが自ら意思を持ち、人類に敵対するというイメージが浮かびやすい。しかし、今回の事例は、それとは少し違う。
Hugging Faceの事案では、AIはインターネットにアクセスする方法を見つけ、他のエージェントと情報を共有した。
豪州の事案では、AIは与えられた調査目的を達成するために、アクセス制限を回避したとされている。
米軍の事例では、AIが生成した誤った情報が、人間の組織によって意思決定の材料として扱われたと報じられている。
つまり、いずれも「AIが突然、人間に反旗を翻した」という話ではない。
むしろ共通しているのは、AIに与えられた能力と権限が、人間が想定した範囲を超えてしまったことである。
これは、AIエージェントが単に質問に答えるだけの存在ではなく、コンピューターを操作し、情報を検索し、他のAIと連携し、場合によっては外部システムにアクセスする存在へ変化していることと関係している。
AIが「答える」だけなら、間違った回答をしても人間が無視すれば済む。
しかしAIが「行動する」ようになれば、話は変わる。
必要なのは「賢いAI」だけではない
だからこそ、AIの安全性を考える際には、AIそのものの性能だけではなく、「AIに何をさせるのか」という設計が重要になる。
OpenAIはHugging Faceの事案を受け、研究環境のサンドボックスを強化し、ネットワーク分離を進め、モデルの行動を監視する仕組みを強化すると説明している。また、重大な問題が検知された場合には、活動を停止できる仕組みの構築も進めている。
米国では、こうしたAIの制御をめぐる議論が政府レベルにも広がっている。OpenAIのモデルによるハッキング事案を受け、米議会ではAIツールを緊急停止させる権限を政府に与える「AIキルスイッチ」に関する法案も提出された。
さらに、AIが軍事分野に入り込むほど、人間による監督の問題は重要になる。実際、自衛隊でも米国製AIシステムを含む防衛分野へのAI導入が検討されていると報じられており、AIによる意思決定の迅速化と同時に、人間が最終的な責任を負う仕組みについて議論が行われている。
AIに能力を与えることと、AIに無制限の権限を与えることは同じではない。
むしろ、AIの能力が高まれば高まるほど、アクセスできる情報、操作できるシステム、他のAIと通信できる範囲を慎重に設計する必要がある。
「AIを止められるのか」という問い
AIをめぐる議論では、「AIが人間より賢くなったらどうなるのか」という問いが注目されてきた。
しかし、より差し迫った問いは、「人間がAIに与えた権限を、必要なときに止められるのか」なのかもしれない。
AIが人間より賢いかどうかにかかわらず、政府のネットワークにアクセスでき、軍事情報を分析でき、他のAIと通信でき、外部のコンピューターを操作できるのであれば、そのAIの誤作動や想定外の行動は現実のリスクになる。
そして、この問題はAI企業だけの問題ではない。
政府、軍、企業、研究機関がAIエージェントを業務に組み込んでいけば、AIの判断や行動をどこまで信用し、どこから先を人間の判断に戻すのかという問題が、社会全体に広がっていく。
AIの発展を止めることが現実的なのか、それとも安全対策を強化しながら発展を続けるべきなのかという議論は、今後も続くだろう。
ただ、少なくとも2026年に明らかになった一連の事例が示しているのは、AIリスクがもはや「遠い未来の超知能」の話だけではないということである。
AIはすでに、情報を生成するだけでなく、ネットワークを探索し、他のエージェントと連携し、外部システムにアクセスするところまで来ている。
問われているのは、AIがいつ人間を超えるのかだけではない。
人間がAIにどこまで権限を与え、そして、そのAIが想定外の行動を取ったときに、人間がそれを止められる仕組みを持っているのか。
AI時代の安全保障を考えるうえで、こちらの問いの方が、すでに現実の問題になっている。







コメント