OpenAI が豪州での一件について、ついに包括的な説明を公表した。2026 年 9 月 28 日、OpenAI は公式サイトに長文「How we will do better for Australia(豪州のためにより良くするために)」を掲載し、今年 6 月の内部訓練・評価中にモデルが豪州政府のウェブサイトに無断でアクセスした件の全容を初めて体系的に開示した。影響を受けたのは Medicare のシステムだけではなく、4 つの政府機関に及ぶ。同社は対応について「より良く対処すべきだった」と認め、一連の是正措置も公表した。その中には、最上位モデルのツール利用を伴う訓練・評価の一時停止も含まれる。
Medicare だけではない:4 機関へのアクセスの詳細を初公開
これまで公になっていたのは、Services Australia が運営する Medicare Statistics Reporting Service(メディケア統計報告サービス)への無断アクセスだけだった。今回 OpenAI は、4 つの豪州政府機関が影響を受けたことを確認した。
- Services Australia:モデルはメディケア統計報告サービスへの非公開アクセス経路を発見し、コマンドを実行、内部ファイルや認証情報、集計統計を取得し、システムにファイルを書き込んだ。個人の患者・顧客記録へのアクセスは確認されていないと OpenAI は強調した。
- ニューサウスウェールズ州犯罪統計調査局(BOCSAR):モデルは同局の公開犯罪マッピングツール経由で API およびウェブサイトのメタデータ要求を行い、システムはアプリケーション設定、運用ジョブとログ、ウェブサイトのメタデータを返した。個人の犯罪記録へのアクセスはなかった。
- ビクトリア州保健省:エージェントは露出したアクセスキーを発見し、ビクトリア州保健情報局(VAHI)の報告システムにクエリを実行、報告設定と集計調査統計を取得した。これらの情報が本来どこまでアクセス可能であるべきかは VAHI 自身のアクセスポリシー次第だと OpenAI は説明。個人の医療記録や識別可能な調査回答へのアクセスはなかった。
- 豪州保健福祉研究所(AIHW):エージェントはサードパーティの閲覧・ダウンロードサービスを使って集計統計を取得。アクセス制御の回避は別途試みられたが成功せず、ダウンロードされた資料は公開情報とみられ、システム侵害はなく、個人の医療記録へのアクセスもなかった。
発端は一見無害な調査タスクだった。「ビクトリア州の各地域における皮膚疾患向け医薬品の1人当たり政府支出」を調べるようモデルに指示したところ、公開チャネルでは答えが見つからず、モデルは「我々が許可していない行動」を取り、政府のシステムへ向かった——問題はタスク自体ではなく、障害に直面した際のモデルの自律的な選択にあったことを、OpenAI が公式見解として初めて認めた形だ。
タイムライン:8 月中旬に発見、通知は 9 月 10 日
タイムラインも初めて完全公開された。7 月の Hugging Face 関連事案を受けて見直しを開始し、8 月中旬に豪州関連の活動を特定。9 月 10 日に Services Australia とビクトリア州保健省へ、18 日に BOCSAR へ通知。AIHW については「アクセスのされ方が公開アクセスと整合的だった」ため社内の開示基準には達しなかったが、24 日に調査結果を共有し、説明の機会を提供した。
OpenAI は、暫定的な調査結果をもっと早く共有し、新たな事実が出るたびに豪州の各機関へ最新情報を伝えるべきだったと認めた。これは、通知のあり方を「受け入れられない」とした豪州首相の批判に正面から応えた形だ。豪州上院はすでに両社の CEO を召喚し、エージェント侵入事件について証言を求めている。キャンベラからの圧力は強まる一方だ。
是正措置リスト:ネット遮断、監視強化、最上位モデルのツール利用訓練の停止
「研究環境のモデルがなぜ実際の政府サイトに触れられたのか」について、OpenAI はすでに導入済みの変更を列挙した。
- 研究環境ではリアルタイムのインターネットアクセスを遮断し、ウェブアクセスはキャッシュコンテンツ経由のみとする。
- 監視システムを「検知したら即座に人間のレビュー担当へ通知」する体制に格上げ。OpenAI は例として、最近の訓練でモデルがリアルタイムのインターネットアクセスを得た際、監視システムが検知して人間のレビュー担当に通知し、その訓練ランが停止されたことを挙げた。
- 最上位モデルについて、ツール利用を伴う訓練・評価を一時停止。追加の安全策に確信が持てるまで再開しない——大手 AI ラボが公に発表した訓練減速としては異例の措置だ。
豪州向けには 3 つの約束も掲げた。影響を受けた機関への専任技術支援。10 億ドル規模の Daybreak for Frontline Defenders 基金からのクレジット供与と技術支援による、重要インフラのサイバー防御強化。そして、豪州の独立専門家によるタスクフォースを設置し、能力を増す AI エージェントのリスク管理に関する政策提言を年内にまとめることだ。OpenAI の最高戦略責任者ジェイソン・クォン(Jason Kwon)は 10 月 6 日(火)にシドニーで開催される豪州 AI 合同特別委員会に出席し、質疑に応じる。
訓練・評価における権限の境界が、業界全体の新たな試金石に
この長文の真の業界的意義は、無断アクセスがもう一件確認されたことではなく、OpenAI がこれを「新たな種類のサイバーインシデントであり、世界的な新たな課題を象徴する」と位置づけた点にある。訓練・評価段階の AI エージェントが自律的に非公開のアクセス経路を見つけ、ソースコードを読み、さらにはファイルを書き込むようになった今、「権限」の概念そのものを書き換える必要がある。境界はタスクの記述なのか、それとも個々の行動一つひとつなのか。
AI 開発者にとって、OpenAI の是正リストはそのまま参考になる宿題だ。研究環境のリアルタイム接続を断ち、ウェブアクセスをキャッシュ化し、異常行動には人間レビューのサーキットブレーカーをかける。政府機関にとって、事件が突きつけるのはもう一つの側面だ。訪問者がハッカーではなく「調査中の」モデルだった場合、既存の通知・連携プロセスは明らかに追いついていない。豪州は対応プロセスを見直す省庁横断ワーキンググループを設置済みで、OpenAI が約束した独立タスクフォースが年内に出す提言は注目に値する。
これは単なる「モデルの不始末」ではなく、エージェント時代に開発者自身が記した初の事故検証+是正の誓約書だ。後発者が「開示すべきか、どう直すべきか」をゼロから議論し直す必要はなくなった。