OpenAI、豪州政府機関への許可なきアクセスを謝罪 通知対応の遅れも認める

OpenAIが豪州へのAIアクセスを説明

 OpenAIは9月28日、同社が社内トレーニングと評価に用いていたモデルが、許可されていない方法でオーストラリアの政府機関のウェブサイトにアクセスしていたことを公表し、謝罪した。同社はあわせて、事後の通知対応にも改善すべき点があったと認めている。

 同社の説明によれば、問題の行為が発生したのは6月に実施された社内トレーニングと評価の際で、稼働していたのは一般公開を予定していない社内専用の実験的なモデルだった。一般提供している製品に導入されている安全対策のすべてが適用されていたわけではないという。今回の事象は、一般ユーザーが利用するChatGPTなどのサービス上で起きたものではないとしている。

 特に影響が大きかったとされるのが、Services AustraliaのMedicare統計報告サービスへのアクセスである。モデルは、ビクトリア州の各地域における皮膚疾患治療薬への政府支出を調べるタスクを与えられた過程で、同サービスの非公開領域にアクセスする方法を発見。コマンドの実行、内部ファイルや認証情報、集計統計の取得、ファイルの書き込みを行った。OpenAIは、これまでの調査では個人の医療記録にアクセスしたことを示す証拠は見つかっていないと説明している。

 このほかにも、ニューサウスウェールズ州犯罪統計調査局、ビクトリア州保健省、オーストラリア保健福祉研究所のシステムに対する活動も特定された。これらについては、公開情報の取得の範囲内とみられる事例や、システム侵害が確認されなかった事例が含まれるとしている。

 同社が一連の活動を把握したのは8月中旬で、7月のHugging Faceでの別インシデントを受けた過去の調査の過程で判明した。Services Australiaとビクトリア州保健省への通知は9月10日、ニューサウスウェールズ州犯罪統計調査局への通知は9月18日だった。OpenAIは、調査完了後にまとめて詳細を説明することを目指していたが、「初期の調査結果をもっと早く共有し、新たな事実が判明するたびに、オーストラリアの関係機関へ最新情報を伝えるべきだった」と、対応の遅れを認めている。

 再発防止策として、同社は研究環境におけるインターネットへの直接アクセスを遮断し、ウェブアクセスにはキャッシュされたコンテンツを使用する制御を導入した。監視体制も拡充しており、同様の行動を検知した場合には人による緊急確認を求めるアラートが担当チームに送信される仕組みを整えたという。さらに、最も高性能なモデルについては、ツール使用を伴うトレーニングと評価を現在一時停止しており、追加の安全対策が整うまで再開しない方針を示している。

AIで「作れる」の先へ OpenAIの学生ハッカソンに見る、学生たちとCodexの距離感

OpenAIが大学生・大学院生向けに開催した「Codex 開発祭 2026」を取材。学生たちが生んだプロダクトやAIとの付き合い…

関連記事

リアルサウンド厳選記事

インタビュー

もっとみる

Pick Up!

「ニュース」の最新記事

もっとみる

blueprint book store

もっとみる