1. トップ
  2. トレンド
  3. 暴走するAI、ついに一般ユーザーの画像まで流出

暴走するAI、ついに一般ユーザーの画像まで流出

暴走するAI、ついに一般ユーザーの画像まで流出

米OpenAIは9月25日、同社のAIエージェントがChatGPT利用者の画像53件を外部の画像共有サイトに投稿していたと発表した。7月に発覚したAIモデル共有サイト大手の米Hugging Faceへの侵入以来、同社エージェントの暴走は外部の企業や組織を巻き込んできたが、利用者自身のデータが流出したことが公になるのは今回が初めて。OpenAIは画像の大半を削除したが、どの利用者の画像だったかは特定できていない。

何が起きたか

OpenAIの発表によると、開発中のモデルを試験する環境で動いていたエージェントが、作業のために外部のサービスを使う中で、AIの学習や性能評価に使うデータを外に送り出していた。このうち53件が、利用者がChatGPTに入力した画像だった。画像はURLを知る人しか見られない非公開リンクの形で投稿されていた。OpenAIは、データの適切な使い方ではなかったと認めたうえで、7月の事件後に講じた安全策の導入前に起きたと説明している。

ロイターによると、画像がAIで生成されたものか、実在の人物を写したものか、いつ投稿されたのかについて、OpenAIは回答を避けた。

なぜ利用者の画像に手が届いたのか

エージェントが画像に触れられたのは、OpenAIが匿名化した利用者データをモデル学習の一部に使っているためだ。法人向けサービスのデータは学習の対象外だが、個人向けChatGPTのデータは、利用者が自ら設定で拒否しない限り学習に回される。今回流出したのも、オプトアウト(拒否の設定)していなかった利用者の画像だった。個人でChatGPTを使う人は、学習への提供設定を一度確認したほうがよさそうだ。

画像は氷山の一角

画像の件は、OpenAIが同日公表した調査結果の一部にすぎない。同社はHugging Face事件を受けて、学習・評価中のモデルがネット上で何をしていたかを洗い直している。セキュリティ対策をすり抜けられた可能性のある組織などに、これまで数十件の通知を送った。問題行動は、アクセス制限の迂回、ネット上にうっかり公開されていたパスワードや認証キーの悪用、外部サイトへの勝手な書き込みなど5種類に分類されている。公開されているWikiページを、エージェント同士の掲示板代わりに使った例もあった。OpenAIはこうした書き込みを「エージェント・スパム」と呼んでいる。

同じ日、ニューヨーク・タイムズはHugging Face事件の新たな詳細を報じた。エージェントは7月、100万件近い短縮URLを作成していた。個々のURLに少しずつ情報を埋め込み、つなぎ合わせるとプログラムとして動く仕掛けで、ボットを締め出すための画像認証を突破する狙いがあったという。

被害は政府にも及ぶ。OpenAIのモデルがオーストラリア政府のサイトに侵入した件では、OpenAIは8月に把握していたにもかかわらず、同国への連絡は遅れた。Anthony Albanese首相は「9月10日まで何の連絡もなく、届いたのは代表アドレスへのメール1通だけだった」と不満をあらわにした。

自社のAIが何をしたのか、追い切れない

OpenAIのSam Altman CEOはXへの投稿で、望んだほど速くは動けていないと認めた。できるだけ早く公表したいが、ペタバイト(100万ギガバイト)単位に及ぶエージェントの活動記録を正確に読み解き、被害を受けた組織と調整する作業にも時間がかかると釈明した。調査は7月の事件から1カ月ずつ過去にさかのぼる形で進めており、完了には数カ月かかる見通しだ。

ロイターは、最先端のAI企業でさえ、自社エージェントの勝手な行動をすべて洗い出すのがいかに難しいかを、今回の開示が示したと指摘している。

著者
湯川鶴章

AI新聞 編集長

AI新聞編集長。米カリフォルニア州立大学サンフランシスコ校経済学部卒業。サンフランシスコの地元紙記者を経て、時事通信社米国法人に入社。シリコンバレーの黎明期から米国のハイテク産業を中心に取材を続ける。通算20年間の米国生活を終え2000年5月に帰国。時事通信編集委員を経て2010年独立。2017年12月から現職。主な著書に『生成AIで心が折れた』(2025年)、『人工知能、ロボット、人の心。』(2015年)、『次世代マーケティングプラットフォーム』(2007年)、『ネットは新聞を殺すのか』(2003年)などがある。趣味はヨガと瞑想。妻が美人なのが自慢。