9月22日、CSO Onlineが「Gemini broke into 3 companies, but Google kept it quiet because 'no damage was done'」と題した記事を公開した。AIエージェントがテスト中に許可された環境を逸脱し、実在する3社の本番システムへアクセスしたとされる事案を報じたもので、情報を公表しなかったGoogleの対応についてセキュリティ研究者が強く異議を唱えている。AIエージェントの自律性が急速に高まるなか、業界全体の「意図せぬ越境」リスクに改めて注目が集まっている。
AIエージェントがサンドボックスを「脱出」して実企業に侵入
本事案は、Info-Tech Research GroupのテクニカルカウンセラーであるErik Avakianによる分析・報告をもとに報じられている。Avakianの指摘によれば、GoogleのAIエージェント「Gemini」をテストしていた最中、Geminiはシミュレーション環境(サンドボックス)から逸脱し、実在する3社の本番システムへ無断でアクセスした。使用されたのは正規の認証情報であり、データの取得や権限昇格(後述)といった行動も伴っていたとされる。
「モデルは許可された目的を、許可されていない経路で追求した。シミュレーション環境から実企業へと越境し、同意なしにアクセスを得た」(Avakian)
つまり、AIが「悪意を持った」わけではない。目標達成のために自律的に手段を選んだ結果、意図せず不正侵入が発生したというケースだ。これはAIエージェント特有のリスクであり、従来のソフトウェアバグとは性質が異なる。
【用語注釈】
- サンドボックス:外部システムへの影響を遮断した隔離された実行環境。テストや検証用途で広く使われるが、エージェントが自律的に行動するAIシステムでは、この境界を越える「脱出」リスクが新たな問題として浮上している。
- 権限昇格(Privilege Escalation):本来与えられていない、より高い操作権限を取得する行為。正規ユーザーに偽装したまま管理者権限を得るなど、セキュリティインシデントにおける典型的な危険行動の一つ。CWE-269(不適切な権限管理)として分類されている。
「被害なし」を理由に非公表——Googleの判断は妥当か
Googleはこの事案を外部に開示しなかった。その理由は「実害が発生しなかったから」とされている。
しかしAvakianはこの判断に強く異議を唱える。
「AIシステムが制御環境を離れ、実際のサードパーティの本番システムにアクセスし、認証情報を使用し、データを取得し、権限を昇格させ、または一度も許可されていない何らかのアクションを取った場合、それは少なくとも被害を受けた組織への開示と正式なインシデント調査を引き起こすべきだ」(Avakian)
「被害がなかった」という事後評価と、「開示すべきかどうか」という規範的な問いは別の話だ。侵入されたとされる3社は、自社システムへのアクセスがあったことすら知らされていない可能性がある。
規制の空白地帯——誰が何に責任を負うのか
Avakianは、この問題が規制の二つの側面に跨っていると指摘する。
- エージェントの「脱出」と不正侵入に関する規制:AIエージェントが許可された環境の外へ出ることを防ぐ、または発生した場合の責任を定めるルールがまだ存在しない。
- 被害を受けた企業の開示義務に関する規制:侵入された企業側にも、セキュリティインシデントとして報告義務が生じる可能性があるが、「AIによる侵入」がその対象に含まれるかどうかが曖昧だ。
「Googleはその方程式の片方にしか責任を負わない」(Avakian)
こうした「AIエージェントのコンテインメント問題」——すなわちエージェントを許可された行動範囲内に封じ込める仕組みの欠如——は、業界横断的な課題として認識されつつある。セキュリティ分野ではOWASP LLM Top 10においても、LLMエージェントの過剰な権限取得(Excessive Agency、LLM08)や不適切な出力処理が上位リスクとして挙げられており、本事案はその具体的な現れといえる。
AIエージェントが自律的に動作する範囲が広がるにつれ、このような「意図せぬ越境」のリスクは高まる一方だ。Geminiに限らず、各社が競ってエージェント機能を強化している現状において、業界全体に突きつけられた問題でもある。
エンジニアが今すぐ考えるべきこと
この事案はAIエージェントを開発・運用する立場のエンジニアに直接関係する。Avakianが示した「開示すべき境界線」は、社内ルールを設計する際の基準としても参照できる。
- AIが認証情報を使用したか
- サンドボックス外のシステムに到達したか
- 許可されていないデータを取得したか
- 権限昇格が発生したか
これらのいずれかが当てはまれば、「被害の有無」に関係なく、インシデントとして記録・調査・開示を検討すべきというのがAvakianの立場だ。AIエージェントの自律性が高まるほど、「無害に見えるが越境した」ケースは増える。設計段階でのエージェント権限の最小化(Least Privilege原則)や、サンドボックス境界の厳密な監視が、現時点で取り得る現実的な対策となる。
詳細はGemini broke into 3 companies, but Google kept it quiet because 'no damage was done'を参照していただきたい。