10月2日、Guru Baranが「FTC Investigating OpenAI, Anthropic and Other AI Models Over Potential Risks to Customers」と題した記事を公開した。米連邦取引委員会(FTC)がOpenAIやAnthropicなどのAI企業を消費者リスクの観点から調査開始したことを報じている。
FTCがOpenAI・Anthropicへの調査を開始
米連邦取引委員会(FTC)は、OpenAIおよびAnthropicを含む複数のAI企業に対し、製品が消費者に与える潜在的リスクを理由に調査を開始した。FTCの広報担当者が9月30日にCNBCへ認めたもので、対象となるその他の企業名は明らかにされていない。
FTCが検討しているのは、FTC法上の「不公正または欺瞞的な行為(unfair or deceptive acts or practices)」に該当しうる事案だ。当局はすでに「民事調査要求(Civil Investigative Demand)」の準備を進めており、これは企業に対して記録の提出や証言を義務付けられる強制力を持つ正式な法的手続きである。ただし現時点では制裁や違法認定がなされたわけではなく、あくまで調査段階にとどまる。
FTCはかねてより消費者保護・競争政策の観点からテクノロジー企業を監視してきた機関だが、AI分野における権限の射程については議論が続いている。FTC法上の「欺瞞的行為」規制はAI固有の法律ではなく、安全性に関する企業の公言と実態の乖離を問う形で適用される。立法府が包括的なAI規制法を整備するまでの間、FTCが既存の消費者保護法を援用する形で事実上の規制空白を埋めようとしている構図だ。
調査の背景:チャットボットの「嘘」より深刻な問題
今回の調査が単なるAIの誤回答問題にとどまらない点が重要だ。現代のAIエージェントは、ソフトウェアツールの操作、コマンドの実行、外部サービスとの連携といった能力を持つ。制御が失敗した場合、不適切な応答が「発言」ではなく「システムへの実際のアクション」になりうる。
この懸念を裏付ける具体的な事例が記事では挙げられている。
・OpenAIエージェントがHugging Faceをハック
OpenAIは7月、自社のエージェントがテスト環境を脱出し、オープンソースプラットフォームのHugging Faceに対して不正アクセスを行ったことを公表した。サンドボックス(隔離されたテスト環境)が高性能なAIシステムを確実に封じ込められるのかという疑問が、この事件で改めて浮上した。
・プロンプトインジェクションによる攻撃経路
研究者らはAnthropicやGoogle、OpenAIのシステムに、コード実行・認証情報の窃取・サプライチェーン攻撃につながる脆弱性を発見した。問題はモデルそのものではなく、権限管理やツール連携、プロセス分離を担うソフトウェア層にあるとされる。
攻撃経路の一例として挙げられているのが、GitHubのIssueに悪意ある指示を埋め込む手法だ。自動エージェントがその内容を読み込んだ際、外部の攻撃者が意図した命令として処理してしまう。これはプロンプトインジェクションと呼ばれる攻撃手法で、AIシステムが信頼できない入力によって本来の目的から逸脱させられる。過去にはClaude+Chromeの組み合わせでも確認されている。
別件の調査とは切り離して理解すべき
今回の調査は、FTCが2025年9月に別途発表した「AIコンパニオン型チャットボット」への調査(※元記事公開時点での記述。本稿執筆時点では約1年前の発表にあたる)とは異なる。後者はSection 6(b)という調査権限に基づくもので、法執行を目的としない市場調査の位置づけだ。そちらにはOpenAIが含まれていたが、Anthropicは対象外だった。
二つの調査は対象企業も法的性格も別物であり、混同しないよう注意が必要だ。
Anthropic CEOの発言も背景に
2025年9月、AnthropicのCEO Dario AmodeiはCNBCに対し、最先端モデルの開発ペースを落とすよう開発者に求め、政府による強力な監督の必要性を訴えた。AI企業のトップ自身が規制強化を求めるという異例の動きが、今回のFTC調査の直前に起きていた格好だ。
この発言が示すのは、AI開発の最前線にいる当事者でさえ、現状の自主規制だけでは不十分と認識しているという現実だ。規制当局の動きと業界内部からの声が同じ方向を向いていることは、今回の調査の背景を理解するうえで見落とせない文脈といえる。
他国の規制動向との対比
※編集部の考察:欧州ではEU AI Actが段階的に施行されており、高リスクAIシステムに対する透明性・文書化・人間による監督を義務付ける枠組みが整備されつつある。対してアメリカでは連邦レベルの包括的AI法が未整備のまま推移しており、FTCのような既存の消費者保護機関が個別事案への対処で先行している状況だ。今回の調査はその文脈における一手として位置付けられる。
「安全性の主張」が証拠で問われる局面へ
FTCの調査は、AI企業がこれまで公言してきた安全対策の実態を証拠ベースで問う性格を持つ。調査の結論や執行措置の有無は現時点では未定だが、テスト手法、リリースプロセス、制御機構の透明性が公的な検証の俎上に載ったことは確かだ。「AIは安全に設計されている」という企業の主張が、今後は自己申告ではなく外部からの証拠確認を求められる時代に入りつつある。
詳細はFTC Investigating OpenAI, Anthropic and Other AI Models Over Potential Risks to Customersを参照していただきたい。