広 告

AIトレンド速報

The Trend Tribune

広 告
2026年8月20日木曜日 夕刊 定価 無料
◆ 本日の主要記事

AIが自分の弱点を「うっかり自白」した——Copilotの脆弱性を暴いた、前代未聞の発見手法

▶ Microsoftが8月18日、Copilot Personalの脆弱性CoSnitch(CVE-2026-24301)を修正。未公開URLパラメータによる自動プロンプト実行・許可済みOAuth連携アプリからのデータ持ち出し・Web要約経由の間接プロンプトインジェクションという3つの脆弱性の連鎖、Varonis Threat Labsが編み出した「メタハッキング」という、Copilot自身への質問攻めで内部構造を引き出す発見手法、Reprompt・SearchLeakに続く年3件目という経緯までを解説する。

AIが自分の弱点を「うっかり自白」した——Copilotの脆弱性を暴いた、前代未聞の発見手法
(写真はイメージ)

AIが自分の弱点を「うっかり自白」した——Copilotの脆弱性を暴いた、前代未聞の発見手法

8月18日、Microsoftが「CoSnitch」と名付けられた深刻な脆弱性の修正パッチを公開した。攻撃者が用意した1つのリンクをクリックするだけで、被害者のメールやクラウドストレージ、カレンダーといった連携アカウントから、静かにデータを盗み出せてしまうという内容だ。技術的な深刻さもさることながら、エンジニアとして最も興味深かったのは、この脆弱性がどうやって発見されたのか、という部分だった。

3つの脆弱性を連鎖させる攻撃チェーン

CoSnitch(CVE-2026-24301)は、Microsoft Copilot Personalに存在した、3つの異なる弱点を組み合わせることで成立する攻撃だ。1つ目は、Copilotの標準的なクエリパラメータ「?q=」と、文書化されていない未公開のパラメータを組み合わせることで、攻撃者が仕込んだプロンプトを、ページの読み込みと同時に、クリックや確認操作なしで自動実行させてしまうというものだ。

2つ目は、この自動実行されたプロンプトを使って、既にユーザーがCopilotに接続許可を与えているOAuthアプリケーション(Gmail、Google Drive、カレンダーなど)からデータを取得し、攻撃者が用意したサーバーへと静かに送信する、データ持ち出しの経路だ。ここで見落としてはいけないのが、これは「不正なOAuthアクセス」ではないという点だ。被害者は既にCopilotに、これらの連携アプリへのアクセスを許可していた。CoSnitchが破壊したのは、「連携アプリへの操作は、ユーザーの意図的な要求に応じてのみ行われる」という、暗黙の前提そのものだった。

3つ目は、Web要約機能を悪用した、間接的なプロンプトインジェクション(悪意ある指示を、通常のコンテンツに紛れ込ませる攻撃手法)の経路だ。攻撃者は、HTML内のコメントやメタデータ、視覚的に隠されたテキストに悪意ある指示を埋め込んだ、一見無害なウェブページを用意する。被害者がこのページの要約をCopilotに依頼すると、Copilotは表示されているテキストだけでなく、隠された攻撃者の指示も一緒に処理してしまい、その結果、悪意ある指示がユーザーの「永続的なメモリ」に書き込まれてしまうケースがあったという。

発見した「メタハッキング」という新しい手法

この脆弱性を発見したセキュリティ企業Varonis Threat Labsが用いた手法が、業界で話題になっている。同社はこれを「メタハッキング」と呼んでいる。通常、この種の脆弱性はコードのリバースエンジニアリングによって発見されるものだが、Varonisの研究者は、Copilotに対して「なぜ自動実行が不可能なのか」を、繰り返し質問するというアプローチを取った。

Copilotがその質問を拒否するたびに、その拒否理由の説明の中に、システムの技術的な仕組みに関する情報が含まれていた。研究者は、この一つ一つの拒否を、さらなる追加質問として組み立て直し、Copilotから引き出せる情報の精度を、段階的に絞り込んでいった。その過程で、Copilot自身が、攻撃に使われることになる未公開のURLパラメータを、求められてもいないのに、拒否の説明の途中で開示してしまったのだ。Varonisは、この一連のやり取りを「非常に洗練されたLLMに対するソーシャルエンジニアリングと、様々なジェイルブレイク、プロンプトインジェクション攻撃の組み合わせ」だったと表現している。

AIアシスタント自身が「攻撃対象領域の地図」を描いてしまう

このメタハッキングという手法が示しているのは、AIアシスタントが自らの安全性について説明しようとする行為そのものが、意図せず攻撃者に有用な情報を与えてしまうリスクだ。「これはできません」という拒否メッセージには、しばしば「なぜできないのか」という技術的な理由が付随する。この理由の説明が積み重なることで、攻撃者は、システムの内部構造を、コードを一切見ることなく、対話だけを通じて再構築できてしまう。

これは、これまでのソフトウェアセキュリティの常識とは、性質の異なる新しいリスクだ。従来のバグ発見は、静的なコードや通信パケットを解析する作業だったが、AIアシスタントの場合、システムそのものと「会話」することによって、脆弱性の手がかりを引き出せてしまう。

Copilotを巡る「3度目」の脆弱性

Varonisにとって、CoSnitchは今年3件目のCopilot関連の脆弱性発見となる。過去には、同じ質問を繰り返すことで安全機構を回避する「Reprompt」、そしてMicrosoft 365 Copilot Enterpriseを、密かなデータ持ち出しの経路に変えてしまう「SearchLeak」を報告している。3つの脆弱性はいずれも、「一見普通に見えるリンクを1回クリックするだけ」という、極めてシンプルな攻撃の起点を共有している。

Varonisは2025年12月にこの問題をMicrosoftに報告しており、実際の修正パッチが公開されるまでには、およそ8ヶ月を要した。幸い、パッチ公開前にこの脆弱性が実際に悪用された形跡は見つかっていないという。

エンジニアとして見ておきたいこと

このニュースが投げかける教訓は、AIアシスタントに、メールやカレンダー、クラウドストレージといった広範なデータへのアクセス権を与える設計そのものに、慎重な監査体制が必要だという点だ。Varonisは、企業のセキュリティチームに対して、Copilotに接続されているサードパーティアプリを定期的に監査すること、AIアシスタントを「人間の従業員と同じレベルのアクセス監督が必要な、権限を持つ内部関係者」として扱うこと、そしてAIアシスタント経由の異常なデータアクセスを検知できる監視体制を整えることを推奨している。

自社の開発ワークフローにAIアシスタントを組み込む際、その「便利さ」の裏側で、どれだけのデータへのアクセス権を、どのような条件下で許可しているのかを、改めて棚卸ししてみる価値がありそうだ。

MicrosoftCopilotサイバーセキュリティ脆弱性AIエージェント

「監視コストは推論計算の20%」——OpenAIが公開した、多段階監視システムの設計思想

▶ OpenAIが8月18日公開した技術ブログ「Pacing model development in an era of cyber-critical capabilities」を分析。トークン単位で検査する活性化分類器から自動調査官へのエスカレーション構造、30分アラート+30分判定という具体的運用基準、監視対象計算量の20%というコスト試算と顧客への非転嫁方針、2023年策定のPreparedness Framework書き換え計画、Anthropicとの対応温度差までを技術アーキテクチャの観点から解説する。

「監視コストは推論計算の20%」——OpenAIが公開した、多段階監視システムの設計思想

8月18日、OpenAIが「Pacing model development in an era of cyber-critical capabilities(サイバー重大能力の時代におけるモデル開発のペース配分)」と題した詳細な技術ブログを公開した。以前取り上げた、Astraモデルの開発一時停止という判断の裏側にある、監視システムの技術的な設計を、初めて具体的に説明する内容だ。AI研究者出身のジャーナリストとして、この監視アーキテクチャの中身を丁寧に見ていきたい。

「活性化分類器」から始まる、多段階の監視パイプライン

OpenAIが説明する新しい監視システムは、単一のチェック機構ではなく、複数の段階を経る、多層的なパイプラインとして設計されている。第一段階は「活性化分類器(activation classifiers)」と呼ばれる検出器だ。これは、モデルが生成する一語一語(サンプリングされるトークンごと)に対して、モデルの内部的な活動状態を検査する仕組みだという。

この第一段階のチェックで、何らかの懸念すべき兆候が検出されると、そのシグナルは、より高度な計算資源を投じた「自動調査官(automated investigators)」へとエスカレーションされる。これらの自動調査官は、モデルが実行しようとしたツール操作の内容、利用可能な推論過程、そして一連の行動の流れ全体を検査し、不正アクセスやデータ持ち出し、破壊的な行動、あるいは安全機構を回避しようとする試みがないかを、より深く分析する。

「30分ルール」という、具体的な運用基準

この監視システムの実務上の運用ルールも、具体的な数字とともに公開されている。OpenAIは、懸念すべき兆候が検出された場合、30分以内にアラートを発報することを目標としている。そして、そのアラートが「重大なセキュリティ境界への違反の可能性が高い」と判定された場合、安全性・セキュリティ・研究の各チームに同時にページング(緊急呼び出し)が行われる。

その後、これらのチームには、さらに30分の猶予が与えられる。この時間内に、そのアラートが誤検知(false positive)であると確定できなければ、チームは該当の学習run、あるいは評価作業を一時停止することが求められるという。この「30分+30分」という、明確な時間制限を伴う意思決定プロセスは、AIモデルの安全性に関する懸念が、曖昧なまま放置されることを防ぐための、具体的な制度設計だと言える。

コストは「監視対象計算量の20%」

この監視システムを運用するには、当然ながら計算資源が必要になる。OpenAIは、この監視のオーバーヘッドを「監視対象となる推論計算量のおよそ20%」と見積もっている。ただし、このコストはワークロードの種類によって大きく変動するとも付け加えられている。

この監視は、Sol相当以上の能力を持つモデルに対する、ツールを使用する強化学習(RL)の学習と評価作業すべてに、義務として適用される。さらに8月7日、Astraが重大なサイバー能力の閾値に達している可能性を排除できないと判断された後は、この監視義務は、Astraのツール使用を伴うあらゆる推論作業にまで、対象範囲が拡大された。以前は、フロンティアモデルの展開と、RLの学習runに焦点が当てられていたが、すべての推論・学習runに適用されていたわけではなかったという点は、今回の変更の重要なポイントだ。

「監視コストは顧客に転嫁しない」という方針

The Registerの報道によれば、OpenAIの広報担当者は、この20%という監視コストについて、これは自社の内部研究にかかる費用であり、顧客への課金には転嫁しないと説明しているという。これは、安全性確保のためのコストを、あくまで開発側が内部で吸収するという方針の表明であり、AIの安全性投資が、必ずしもエンドユーザーの負担増に直結するわけではないことを示す、一つの事例と言える。

Preparedness Frameworkの「書き換え」という長期的な動き

今回の一連の発表の中で、研究者として特に注目したいのが、OpenAIが自社のリスク管理枠組み「Preparedness Framework」を、抜本的に書き直す計画を示している点だ。この枠組みの多くの部分は、2023年——つまり、こうしたリスクがまだ理論上のものに過ぎなかった時期——に策定されたものだという。

OpenAIの研究担当者は、記者団に対し「より高性能なモデルを学習させていく中で、我々はその能力の範囲を理解し、それを測定できる能力を持ち、そしてより高い水準のアライメント(AIの目標を人間の意図に一致させること)基準を満たしているという、極めて高い確信を持ちたい」と説明している。これは、リスク管理の枠組み自体が、モデルの能力向上のペースに合わせて、継続的にアップデートされ続ける必要があるという認識の表れだ。

業界全体を巻き込む「ペース配分」の議論

今回のOpenAIの一連の対応は、単独の企業判断にとどまらない、業界全体の動きとも連動している。OpenAIとAnthropicを含む複数の企業が署名した「Pacing the Frontier」という書簡は、AIの能力が人間の理解や制御能力を上回る前に、それを適切に減速させるための、技術的・制度的な仕組みの整備を、米国政府に求めるものだった。

興味深いのは、同じ業界内でも、対応の温度差が見られる点だ。Anthropicは、今回のOpenAIのような大規模な減速は必要ないという立場を取っているとも報じられている。この対応の違いは、各社が持つ内部的なリスク評価や、モデルの能力水準に対する認識の違いを反映したものと考えられる。

研究者として見ておきたいこと

今回OpenAIが公開した監視アーキテクチャは、AIモデルの安全性評価が、単なる「事後的なテスト」から、「常時稼働する監視インフラ」へと、性質を変えつつあることを示している。20%という計算コストの増加は、決して小さな数字ではなく、この種の安全対策が、今後のAI開発における、計算資源配分の重要な一要素として組み込まれていくことを予感させる。

小規模な研究機関やスタートアップが、この種の高コストな監視インフラを、同水準で整備できるのかという問いも、今後の業界全体の課題として残る。フロンティア企業の安全対策が高度化していく一方で、その恩恵やコスト負担が、業界全体にどう波及していくのか、引き続き注視していきたい。

OpenAIAI安全性監視システムAIガバナンスAI/ML

上場初日に600%高——踊るロボットの会社が突きつけた「熱狂」と「実態」のギャップ

▶ Unitree Roboticsが8月19日、上海STARマーケットで上場初日630%高(終値460%高)を記録、時価総額約500億ドル、応募倍率8,000倍という記録的過熱ぶりを見せた。社員数わずか480人という規模とのギャップ、2025年売上の42%が四足歩行ロボットという内訳、産業応用が販売の1割未満で研究・教育機関需要が中心という実態、Counterpoint Researchの評価と技術的制約への専門家の指摘までを懐疑的に検証する。

上場初日に600%高——踊るロボットの会社が突きつけた「熱狂」と「実態」のギャップ

8月19日、上海STARマーケットに上場したUnitree Roboticsの株価が、取引開始直後に一時630%近くまで急騰し、最終的には460%高で取引を終えた。時価総額はおよそ500億ドルに達したとされる。前回、上場価格の決定を取り上げたが、実際の上場結果はその想定を大きく上回るものだった。ソフト屋として、この熱狂の中身と、その裏にある実態のギャップを見ていきたい。

「8,000倍」という応募倍率が語る過熱ぶり

今回のIPOでまず驚かされるのが、その申込倍率だ。UnitreeのIPOは、上海のテック企業向け市場「STARマーケット」の歴史上、記録的な水準となる8,000倍を超える応募超過となった。中国全体のベンチマーク指数がこの日3%下落していたにもかかわらず、Unitreeの株だけが逆行して急騰したという事実は、この銘柄に対する投資家の期待が、いかに市場全体の地合いから切り離された、特殊なものだったかを物語っている。

初値の上昇率も突出していた。今年これまでの中国新規上場企業の平均初日上昇率が279%であったのに対し、Unitreeはこれを大きく上回る460%(一時は630%近くまで到達)を記録した。DeepSeekが約1億4,000万元、Tencentも既存株主として出資しているという、著名企業からの後押しも、この熱狂を後押しした一因と見られる。

「480人」で「世界最大」という、規模感のギャップ

このニュースの中で、個人的に最も印象的だったのが、Unitreeという会社の規模感だ。時価総額500億ドルという評価がついた企業でありながら、社員数はわずか480人程度だとされる。これは、従来の製造業の常識からすれば、極めて異例な比率だ。

もっとも、この少人数体制自体は、ソフトウェア中心の事業構造を反映したものとして、必ずしも否定的に捉える必要はない。しかし、この数字を見たとき、投資家が本当に「世界最大のヒューマノイドロボットメーカー」の実態を、正確に理解した上で株を買っているのか、あるいは「ヒューマノイド」「AI」という言葉が持つ熱狂的なイメージに反応しているだけなのか、慎重に見極める必要があるだろう。

売上の「42%」は、実はロボット犬

もう一つ、報道の見出しの裏で見落とされがちな事実がある。Unitreeの2025年の売上高はおよそ1.7億元(約2億5,200万ドル)で、2年間で10倍以上に成長したとされている。しかし、この売上の内訳を見ると、42%を占めているのは、二足歩行のヒューマノイドロボットではなく、四足歩行の「ロボット犬」だ。

ヒューマノイドロボットの華やかなイメージで語られがちなこの会社の実際の収益構造は、依然として、より成熟した製品カテゴリである四足歩行ロボットに、大きく依存しているということになる。これは決してネガティブな事実ではないが、「Unitree=ヒューマノイド企業」という単純な図式で株を評価することの危うさを示している。

産業応用は「まだ1割未満」という現実

さらに重要なのが、Unitreeの目論見書に記載された、実際の用途別の販売内訳だ。同社製品の販売先として、2025年の最初の3四半期における産業応用の割合は、10%未満にとどまっていたと報告されている。売上の大部分を占めているのは、研究機関や教育機関向けの需要だ。

これは、以前の記事で取り上げた「発表と検証済みの間」というテーマに、そのまま当てはまる話だ。「世界最大のヒューマノイドメーカー」という称号自体は、出荷台数(5,500台超)という指標で見れば事実だとしても、その大部分が「工場で実際に働いているロボット」ではなく、「研究室で使われている、あるいはコレクターズアイテムとして購入されている製品」であるという実態は、投資家が見落としがちなポイントだろう。

アナリストの評価と、残る技術的な壁

市場分析会社Counterpoint Researchのアナリストは、今回のUnitreeのIPOを「ヒューマノイド産業にとっての重要なマイルストーンであり、今後控える他社のIPOのベンチマークになりうる」と評価している。実際、中国企業は昨年、世界のヒューマノイドロボット出荷台数の大部分を占めており、米国のTesla、Figure AI、Boston Dynamicsといった競合を、量では大きく引き離している。

一方で専門家は、この技術がハードウェアとソフトウェアの両面で、依然として大きな制約を抱えていることも指摘している。二足歩行ロボットが、工場のラインや家庭で本格的にフルスケール展開されるまでには、まだ数年を要するというのが、業界の共通認識だ。

ソフト屋として見ておきたいこと

今回の上場劇は、Unitreeという企業の技術力や市場ポジションを否定するものでは決してない。5,500台超のヒューマノイド出荷、3万3,000台超の四足歩行ロボット累計販売という実績は、この分野において確かな地位を示している。しかし、投資家の熱狂の中心にある「500億ドルの評価額」と、「480人の会社」「売上の42%はロボット犬」「産業応用は1割未満」という実態との間には、無視できない距離がある。

今後、この上場によって得られた資金が、実際にどのような研究開発や生産能力拡大に投じられ、産業応用の比率をどこまで引き上げていけるのか。上場企業として開示される、より詳細な財務情報を通じて、この会社の実力を継続的に検証していく必要があるだろう。

UnitreeヒューマノイドIPO中国株式市場
広 告300 × 250