広 告

AIトレンド速報

The Trend Tribune

広 告
2026年9月14日月曜日 夕刊 定価 無料
◆ 本日の主要記事

「Codexの心臓部」を誰でも借りられる日——OpenAIが公開したエージェント運用基盤の中身

▶ OpenAIが9月10日、Codexを支えてきたエージェント運用基盤「Agents API」をパブリックベータで公開した。セッション管理や自動コンテキスト圧縮、9社のパートナーサンドボックスなど、エージェントを本番運用する際の面倒な足場部分を丸ごと外部化できる一方、データレジデンシーは米国限定という制約も残る。

「Codexの心臓部」を誰でも借りられる日——OpenAIが公開したエージェント運用基盤の中身
(写真はイメージ)

静かに始まった、大きな地殻変動

9月10日、OpenAIが一つのAPIを公開した。派手な発表会もなければ、新しいモデル名もない。「Agents API」というそっけない名前の、パブリックベータだ。だが中身を読むと、これはこの数か月で一番エンジニアの働き方に効いてくる発表かもしれない、と感じた。

一言で言えば、OpenAIは「Codexを動かしている裏側の仕組み」を、丸ごと貸し出すことにした。ChatGPTの「Work」機能やコーディングエージェントのCodexを支えてきた、セッション管理・文脈処理・サンドボックス実行といった面倒な基盤部分が、いきなり1本のAPI呼び出しの向こう側に来た格好だ。

「ハーネス」とは何なのか

聞き慣れない人のために説明すると、「ハーネス」はエージェントを動かすための足場のようなものだ。モデル自体がどれだけ賢くても、それを実際のタスクに使うには、会話の文脈を保持し続ける仕組み、ツールを呼び出す仕組み、複数のサブエージェントに仕事を割り振る仕組み、そして安全にコードを実行するサンドボックスが要る。

これまでは、多くのチームがこの「足場」を自前で組んでいた。プロンプトチェーンを書き、ツール呼び出しのロジックを自分たちで管理し、セッションが切れないように独自の状態保存の仕組みを実装する。地味だが、プロダクションで長時間動くエージェントを作ろうとすると、ここが一番の労力を食う部分だった。

4つの部品でできている

OpenAIの公式ドキュメントによれば、Agents APIは4つの概念で構成されている。モデルとツール、MCPサーバーをまとめた「エージェント」。ファイルアクセスやコマンド実行のための「環境」、つまりサンドボックス。ターン間で状態を保持し続ける「セッション」。そして入出力そのものを表す「イベントとアイテム」だ。

サンドボックスの選び方も柔軟に設計されている。OpenAIがホストするサンドボックスを使ってもいいし、自前のインフラに`codex exec-server`を立てて接続することもできる。Blaxel、Cloudflare、Daytona、DigitalOcean、E2B、Modal、Oracle、Runloop、Vercelといったパートナー企業のサンドボックスとも最初から連携している。開発者は「どこで実行するか」だけを選び、あとの面倒はOpenAI側が引き受ける、という設計思想だ。

コンテキストの「圧縮」という発明

個人的に一番面白いと思ったのは、長時間セッションのための自動コンテキスト圧縮の仕組みだ。エージェントが何時間も働き続けると、会話履歴や作業ログがどんどん膨らんでモデルの処理できる範囲を超えてしまう。Agents APIは、セッションが上限に近づくと、それまでの文脈を自動で要約・圧縮し、エージェントが作業を続けるために必要な情報だけを残す。

もう一つの仕掛けが「ツール検索」だ。使いそうなツールの定義だけをその都度読み込むことで、トークン消費を抑えつつモデルのキャッシュを維持する。さらに「プログラム的なツール呼び出し」を使えば、ツールを並列実行したり、大量のデータをコード側でフィルタリングしてから必要な結果だけを文脈に戻したりできる。地味な機能に見えるが、これはエージェントを本番運用する際にコストが跳ね上がる最大の原因を、正面から潰しにきている。

サンドボックスは選べる、でもデータは米国から出られない

一方で気になる制約もある。現時点でAgents APIのデータレジデンシーは米国限定で、Zero Data Retention(データを一切保持しないモード)にも対応していない。自前のサンドボックスをどこの国に立てても、コントロールプレーン自体は米国内にとどまる。規制産業や米国外の企業にとっては、ここが導入のハードルになりそうだ。

実際に使った企業の声

すでに導入した企業の声も紹介されている。保険テック企業WithCoverageのエンジニアリング責任者は、これまで自前でプロンプトチェーンとツール呼び出しの管理を書いていたが、Agents APIによって複雑な多段階ワークフローの設計そのものを考え直せるようになった、とコメントしている。ある企業は、ケースレビューのワークフローを移行したことでコストが60%下がり、レイテンシーも改善したと報告した。派手な数字ではないが、実運用でのコスト削減効果として素直に信頼できる部類の報告だ。

「モデルの賢さ」から「基盤の成熟度」への競争へ

このAPIが示しているのは、フロンティアAIの競争軸が少しずつ変わりつつある、ということだと思う。モデルのベンチマークスコアを競う時代から、「エージェントを安定して長時間動かし続けるための基盤をどれだけ成熟させたか」を競う時代への移行だ。料金体系もシンプルで、Agents API自体には追加料金がかからず、使ったトークンとツールの分だけ課金される。

エンジニアとして見ておきたいこと

自前でエージェント基盤を組んでいるチームにとっては、今回の発表は「乗り換えるべきか、このまま自作を続けるべきか」を真剣に検討する材料になる。特にセッション管理やコンテキスト圧縮のような、機能追加のたびに地味に工数を食う部分を外部化できるのは大きい。ただし米国限定のデータレジデンシーという制約は、日本を含む海外拠点でエージェントを動かすチームにとって無視できない壁になる。しばらくはこの制約がどう緩和されていくかを注視しつつ、パートナーサンドボックス経由での実装を試す、というのが現実的な向き合い方になりそうだ。

OpenAIAgents APICodexAIエージェントクラウドインフラ

AIが自分の「不具合」を直しながら攻撃を続けた——Anthropicが暴いた、国家系ハッカー集団の自動化工房

▶ Anthropicが公表した2025年12月〜2026年8月の脅威インテリジェンスレポートを読み解く。ロシア国家系とみられるGTG-20006は、マルウェアが検知されるたびにAIエージェントで自動修正・再配備するループを運用し、ホテルWi-Fiを踏み台に標的を連鎖的に絞り込んでいた。自律性と攻撃の深刻さは別の軸だとする分析も示唆に富む。

8か月分の脅威データが語ること

Anthropicが公表した最新の脅威インテリジェンスレポートを読み込んでみた。対象期間は2025年12月から2026年8月までの8か月間、サイバー攻撃、影響工作、監視、詐欺、生物学的リスク、通常兵器開発、蒸留という7つの領域にまたがる。今回、個人的に一番読み込みたいと思ったのが、サイバー攻撃の章に出てくる「GTG-20006」というケーススタディだ。国家系のハッキング集団が、AIを使ってマルウェアを「自己修復」させ続けていた記録である。

GTG-20006、ロシア語話者の正体

レポートによれば、GTG-20006はロシア語話者のオペレーターが関わる集団で、公開情報における帰属分析はMidnight Blizzardという既知のロシア国家系スパイ活動グループと一致するという。標的はウクライナと欧州の軍事・政府機関、外交関係者、防衛産業企業に加え、東南アジアの海事関連政府機関や北アフリカの政府技術当局にも及んだ。ウィンドウズ向けのインプラント2系統、モバイル向けの攻撃キット、認証情報窃取ツール、政府機関を装ったフィッシングプラットフォーム、侵害アカウントを管理する管理コンソールという一式の独自ツールキットを運用していたとされる。

「検知されたら、自動で作り直す」というループ

このケースで最も興味深いのは、攻撃者がAIエージェントを使ってマルウェアの検知回避状況を監視し続けていた点だ。もし展開したマルウェアがセキュリティ製品に検知されると、エージェントは自動的にそのアーティファクトを特定し、修正し、再配備するプロセスに入る。この反復は、ツールが検知を逃れるまで続けられるよう設計されていたという。

これは、従来の攻防戦の構造そのものを変える話だ。防御側がシグネチャを作って攻撃を検知しても、攻撃者側がそのシグネチャを回避するように自動でマルウェアを書き直し続けるなら、防御側が新しい検知を展開するコストと速度で攻撃者にコストを強いる、という従来の前提が崩れる。レポートは、これによって「コストが防御側に逆流した」と表現している。攻撃者はディスポーザブルなホスティングサーバーからツールを配信し、被害者のトラフィックをそこへ誘導していた。

ホテルのWi-Fiから始まる標的の連鎖

技術的なディテールとして興味深いのが、標的への間接的な到達経路だ。GTG-20006は少なくとも3つのホテルゲストWi-Fiベンダーを侵害し、管理者権限を使ってDNS記録を書き換え、自社サーバーへトラフィックを誘導する「DNSハイジャック」を行っていた。ホテルのWi-Fiに接続したゲストの通信、デバイス識別子、IPアドレスが攻撃者のサーバーに送られ、そこでWindows・Android・iOS向けのマルウェアを配信するClickFix型の偽装が仕込まれる。ホテルの管理システムから盗んだ宿泊者情報と、個々のゲスト端末から盗んだデータを組み合わせて、標的を絞り込んでいたという。ウクライナ関連の政府関係者やドローンメーカーが特に狙われた。なお、この手口の一部は2026年7月にMicrosoft Threat Intelligenceが「CaptiveCrunch」として独自に報告している内容と一致するとされ、複数のセキュリティベンダーによる独立した観測が同じ攻撃キャンペーンを裏付けている点は、研究としての信頼性を高めている。

AIサプライチェーンそのものが標的になった

レポートのもう一つの柱が、AIのAPIキーやセッショントークン自体が犯罪経済の「戦利品」になっているという分析だ。ある集団(GTG-50020)は、AIベンダーの自動評価サンドボックスにプロンプトインジェクションを仕込み、そのサンドボックスが保持していた複数プロバイダーの本番APIキーを引き出させることに成功した。同じインフラから約4日間で30社のAI企業を攻撃するキャンペーンも展開されたという。この攻撃者の最終目標は未リリースのClaudeモデルへのアクセスだったが、レポートは「その試みは一度も成功しなかった」と明記している。

自律性と深刻さは別の軸である

レポートが繰り返し強調しているのは、「自律性」と「深刻さ」は別の軸だという整理だ。自律性はオペレーションの速度と規模を増幅し、運用コストと複雑さを下げるが、深刻さそのものは別の要因で決まる。実際、レポートで紹介された最も深刻な侵害のいくつかは、人間がすべてのステップを直接指示していたケースだったという。経済的に見れば、AIによる自律化は攻撃者側のROI計算のコスト面を圧縮し、必要なスキル水準と労働量を下げる一方で、得られる成果はほぼ変わらない。この非対称な変化が、これまで採算の合わなかった標的を攻撃可能にし、低関与・高頻度のオペレーションを後押ししていると分析している。

研究者として見ておきたいこと

このレポートが示しているのは、洗練された攻撃者と素人の境目が、もはや「技術力」ではなく「意図」でしか区別できなくなっているという構造変化だ。ロシア語話者のオペレーター、フランス語話者のハクティビスト、中国語話者の学生集団が、それぞれ独立に、しかし驚くほど似た方法論——偵察からエクスプロイト開発、データ処理までをAIエージェントに委任する——にたどり着いている。攻撃そのものは盗難認証情報や未パッチの機器、フィッシングといった見慣れた手口であり、目新しい技術は使われていない。変わったのは経済性だけだ、というレポートの結論は、今後の防御側の設計思想にとって重い意味を持つ。

AnthropicAI安全性サイバーセキュリティ脅威インテリジェンス企業公式発表

年商150億円の会社に1兆9000億円——NVIDIAが「オープンソースの心臓部」に払った本当の対価

▶ NVIDIAがHugging Faceを129億3000万ドルで買収すると発表した。年間経常収益は約1億5000万ドルとされ、買収額はその80倍超に達する。買収額の大半は既存投資家への支払いと従業員リテンションに充てられ、囲い込みではなくオープン性の維持を選んだガバナンス判断の意味を会計士視点で読み解く。

一度断られた500億円

NVIDIAがHugging Faceを129億3000万ドル、日本円でおよそ1兆9000億円で買収すると正式発表した。会計士として面白いのは、この数字の前段にある事実だ。Financial Timesの報道によれば、NVIDIAは昨年、5億ドルでの買収提案をHugging Face側に断られている。つまり1年余りで提示額が約26倍に膨らんだことになる。当然、これはHugging Faceの事業価値が26倍になったという意味ではない。むしろ、なぜこの水準で折り合ったのかを分解して見る必要がある。

買収額の内訳を会計士として読む

報道されている内訳によれば、129億3000万ドルのうち約119億ドルが既存投資家への支払いに充てられ、残り最大10億ドルが従業員のリテンション(引き留め)インセンティブに割り当てられているという。この構造は、単純な株式買収というより、優秀な人材とコミュニティの継続運営そのものを買うディールに近い。NVIDIAのジェンスン・フアンCEOは、Hugging Faceのチームが「そのままNVIDIA組織に加わり、プロジェクトを継続する」とブログで明言しており、これはプロダクト買収というより人材・プラットフォーム丸ごとの獲得だと読むのが妥当だろう。

Hugging Faceの経営規模という現実

ここで数字を並べておきたい。The Informationの報道によれば、Hugging Faceの年間経常収益(ARR)は約1億5000万ドル、日本円でおよそ220億円程度とされる。売上高に対して買収額は実に80倍を超える倍率だ。創業から今日まで累計調達額は約3億9500万ドルにとどまり、直近の資金調達は2023年、Salesforce Venturesが主導した2億3500万ドルのラウンドだった。つまり、この2年半でファイナンス市場での評価が急激に切り上がったわけではなく、NVIDIAという一社の戦略判断によって、企業価値が一気に跳ね上がった格好になる。

なぜ「支配」ではなく「オープン」を選んだのか

会計的な数字以上に注目したいのが、買収後もHugging Faceを「オープンなプラットフォームとして維持する」というNVIDIAの明言だ。AMDやIntelなど競合ハードウェア、他クラウド、他の推論フレームワークもこれまで通りサポートを続けるとされている。普通、買収企業は自社製品への囲い込みを進めたくなるものだが、NVIDIAはあえてその誘惑を退けた形だ。

これは、NVIDIAにとってHugging Faceの価値が「囲い込みによる収益」ではなく「オープンなエコシステムの重心を握ること」にあるからだろう。1800万人の開発者、300万件のモデル、100万件のアプリケーション、20万社が利用するプラットフォームの重心を握ることができれば、そこで消費される計算資源の最大の供給者であり続けることの方が、長期的な収益インパクトは大きい。実際、NVIDIA自身が同プラットフォームに500以上のモデルと250以上のデータセットを提供する最大のコントリビューターだという説明もある。買収額そのものよりも、「誰が主導権を握るか」というガバナンスの選択に、この取引の本質があると見ている。

Poolsideへの6000億円、そしてフロンティア研究所への5兆円

このディールを単体で見ると突飛だが、NVIDIAの最近の投資パターンに位置づけると輪郭がはっきりする。直近の決算説明でNVIDIAは、AIフロンティア研究所群に累計500億ドル超を投じてきたと明かしている。先月にはコーディングスタートアップのPoolsideとオープンモデル開発で60億ドル規模の契約を結んだと報じられたばかりだ。Hugging Face買収は単独の一手ではなく、「計算資源の需要を作り出す側」にも継続的に資本を投下するという、NVIDIAの一貫した戦略の延長線上にある。ハードウェアの独占的な地位を、ソフトウェア・エコシステムの側からも補強する動きだと理解するのが妥当だろう。

独禁法という次のハードル

会計士としては、この取引が最終的にクローズするかどうかにも注目したい。NVIDIAはすでにデータセンター向けGPU市場で圧倒的なシェアを握っており、そこにAIモデル配布の中核インフラまで手中に収めるとなると、各国の競争当局が独占禁止法上の懸念を持つ可能性は十分にある。買収完了までの規制審査の行方次第では、今回発表された条件そのものが変更を迫られる展開もあり得る。

会計士として見ておきたいこと

129億ドルという金額だけを見ると強気な賭けに映るが、その大半が既存株主への現金支払いであり、キャッシュフローに与える即時のインパクトはNVIDIAの手元資金規模からすればさほど大きくない。むしろ注視すべきは、この買収が今後のNVIDIAの決算において「ソフトウェア・エコシステム収益」としてどう計上され、ハードウェア販売との相乗効果がどの程度定量的に示されるかだ。次の四半期決算で、この買収がセグメント別の数字にどう反映されるかを確認しておきたい。

NVIDIAHugging FaceM&AファイナンスAIインフラ
広 告300 × 250