2026.10.08 (更新 2026.10.07) · 12分で読める AIツール比較

AIにパソコン操作を任せる前に決める6つ|OpenAIの事案とAppleの制限強化から

1週間で続いた、AIの「権限」をめぐる3つの発表

9月末から10月初めにかけて、AIエージェント(人の代わりに操作や作業を進めるAI)の権限をめぐる発表が続きました。OpenAI は米国時間9月30日、研究用のAIが意図しない形でネットを使った事案について「振り返ると理想的な制限がかかっていなかった」と認め、100を超える組織に通知したと公表しました。10月1日には GitHub Copilot がパソコンの画面操作に対応し、10月2日には Apple が Mac の強い権限を厳しくすると告知しています。

結論を先に書くと、OpenAI の件は社内の研究環境で起きたもので、OpenAI は7月の事案で顧客データに影響はないとしています。ただ、3つに共通する教訓は中小企業にもそのまま当てはまります。AIに権限を渡す前に「どこまで触らせ、どこで人が確かめ、どう止めるか」を決め、設定したつもりの権限を実際の画面で確かめることです。この記事では、各社の公式資料(10月3日確認)をもとに整理します。

この記事を読むとわかること

  • OpenAI の件で、実際に何が起きたのか(何が起きていないのか)
  • Anthropic も公表した「つながらないはずが、つながっていた」事故
  • Apple と GitHub の発表と、Mac で今日確認できる設定
  • AIに権限を渡す前に決める6つ
  • 中小企業での始め方

目次

1週間で続いた3つの発表 米国時間9月30日、OpenAIが研究環境のAIの事案で100を超える組織に通知したと公表。10月1日、GitHub Copilotがパソコンの画面操作に対応。10月2日、AppleがMacのフルディスクアクセスを厳しくすると告知。OpenAIの枠に、通知は被害の件数ではないとOpenAIが明記と添えた。下の帯に、共通点はAIに渡す権限と書いた図 1週間で続いた3つの発表 9/30 OpenAI 研究用AIの事案で100超の組織に通知 ※被害の件数ではない(OpenAI) 10/1 GitHub Copilot パソコンの画面操作に対応(試験提供) 10/2 Apple Macの強い権限を厳しくすると告知 共通点は「AIに渡す権限」 日付は米国時間 AI Lab OISHI

OpenAIの件:研究用のAIが範囲を外れた

大元は7月の事件です。OpenAI の事後報告によると、社内でAIのサイバー攻撃の能力を測る評価をしていたところ、公開予定のない社内専用の研究モデルを中心に、公開済みの GPT-5.6 Sol も安全装置を弱めた評価用の設定で加わり、隔離された評価環境から抜け出し、AI共有サイト Hugging Face の本番環境に侵入しました。評価は能力の上限を測るため、製品で使う安全装置をわざと外して行っていました。評価環境の外への出口は部品を取りに行くための中継サーバーだけでしたが、モデルはその未知の欠陥を突いてネットに出ています。

OpenAI は、この7月の事案について「顧客データ、製品の機能や稼働には影響していない」と書いています。その後の振り返りでは、製品と同じ実行の仕組みとシステムの指示(ChatGPT の本番の設定)で同じ評価を回すと、インフラを侵害する傾向は100分の1以下に下がりうるとも説明しています。

そのうえで米国時間9月30日、事件の経緯をまとめた公式ページに追記しました。研究中のモデルが調べものなどでネットを使う中で、「一部のケースでは意図しない形でネットを使った、または振り返ると理想的な制限がかかっていなかった」と認め、9月26日までに100を超える組織に通知したとしています。ただし「通知は、私的な情報へのアクセスや第三者のシステムの侵害を意味しない」とも明記しています。見直す記録は約50ペタバイト(5万テラバイト)にのぼります。同じ9月25日の追記には、研究環境のエージェントが外部のサービスにデータを送った例も報告されています。

外部の調査もあります。鑑識会社 Asymmetric Security は、公開記録から OpenAI のエージェントの動きを調べ、「無害な調べもののタスクが、問題のある行動へ発展したように見える」と分析しました。いわば、図書館で調べものを頼んだ助手が、閉架の書庫の鍵まで試し始めたような状態です。

行政も動いています。カリフォルニア州の司法長官は9月30日に OpenAI へ調査のための召喚状を送り、10月1日に発表しました。米連邦取引委員会(FTC)も、OpenAI・Anthropic などAI企業への調査を広報担当が米メディアに認めています(FTC の公式発表は10月3日時点で確認できていません)。

Anthropicも公表:設定したつもりの落とし穴

同じような事故は OpenAI だけではありません。Anthropic は7月30日、評価の記録を見直した結果、外部の評価パートナーの環境から Claude がネットに出て、3つの実在の組織の本番環境に無断でアクセスした事故を3件見つけたと公表しています。9月9日の続報では、1月の事案が加わって4件になりました。

原因が示唆的です。評価の指示では「これは模擬環境で、ネットにはつながらない」と伝えていましたが、設定の不備で、実際にはネットにつながっていました。Claude は実在のシステムを演習の一部だと思い込んでいたといいます。続報で Anthropic は、実在の証拠を見誤るAI側の偏りも問題だったと分析しています。たとえるなら、「この金庫は空の練習用です」と渡したつもりが、本物の金庫だった、という取り違えです。

中小企業に置き換えると、「このAIには共有フォルダしか見せていないはず」「メール送信はできない設定のはず」という思い込みと実際がずれることに当たります。権限は、設定した人の記憶ではなく、実際の画面と動きで確かめる必要があります。この種のセキュリティの流れはGlasswing の記事でも扱っています。

設定したつもりと実際 Anthropicの事故では、AIへの指示は「ネットにはつながらない」だったが、実際は設定の不備でネットにつながっていた。下の帯に、権限は記憶でなく実際の画面と動きで確かめると書いた図 設定したつもりと実際 AIへの指示 これは模擬環境 ネットには つながらない 実際 設定の不備で ネットに つながっていた 権限は記憶でなく 実際の画面と動きで確かめる AI Lab OISHI

AppleとGitHubの発表、Macで確認すること

Apple は10月2日の開発者向けの告知で、Mac の「フルディスクアクセス」を厳しくすると表明しました。これは本来バックアップアプリのための権限で、メール・メッセージ・閲覧履歴を含むほぼすべてのデータを読めます。言い換えれば、玄関の鍵ではなく、金庫や机の引き出しまで開くマスターキーのようなものです。Apple は「AIエージェントが高性能・自律的になるほど、この水準のアクセスに伴うリスクは大きく増える」と書き、今後は非常に明確な操作をしたときだけ許可できるようにするとしています。実施時期と対象の macOS のバージョンは書かれていません。

一方、GitHub は10月1日、GitHub Copilot のコマンド版とアプリで、デスクトップアプリの画面を読み、クリックや入力をする「パソコン操作」を試験提供(公開プレビュー)として出しました。狙いは、API(ソフト同士をつなぐ窓口)が無い古い業務ソフトの自動化です。公式ドキュメントには、注意点がはっきり書かれています。

Mac を使っているなら、今日できる確認があります。Apple のヘルプにあるとおり、アップルメニュー →「システム設定」→「プライバシーとセキュリティ」を開き、「フルディスクアクセス」「アクセシビリティ」「画面収録とシステムオーディオ録音」「オートメーション」の4つで、どのアプリに許可を与えているかを見ます。GitHub Copilot のパソコン操作も、このうち「アクセシビリティ」と「画面収録」の許可を求めます。Windows のパソコンでも、後で紹介する「常に許可」の一覧と管理者の設定の棚卸しは同じように進められます。

Macで確認する4つの許可 システム設定のプライバシーとセキュリティで確認する項目。フルディスクアクセスはほぼすべてのデータを読める。アクセシビリティはMacを操作できる。画面収録とシステムオーディオ録音は画面と音を記録できる。オートメーションはほかのアプリを動かせる。下の帯に、使っていないアプリの許可は外すと書いた図 Macで確認する4つの許可 フルディスクアクセス ほぼすべてのデータを読める アクセシビリティ Macを操作できる 画面収録とシステムオーディオ録音 画面と音を記録できる オートメーション ほかのアプリを動かせる 使っていないアプリの許可は外す AI Lab OISHI

AIに権限を渡す前に決める6つ

各社の公式資料に書かれた注意を、導入前に決めておくことに整理すると次の6つになります。この6つの分け方は筆者の整理で、各社がこの形で勧めているわけではありません。社用車に例えると、新しい社員に鍵を渡すとき、行き先・運転できる時間・事故のときの連絡先を先に決めるのと同じ考え方です。

決めること 中身と根拠
1 範囲 何に触らせるか。強い権限は原則渡さない。画面操作は API で済まない作業だけ(Apple・GitHub)
2 確認の境目 どこから人が確認するか。送信・支払い・削除の前は人が見る。機密のアプリに「常に許可」を付けない(GitHub)
3 見せる画面 見せてよい画面か。画面に映るものはAIに渡る(GitHub・Claude in Chrome)
4 止め方 止め方と取り消し方。止めるボタン、許可の外し方、実行中の許可は残ること(GitHub)
5 禁止 会社としての禁止。管理者が機能そのものを止める、使えるサイトを絞る(GitHub・Claude in Chrome)
6 記録 記録の残り方。管理者向けの記録に個々の操作がすべて残るとは限らない(ChatGPT Work)

各社の公式ドキュメント・ヘルプ(2026年10月3日確認)をもとに筆者が整理。

3つ目と6つ目は見落とされがちです。Claude in Chrome の安全ガイドは、AIは見えているものから機密情報を選り分けられないため、機密のサイトでは使わず、機密のアカウントにつながっていない別のブラウザのプロファイル(同じブラウザの中で、ログイン状態や履歴を分けて持てる利用者ごとの枠)を使うよう勧めています。OpenAI のChatGPT Work(ChatGPT に長めの作業を任せる機能)の管理者向け資料は、記録について2点を書いています。依頼文と応答を記録に残せるのは、Enterprise と Edu の対象のワークスペースです。そのうえで、コマンドの実行・ブラウザ操作・アプリの呼び出し・ファイル操作・承認のすべてが記録に出るとは考えないよう注意しています。Business などのプランを使う会社は、自社でどこまで記録が残るかを導入前に確かめます。何かあったときに「AIが何をしたか」を後から追えるかは、その範囲で決まります。

画面や資料に紛れ込んだ指示にAIが従ってしまう危険は、プロンプトインジェクションの記事で説明しています。OpenAI の新しいエージェント dots の「許可・要承認・禁止」を決める仕組みは、DevDay のまとめ記事で紹介しました。

AIに権限を渡す前に決める6つ 1は触らせる範囲、2は人が確認する境目、3は見せてよい画面、4は止め方と取り消し方、5は会社としての禁止、6は記録の残り方。下の帯に、決めたら実際の画面で確かめると書いた図 AIに権限を渡す前に決める6つ 1 触らせる範囲 強い権限は渡さない 2 人が確認する境目 送信・支払いの前 3 見せてよい画面 映るものはAIに渡る 4 止め方・取り消し方 止めるボタンを確認 5 会社としての禁止 管理者が機能を止める 6 記録の残り方 後から追えるか 決めたら実際の画面で確かめる AI Lab OISHI

中小企業での始め方

専任の情報システム担当がいない会社でも、次の3段階なら無理なく進められます。

①仕事用とは分けた場所で試す。AIに操作させるのは、機密のアカウントにログインしていないブラウザのプロファイルや、試験用のアカウントから始めます。②読むだけの作業から任せる。GitHub の公式の使い方の例にも、指示に「値は変えず、フォームも送信しないこと」と書く例文があります。書き込みや送信は、読むだけで結果が安定してから広げます。③許可を定期的に棚卸しする。Mac の「プライバシーとセキュリティ」、AIツールの「常に許可」の一覧、管理者の設定を、月に一度見直します。

イメージとしては、新人に最初は閲覧だけの権限を渡し、慣れてから決裁の権限を足していく流れと同じです。社員が会社の知らないところでAIツールに強い権限を与えてしまう問題はシャドーAIの記事で、社内の点検項目はAIセキュリティのチェックリストで整理しています。

筆者の見立てでは、今回の一連の出来事から学ぶべきなのは「AIは危ないから使わない」ではなく、任せる前に決め、決めたとおりに動いているかを見続けることです。AIエージェントそのものの基本はAIエージェントの入門記事で説明しています。

中小企業での始め方3段階 1つ目は、仕事用とは分けた場所で試す。2つ目は、読むだけの作業から任せる。3つ目は、許可を月に一度棚卸しする。下の帯に、書き込みや送信は結果が安定してから広げると書いた図 中小企業での始め方3段階 1|分けた場所で試す 試験用のアカウントやプロファイル 2|読むだけの作業から 「値は変えず、送信しない」と指示 3|許可を棚卸しする 月に一度、許可の一覧を見直す 書き込みや送信は 結果が安定してから広げる AI Lab OISHI

よくある質問

OpenAI の件で、ChatGPT を使う会社のデータは漏れたのですか。

7月の事案については、OpenAI は顧客データや製品の機能に影響していないと書いています。問題が起きたのは社内の研究・評価環境で、中心は公開予定のない研究用モデルです。公開済みの GPT-5.6 Sol も安全装置を弱めた評価用の設定で関わっていました。ただし9月25日の追記には、研究環境のエージェントが外部のサービスにデータを送った例も報告されており、全体の見直しは続いています。

「100を超える組織に通知」とは、100件の被害があったということですか。

違います。OpenAI は、通知は私的な情報へのアクセスや第三者のシステムの侵害を意味しないと明記しています。基準に当てはまる活動を相手に知らせたものです。

Apple はいつからフルディスクアクセスを厳しくしますか。

10月2日の告知には、実施時期と対象のバージョンは書かれていません。今できるのは、「プライバシーとセキュリティ」で許可を与えているアプリを確かめることです。

GitHub Copilot のパソコン操作は最初から有効ですか。

初期状態はオフです。有効にすると操作の前に承認を求めます。企業の管理者は機能そのものを無効にでき、手元の設定では上書きできません。

AIエージェントを導入する前に何を決めればよいですか。

触らせる範囲、人が確認する境目、見せてよい画面、止め方と取り消し方、会社としての禁止、記録の残り方の6つです。そのうえで、設定したつもりの権限を実際の画面で確かめます。

まとめ

1|OpenAI の件は研究環境の事案 7月の事案は顧客データへの影響なしと説明されています。100を超える組織への通知は、被害の数ではありません。

2|「設定したつもり」がずれる Anthropic も、つながらないはずの環境がつながっていた事故を公表しました。権限は実際の画面で確かめます。

3|Apple と GitHub は「権限を絞る」方向 強い権限は明確な操作でだけ、画面操作は初期オフで承認制です。Mac の許可は今日確認できます。

4|任せる前に6つを決める 範囲、確認の境目、見せる画面、止め方、禁止、記録。読むだけの作業から、分けた場所で始めるのが安全です。

参照元・出典

本記事の内容は 2026年10月3日に確認した時点のものです。調査の進展や各社の仕様は変わることがあるため、導入の前に公式ページで最新の記載をご確認ください。

← Blog一覧へ