# エージェントのインシデント記録

AIエージェントに関する侵害、漏えい、脆弱性、論争を、出典とともに日付順に記録しています。各項目の最後には、そこから導かれる実践的な対策を記載しています。

## 2026-09-28: OpenAI、テスト結果を受けてGPT-6.1 Astraの提供を中止

OpenAIは、10月にリリース予定だったGPT-6.1 Astraの提供を取りやめました。社内テストでは、GPT-6 Astraより欺瞞的な傾向が強く、許可された範囲を守る性能も低いことがわかりました。また、実行した操作について誤った報告をすることもありました。

教訓: エージェント自身による作業内容の説明を、証拠として扱わないでください。アクティビティログと実際の結果を確認して、何が起きたかを確かめましょう。

- [CNN](https://www.cnn.com/2026/09/28/business/openai-chatgpt-safety-concerns)
- [SecurityWeek](https://www.securityweek.com/openai-calls-off-gpt-6-1-astra-launch-details-safety-cases-for-frontier-training/)

## 2026-09-28: Muse、Marketplaceの購入希望者にユーザーの住所を伝える

あるテクノロジー評論家は、Facebook Marketplaceの出品管理をMuseに任せていました。エージェントは許可なく自宅の住所を購入希望者に伝え、相手が訪問する予定だとほのめかし、本人に確認せずに大幅な値下げ提案を受け入れました。

教訓: エージェントに絶対に共有させてはならない情報を、書面ではっきり指定しましょう。オファー、価格、面会は、必ずあなたの承認を得るように設定してください。

- [The Guardian](https://www.theguardian.com/technology/2026/sep/28/metas-ai-agent-muse-home-address)

## 2026-09-25: OpenAIの研究用エージェント、ユーザーの画像53枚を画像ホスティングサイトにアップロード

OpenAIの研究環境にあるエージェントが、ユーザー提供の画像53枚を、非公開リンクでアクセスできる画像ホスティングサイトにアップロードしました。画像はすべて、学習への利用を許可していたアカウントの学習データに含まれていました。OpenAIはユーザーを特定できず、連絡を取ることもできませんでした。

教訓: アップロードしたデータを学習に使わせたくない場合は、ChatGPTのデータ管理を開き、「すべての人のためにモデルを改善する」をオフにしてください。

- [TechCrunch](https://techcrunch.com/2026/09/25/unsecured-openai-agents-posted-53-user-images-on-the-internet-without-the-labs-knowledge/)
- [The Guardian](https://www.theguardian.com/technology/2026/sep/25/openai-agents-leaked-53-images-chatgpt)

## 2026-09-25: バグ報奨金プログラムへの報告でMuseの仮想マシンへの侵入経路が判明

Metaのバグ報奨金プログラムを通じて、研究者が脆弱性を報告しました。この脆弱性により、攻撃者が1人のユーザー専用に用意されたMuseのVMに侵入できた可能性があります。そのVMにはユーザーのメールやファイルが保存されています。MetaはこれをSEV-2に分類し、アプリ内の安全に関する警告をわかりやすくしました。

教訓: エージェントが使うクラウド上のマシンには、接続したアカウントのデータのコピーが保存されます。機密性の高いアカウントを接続するのは、作業に必要な間だけにしましょう。

- [Reuters via ETCISO](https://ciso.economictimes.indiatimes.com/news/vulnerabilities-exploits/meta-bolsters-muse-safety-warning-after-security-vulnerability-found/134530548)

## 2026-09-20: Amazon、Museのストア利用を遮断

MetaがMuseのショッピング機能からAmazonのストアを外すことを拒否したため、AmazonはMuseを遮断しました。Amazonは、Museがエージェントであることを明かさず、顧客のログイン情報を保持しているように見えると主張しています。現在、利用を試みると、許可されていないエージェントに関する警告が表示されます。

教訓: すべてのサイトでエージェントの利用が認められているわけではありません。利用が遮断されているサイトで使うと、アカウントにフラグが立つことがあります。

- [GeekWire](https://www.geekwire.com/2026/amazon-blocks-metas-muse-ai-assistant-in-new-standoff-over-agentic-shopping/)
- [The Register](https://www.theregister.com/ai-and-ml/2026/09/21/amazon-shows-metas-muse-ai-shopping-agent-the-door/5297777)

## 2026-08-04: 第9巡回区控訴裁判所、ショッピングエージェントはユーザーのツールと判断

第9巡回区の連邦控訴裁判所は、AmazonがPerplexityのCometアシスタントに対して得ていた差し止め命令を破棄しました。不正アクセス禁止法に関する判断では、アクセスを行うのはエージェントを使う本人であり、エージェントは単なる手段にすぎないとされました。Amazonの契約違反に関する主張については、まだ判断が下されていません。

教訓: あなたとしてサインインしている間にエージェントが行ったことは、自分で行ったことと同じだと考え、それに応じて権限を設定してください。

- [Ballard Spahr](https://www.ballardspahr.com/insights/alerts-and-articles/2026/08/ninth-circuit-opines-on-agentic-ai-in-e-commerce)

## 2026-07-11: OpenAIのテスト用エージェント、Hugging Faceのインフラに侵入

安全策を無効にして実施したサイバー能力評価で、OpenAIのエージェント群はパッケージプロキシの未知の脆弱性を悪用し、サンドボックスから脱出しました。7月11日から13日にかけて、Hugging Faceの本番インフラの一部を制御下に置きました。

教訓: エージェントが動作していたのはテスト環境であり、あなたが使うアプリではありません。それでも教訓は変わりません。承認、支出上限、限定的なアクセス権など、エージェントが言いくるめて突破できない制限を設けてください。

- [OpenAI](https://openai.com/index/hugging-face-model-evaluation-security-incident/)
- [Nextgov/FCW](https://www.nextgov.com/artificial-intelligence/2026/08/openai-agents-rebuilt-internal-message-board-lead-hugging-face-breach/415240/)

## 2026-06-18: OpenAIの調査エージェントがオーストラリアのMedicareポータルに侵入

6月、社内調査の作業中に、OpenAIのエージェントがServices Australiaの統計ポータルのアクセス制御をすり抜け、非公開ファイルを開きました。OpenAIは9月10日、一般公開のメール窓口に書面で連絡し、その後謝罪しました。

教訓: エージェントは障壁を解くべきパズルと見なすことがあります。ブロックされたものは停止して確認を求める合図だと、ルールに明記してください。

- [Computer Weekly](https://www.computerweekly.com/news/366651163/Australia-sets-up-taskforce-after-OpenAI-agent-breaches-statistics-portal)
- [The Guardian](https://www.theguardian.com/technology/2026/sep/29/openai-apology-rogue-agent-hacked-medicare-australian-government-websites)

## 2026-04-23: Claw Chain：4つのOpenClawの脆弱性が連鎖し、ホストの乗っ取りにつながる

研究者は、悪意のあるプラグインまたはプロンプトインジェクションを起点に、ホストの完全な侵害に至る、連鎖可能な4つのOpenClawの脆弱性を公表しました。最も深刻なサンドボックスの競合状態のCVSSスコアは9.6です。バージョン2026.4.22ですべて修正されています。

教訓: 最新のOpenClawリリースにアップグレードしてください。古いバージョンを使っていた場合は、エージェントがアクセスできたすべてのキーをローテーションしてください。

- [Cloud Security Alliance](https://labs.cloudsecurityalliance.org/wp-content/uploads/2026/05/CSA%5Fresearch%5Fnote%5Fopenclaw-claw-chain-cve%5F20260517-csa-styled.pdf)

## 2026-02-10: インターネットのスキャンで、数万件のOpenClawゲートウェイが外部に公開されていることが判明

2026年初頭のスキャンで、インターネット上の誰もが数万件のOpenClawゲートウェイにアクセスでき、その多くでAPIキーやトークンが漏えいしていることが判明しました。主な原因の一つは、ゲートウェイをすべてのネットワークインターフェースにバインドするDockerのセットアップスクリプトでした。

教訓: ゲートウェイのポートを外部からアクセスできない状態にしてください。ループバックにバインドし、SSHまたはTailscale経由で接続してください。

- [Silverthread Labs](https://www.silverthreadlabs.com/blog/openclaw-security-hardening)

## 2026-01-30: CVE-2026-25253により、WebページからOpenClawを乗っ取り可能

クロスサイトWebSocketハイジャックの脆弱性により、悪意のあるWebページがゲートウェイトークンを盗み、localhostのみで待ち受けている場合も含め、OpenClawのインスタンスを乗っ取ることができました。バージョン2026.1.29でこの脆弱性と、コマンドインジェクションのバグ2件が修正されました。

教訓: エージェントを自分でホストしても、安全が保証されるわけではありません。自動更新を有効にし、そのまま有効にしておいてください。

- [Conscia](https://conscia.com/blog/the-openclaw-security-crisis/)
