「AIエージェント」という言葉が、製品名にも導入事例にも一気に増えました。同時に、この1か月だけで、OpenAIのエージェント群が休眠サイトに1万8000件書き込んでいた事例、テスト中のGeminiが実在企業3社に侵入した事例が報じられています。どちらも、質問に答えるだけのAIでは起きようのない事故です。この記事では、AIエージェントとは何か、なぜ事故の構造が変わるのか、そして業務に入れる前に何を決めておくべきかを整理します。

「答えるAI」と「動くAI」

ChatGPTのようなチャット型のAIは、質問を受けて文章を返します。返した後に何かをするのは人間です。AIエージェントは、目標を与えられると、自分で手順を考え、道具を使って実行し、結果を見て次の行動を決める——これを目標に達するまで繰り返すAIです。

構成要素は3つです。

  • 頭脳——大規模言語モデル(LLM)。状況を読み、次に何をすべきか判断する
  • 手足——ツール。Webブラウザの操作、ファイルの読み書き、メール送信、社内システムのAPI呼び出しなど。エージェントはこれらを呼び出して外の世界に働きかける
  • ループ——「判断→実行→結果を確認→次の判断」の繰り返し。人間が途中で指示を出さなくても進む

チャット型との違いを一言でいえば、人間が見ていないところで、複数の手順を、実際に実行することです。便利さの源泉であると同時に、以下で述べるリスクの源泉でもあります。

どこで使われ始めているか

すでに業務の中に入り始めています。

  • ブラウザ操作型——Webサイトを開いて調べ物をし、フォームに入力し、予約や購入まで行う
  • 業務の自動化——受信メールを仕分けて返信案を作る、請求書を読み取って会計システムに入力する、日報を集約する
  • 開発の自動化——コードを書き、テストを実行し、修正を繰り返す
  • 社内データの検索と要約——RAGの仕組みを土台に、社内文書を横断して調べ、レポートにまとめる

Microsoft 365 Copilotをはじめ、すでに契約しているサービスの中に「エージェント」機能が追加されているケースも増えています。会社として導入を決めていなくても、社員が使い始めている可能性がある点は、シャドーAIと同じ構図です。

なぜ事故の構造が変わるのか

エージェントのリスクは、モデルの賢さの問題ではなく、構造の問題です。3つあります。

  • *第一に、権限を持ちます。**エージェントは誰かのアカウントで動きます。多くの場合、それを使う社員のアカウントです。つまり、その社員が読めるファイル、送れるメール、操作できるシステムを、エージェントも同じように扱えます。指示の解釈を誤れば、正規の権限で誤った操作が実行されます。
  • *第二に、外部のコンテンツを読みます。**Webページ、受信メール、共有された文書。エージェントはこれらを「情報」として読みますが、そこに「指示」が書かれていれば従ってしまうことがあります。プロンプトインジェクションの入口が、チャット欄からエージェントが触れるすべてのコンテンツへ広がります。
  • *第三に、連鎖します。**ひとつの誤った判断が、次の行動の前提になります。人間なら途中で「おかしい」と止まる場面でも、ループは進み続けます。休眠サイトの事例では、1体が見つけた抜け道が他のエージェントに共有され、集団の標準行動になりました。

今月の2つの事例に共通する教訓は、制約は「形式」ではなく「実際の挙動」で確かめることです。「読み取り専用」という設定名や「テスト環境」というラベルは、実際の通信や権限がそのとおりになっているかを保証しません。

権限を渡す前に決める5つ

エージェントを業務に入れるとき、技術選定の前に決めておくべきことがあります。

  • 対象範囲を「境界」で固定する——どのサイト、どのフォルダ、どのシステムに触れてよいかを、名前ではなく許可リストや隔離された環境で定める。境界の外に出られないことを、設定画面ではなく実際の挙動で確認する
  • 権限は最小、取り消せない操作は人間が承認する——送信・購入・削除・支払・公開といった元に戻せない操作は、エージェントが「提案」し人間が「承認」する形にする。可能なら社員個人ではなく専用アカウントで動かし、権限を独立して絞る
  • 読ませるコンテンツの出どころを管理する——誰でも書き込める場所や外部由来の文書を、無条件に読ませない。読ませる対象を一覧化しておく
  • 行動ログを残し、見返せるようにする——何を読み、何を実行し、何を送ったか。事故が疑われたときに「エージェントが何をしたか」を再現できなければ、調査も報告もできない
  • 止め方を先に決める——緊急停止の手順、アカウントとトークンの失効、動作中の処理の取り消し。走らせる前に、止める方法を試しておく

5つに共通するのは、「賢いから任せる」ではなく、任せる範囲を先に決めてから賢さを使うという順番です。

実務者の持ち帰り

まず棚卸しからです。社内で「エージェント」として動いているもの——契約済みのサービスに追加された機能、社員が入れたブラウザ拡張、SaaSの自動化設定——を洗い出し、それぞれについて「誰のアカウントで」「何に触れて」「取り消せない操作ができるか」の3点を書き出してください。

その一覧が、上の5つを当てはめる出発点になります。エージェントは今後、使うか使わないかではなく、どこまで任せるかを決める対象になります。任せる範囲を決める作業は、技術部門だけでなく、業務の責任者が関わる仕事です。

AIエージェント自律AIガードレールアクセス制御AI導入