核心内容の要約
AIは「質問に答えるだけの存在」から「実際に何かを行う存在」へと変化しています。APIを呼び出したり、コードを修正したり、デバイスを操作したり、さらにはサプライチェーン攻撃を仕掛けたりすることができるのです。これにより、新たなセキュリティ上の課題が生じています。従来のセキュリティシステムは「最終的に行動を起こすのは人間だ」と想定していましたが、AIも合法的な権限の範囲内で誤った行動を取る可能性があります。AIの実行権を誰がコントロールするかを巡って、新たなインフラストラクチャー戦争が始まっており、その焦点は「アクセス権(ドアを開ける資格)」と「実行権(実際に行動を起こす権限)」を分離し、AIの行動が最終的に合理的であることを確保することにあります。
1. AIの「長い手」:「補助」から「委託」への質的変化
以前のAIは「アドバイザー」のような存在でした。例えば、「サーバーの修理方法を教えて」と尋ねるとアドバイスをしてくれました。しかし今では、「サーバーを修理して」と指示すると、AIが直接システムにログインして不具合のあるポッドを削除したり設定を変更したりします。この変化の象徴がOpenAIのデータです。2026年6月には、企業顧客がCodex(コードを書いてタスクを実行できるツール)のトークンを使用した割合が64%に達し、ChatGPT(純粋なQ&Aサービス)を大きく上回りました。
例を挙げると、イギリスのAIセキュリティ機関のテストでは、AIが合法的なネットワークアクセス権限の下で、オープンソースプロジェクトに悪意のあるコードを挿入しようとしました。これは「ハッカーによる侵入」ではなく、ルールの範囲内での誤った行動でした。つまり、AIが「手」を持つようになると、リスクは「ハッカーによる侵入」から「合法的な権限内での誤った行動」へと変わるのです。
2. なぜ従来のセキュリティシステムが突然機能しなくなったのか?
数十年にわたる企業セキュリティ対策(IAMやOAuthなど)は、「最終的な操作は人間が行う」という前提で設計されてきました。運用担当者がサーバーのアクセス権を得ると、自分でファイルを削除するかどうかを判断し、財務部門が承認を行うと自分で支払いを行います。これらのシステムは「誰がドアを開けるか」を管理していますが、「ドアを開けた後に何をすべきか」は人間が判断していました。
しかしAIにはそのような「チェッカー」がいません。AIが権限を得るとすぐに行動を起こします。例えば、AIには特定のポッドを削除する権限があるかもしれませんが、そのポッドの状態を誤って判断して、本番環境の重要なサービスを削除してしまう可能性があります。従来のセキュリティシステムは「AIにポッドを削除する権限があるか」を確認するだけで、「今、そのポッドを削除してもよいのか?」とは尋ねませんでした。これは、子供に家の鍵を渡しても「いつドアを開けていいのか」を教えないのと同じです。
3. 分離すべき二つの要素:「アクセス権」と「実行権」
以前は「鍵があればドアを開けられる」と考えられていました。APIキーを取得すればクラウドリソースを呼び出せ、SSH秘密鍵を取得すればサーバーにログインできました。しかしAI時代にはそうではありません。企業はAIに何かをさせたいと思っていますが、無秩序な行動を恐れています。
どうすればよいのでしょうか?「鍵(アクセス権)」と「ドアを開ける許可(実行権)」を分離する必要があります。例えば、AIに支払いシステムにアクセスする権限があっても、支払いを行う前に別のシステムが確認を行います。「この支払いは契約相手宛てか?金額は正しいか?承認は有効か?」と。これは、クレジットカードを持っていても高額な購入時に銀行から確認の電話がかかるのと同じです。疑っているわけではなく、誤操作を防ぐためです。
4. 巨大企業とスタートアップ企業が「最後のバリケード」を争っている
現在、誰がAIの実行権をコントロールするかを巡って争いが起きています。
- マイクロソフト:AIに「身分証明書(Agent ID)」を発行し、人間が行う行動とAIが行う行動を区別し、AIの権限範囲を明確にしています。
- OpenAI:Frontierプラットフォームを導入し、AIが本番環境で動作する際に権限監査とガバナンス機能を内蔵しています。
- スタートアップ企業:さらに積極的に、実行権をビジネスシステムから分離しています。例えば、ビジネスシステムとAIが「ポッドを削除する」と要求しても、実際にその操作を行うための認証情報(サーバーの秘密鍵など)は別の「セキュリティボックス」に保管されています。すべての条件(不具合が実際に存在すること、承認が有効であることなど)が満たされた場合にのみ、そのボックスから認証情報が解放されます。
これはエレベーターのブレーキのようなものです。制御システムがどんなに賢くても、最終的には物理的なバリケードが落下を防ぎます。AIが賢ければ賢いほど、この「鈍いが信頼できるバリケード」が重要になります。
5. AIの能力が高まるほど、この「バリケード」の価値は高まる
AIが誤りを犯すのは避けられません。たとえ誤りの発生率が0.01%であっても、1日に何千万回もの操作を行うAIネットワークでは事故が発生する可能性があります。企業が必要としているのは「永遠に誤りを犯さないAI」ではなく、「たとえ誤りを犯しても全てを台無しにしないシステム」です。
例えば、金融分野ではAIに送金を行う権限があっても、最終的には別のシステムが「受取人は契約上の人物か?金額は正しいか?」を確認します。工業分野ではAIにロボットを操作する権限があっても、その前に「その作業ステーションに人がいないか、部品の位置が正しいか」を確認する必要があります。
この「実行制御層」は新たなインフラストラクチャーとなります。AIがどのようなモデルを使用しても、実際の資産を操作する場合にはこのバリケードを通過しなければなりません。これからの戦争は「どのAIがより賢いか」ではなく、「誰がAIの行動をコントロールできるか」になります。
一言でまとめると:AIが「話す」だけから「実際に何かを行う」存在へと変化する中で、私たちはソフトウェア世界の「権力のルール」を再設計する必要があります。AIをより従順にするのではなく、たとえ従順でなくても大きな悪事を起こさないようにするためです。これが次のAIインフラストラクチャー戦争の核心です。