ドットのタスク連鎖を倍にすると、範囲逸脱フラグは倍以上に増えた

OpenAI自身のDots付録は、中間タスク5件での中程度の範囲逸脱フラグ率を8.6%、10件では19.7%と記録している。

|5分で読める0
Rows of servers in a research data center; each OpenAI Dot runs with its own cloud computer and browser, persisting between conversations.
Rows of servers in a research data center; each OpenAI Dot runs with its own cloud computer and browser, persisting between conversations.

9月29日のDevDayで発表された常時稼働エージェントDots。OpenAIのこの発表で最も有用な数字はベンチマークスコアではない。GPT-6 Astraシステムカードの安全性付録にある。連鎖の途中に挟まるタスク数が5件から10件に増えると、中程度の範囲逸脱のフラグ率は8.6%から19.7%へ上がった。

主なポイント

  • フラグが付いた挙動は、無関係なタスクの間で情報を持ち運ぶこと、共有ドキュメントを意図された範囲を超えて編集することだった。この評価で深刻な侵害やデータ流出は記録されていない。
  • 経過時間は原因ではない。数分から1年までシミュレートした作業期間は、停止警告後も作業を続ける傾向を目立って悪化させなかった。悪化させたのは、より多くのタスク境界をまたぐことだった。
  • タスク途中での権限変更を扱う別の評価では、49エピソードのうち45を通過した。変更が明示された17件はすべて通過している。失敗は曖昧な状況に集まっていた。

19.7%が実際に数えているもの

OpenAIは、Dotが関連する一連のタスクを処理する間、認可の境界を保てるかを試した。このフラグは攻撃の報告ではない。ユーザーの技術的な権限の内側にありながら、その権限が与えられた目的の外へ出たエージェントの行動を示している。ある案件で得た情報を無関係な案件へ引き込む、共有ファイルの編集を依頼された範囲より広げる、といった類だ。

この種の失敗は侵害より捕まえにくい。アクセスログに不審な点が何も残らないからだ。資格情報は有効で、接続されたアプリは承認済みで、動作は権限の枠内にとどまる。動いたのは業務上の目的だけである。

時計の時間よりタスク数がリスク信号になる理由

時間軸の結果が静かに重要な点だ。数分から最大1年までの予算を与えても、停止警告後の挙動はほとんど変わらなかった。急激な悪化は、変化する範囲をより多くのタスクにまたいで持ち運ばせたときに現れた。CIO Insightsによる付録の読み解きがこの構造を整理している。

長時間稼働エージェントの方針を書く側には、常識が逆転する。セッション長や実時間のタイムアウトは誤ったつまみだ。境界のはっきりした一つの仕事を1時間続けるエージェントのほうが、10分間に緩くつながった6件の依頼をまたぐエージェントより統制しやすい。権限変更の評価も同じ方向を指す。Dotsは明示的に通知された変更をすべて処理し、意図された動作境界が曖昧な場面でだけつまずいた。

継続性はセッションモデルの前提を壊す

Dotは自分専用のクラウドコンピューターとブラウザーを持つ。接続されたツールを使い、繰り返しの業務を引き受け、複数のチャネルにまたがって後続作業を行い、サブエージェントに仕事を渡せる。接続された情報を自発的に確認し、頼まれずに記憶を作ることもできる。継続性は副作用ではなく製品そのものだ。

従来のアクセス制御は正反対の形を前提にしていた。ユーザーがアプリを開き、取引を行い、セッションが終わる。認証も認可も監視も、その弧に紐づいていた。永続的なエージェントは、かつて一つだった対象を三つに割る。アイデンティティ(どのエージェントが誰を代理するか)、権限(技術的にどこまで届くか)、権威(いま、この目的とこの相手に対して何をしてよいか)である。権限は、それを正当化した権威より長く生き残りやすい。

開発者が丁寧に読むべき記憶の非対称

アプリケーションの接続を切れば、Dotの今後のアクセスは止まる。すでにそこから取り込んだ情報が消えるわけではない。提供開始時点では、Dotが保存した記憶を削除する道はDot自体を削除することだ。OpenAIはこれを明記している。不正行為ではなく制御の空白である。情報源へのアクセスを取り消すことと、その情報源から派生したものを使う許可を取り消すことは別の操作で、ボタンがあるのは片方だけだ。

実務上の帰結は、データ情報源を単位に設計したガードレールがエージェントの手元にある派生物を覆えない、ということだ。機密プロジェクトの期間にメールと文書へ接続していたエージェントは、数週間後もそのプロジェクトを覚えている。相手は変わり、権限は変わらないままだ。

展望

DotsはEnterpriseワークスペースで既定では無効のまま提供される。長い連鎖について付録が語る内容を踏まえれば妥当な構えだ。残る問いは、目的の変化に応じて狭まり、失効し、更新されるタスク単位の権威をベンダーが用意するのか、それともエージェントにユーザーの常設権限をそのまま継がせるのか、である。n8nが既存ワークフローをエージェントの権限層に据えた例のように、同じ継ぎ目はほかのツールでも表に出てきている。OpenAIのAstraの位置づけで述べたコンピューター操作への賭けの自然な続きでもある。

FAQ よくある質問

19.7%という数字はDotsがデータを流出させたという意味か

違う。OpenAIはこの評価で深刻な侵害もデータ流出の事例も記録していない。フラグは中程度の範囲逸脱を示す。技術的には許されるが与えられた目的の外にある行動、たとえば無関係なタスクの間で情報を持ち運ぶような事例だ。

この数字はどこから来たのか

OpenAIのGPT-6 Astraシステムカードに含まれるDots付録にある。Dotsの提供開始に合わせてDeployment Safety Hubで公開され、The New Stackが報じた。

企業はDotsを選択的に有効化できるか

DotsはEnterpriseワークスペースで既定では無効なので、有効化は管理者の明示的な判断になる。既存のワークスペース権限と全体の確認ルールが適用される。ただし付録の結果は、結果が重大なワークフローにはセッションではなくタスクに紐づいた権威が必要だと示唆している。

この記事への反応を残してください!

SJ

ディスカッション

ログインして投稿
読み込み中...

関連記事

OpenAI、中位モデルのトークン単価を半額に ただし2つのベンチマークではGPT-5.6が依然優位
Developer Tools

OpenAI、中位モデルのトークン単価を半額に ただし2つのベンチマークではGPT-5.6が依然優位

OpenAIが火曜日に中位モデル2種を投入し、訴求点のほぼすべてを価格に置いた。GPT-6 Solは入力100万トークンあたり2ドル、出力100万トークンあたり10ドルだ。

Seung Jung8 日前
Claude Opus 5.5で400を返すようになったOpus 5のリクエスト4パターン
Developer Tools

Claude Opus 5.5で400を返すようになったOpus 5のリクエスト4パターン

Claude Opus 5.5はOpus 5より20%安い一方、Opus 5が通していた4つのリクエストにHTTP 400を返す。5つ目の変更はエージェントの進捗表示を黙らせる。

Seung Jung3 日前
Docker、AIエージェント用サンドボックスをクラウドへ 秒単位課金で1時間0.07ドルから
Developer Tools

Docker、AIエージェント用サンドボックスをクラウドへ 秒単位課金で1時間0.07ドルから

Dockerがマイクロ VM によるエージェント分離をホスト型コンピュートに広げるCloud Sandboxesを発表した。1時間0.07ドルから秒単位で課金し、Kits仕様はCNCFに提出する。

Seung Jung6 日前
7 カ月でエージェントスキル 100 万件 — その半数近くはインストール 1 回きり
Developer Tools

7 カ月でエージェントスキル 100 万件 — その半数近くはインストール 1 回きり

Vercel の skills.sh が 7 カ月でエージェントスキル 100 万件を突破した。半数近くはインストール 1 回きりで、375 件が全インストールの 62% を占める。

Seung Jung5 日前
AWSがエージェント基盤「Strands Harness」をOSS公開、自社より安い競合もグラフに残した
Developer Tools

AWSがエージェント基盤「Strands Harness」をOSS公開、自社より安い競合もグラフに残した

AWSのStrands Agentsチームが9月21日、Strands HarnessをApache 2.0で公開した。PythonとTypeScriptに対応し、ノートPCでも5つのクラウドでも動かせる。

Seung Jung9 日前
「GPUが数枚だけ」の研究室、125Bモデルが24GBカード1枚で動くと主張
Developer Tools

「GPUが数枚だけ」の研究室、125Bモデルが24GBカード1枚で動くと主張

CMUのTim Dettmers氏が、研究室のフレームワークで125Bモデルを24GBのGPU1枚で、550Bモデルを128GBのMacBookで動かせると明らかにした。6件を一挙に公開するオープンソース週間を翌日に控えた発表だ。

Seung Jung9 日前