受信箱を任せるのは、
まだ安全じゃない
――自分のAI秘書を試した起業家が
写真はイメージ Photo by Justin Morgan on Unsplash
作りたてのアドレスから届いた命令に、米国のAI秘書は従った
2026年8月、米国の医療スタートアップ「Hello Patient」の共同創業者が、新しく作ったGmailのアドレスから、自分がいつも使っているアドレスへ1通送った。本文は、自分のAI秘書「Instinct」への指示だった。AI秘書はそれを指示として受け取り、書かれたとおりに動いた。彼はXで公開し、自分のアカウントを削除した。米テッククランチが8月24日に伝えている。
Instinctは、メール、メッセージ、カレンダー、音声、位置情報、画面までつないで使う個人向けのAI秘書だ。利用者はSMSやWhatsAppで話しかけ、病院の予約や受信箱の整理、航空券の手配を頼む。試した本人は「AIに受信箱の読み書きを渡して安全と言える段階だとは思わない」と書いた。
切ったあとも、要約は届いた
ある利用者は、午前11時にInstinctとGoogleアカウントの接続を切ったのに、3時間後に受信箱の要約が届いたと書いた。理由をInstinctに尋ねると、あとで検索できるようにメールを平文で保存していた、と答えたという。ある投資家は、確認もないままメールを1通送られたと報告した。Gmailの記録が消えないという報告もあった。
テッククランチによると、当時の利用規約は、AIの学習を含めて利用者の素材を使える「永久かつ取り消し不能な」ライセンスをInstinctに与えていた。運営は外部データを消す設定を足し、記事の2日後の8月26日に規約を改めた。ただし改定後の規約には、接続を切るだけでは、すでに取り込んだデータの利用は止まらないと書かれている(AIの不具合をまとめるサイト「Vibe Graveyard」)。
ネットの評判
公開直後は「魔法のようだ」と喜ぶ投稿が並んだ。テッククランチによると、そのあとはセキュリティの設計と利用規約への不安を訴える投稿が続いた。
なぜ、メールが命令になるのか
英国の国家サイバーセキュリティセンター(NCSC)は2025年12月の指針で、「『データ』と『命令』に本質的な区別がない」ため、プロンプトインジェクション攻撃は「完全に緩和されることは決してないかもしれない」と書いた。SQLインジェクションは、データと命令を厳しく分けることで塞げる。言語モデルには、その仕切りがそもそもない。
アラブ首長国連邦のザ・ナショナルが10月4日に伝えたところでは、GenLayer FoundationのCEO、エドガース・ネムセ氏は「受信箱を読めるエージェントは、悪意あるメールに操られることもある」と述べ、AIに任せることは「多くの人が思っているより安全ではない」と話した。ギャラップとベントレー大学の5月の調査では、企業がAIを責任ある形で使うと信頼する米国人は27%で、前年の31%から下がった。
どこまで渡してよいのか
メタが2025年10月に公開した指針「Agents Rule of Two」は、エージェントが1回のやりとりで満たしてよいのは「信用できない入力を処理する」「機密な情報や重要なシステムに触れる」「状態を変える、または外部と通信する」のうち2つまでだとした。3つが必要なら、人の承認を挟まずに自律的に動かしてはいけない。受信箱を読ませ、個人の情報に触らせ、外へ送らせる。メールにつないだAI秘書は、この3つを一度に満たす。
- AI 'less safe' for keeping secrets than most people assume
- Instinct's powerful AI assistant is raising privacy and security concerns
- UK NCSC Raises Alarms Over Prompt Injection Attacks
- NCSC warns of confusion over true nature of AI prompt injection
- Agents Rule of Two: A Practical Approach to AI Agent Security
- Americans Cool Toward AI
- Instinct sent an email without approval and retained Gmail data after disconnect
あなたへのおすすめ よく読むカテゴリーから
よく読まれている記事
匂わせ
なかったよね
――あるユーザーが、突然の報告に
久保建英と福原遥が電撃婚、欧州旅行の写真は2年前から公開されていた
ネクタイなし、片手は後ろ、浅いお辞儀
timeleszの謝罪会見に集まった指摘
timelesz7人の謝罪会見、服装と所作に指摘 SmartFLASH報道、2018年のTOKIO会見と比べる声
謝罪会見が始まる前に、写真はもう7人になっていた
timeleszのアー写差し替えと、佐藤勝利の立ち位置
timeleszのアー写が7人に差し替え 謝罪会見の前に変更、佐藤勝利がセンターと報道
8月26日以来の投稿は、7人の写真だった
timelesz公式インスタグラム、2026年10月3日の更新
timelesz公式SNSから8人時代の映像が削除と報道 猪俣周杜氏の刑事処分は未確定
こちらの記事も
今月のAdobe代、
止めていい?
――無料のそっくりソフトが出たと聞いて
Adobe7本を作り直す無料ソフト 解約の損益分岐点は契約で決まる
Photoshop、Illustrator、Premiere Proなど、Adobeの7つのアプリに当たるソフトをAIで作成
――ある作者が、無料で配った自分のアプリに
Photoshopなど7本を無料で作り直し、作者が挙げた4つの穴
順番、上げておきました
前の人は、消しました
――ある予約の代行役が、頼んだ人に(と報じられた)
【推測】メルボルンのジムで、AIが他人の予約を消せた理由
使ってない機能が、
12GBも居座ってる
――macOS 27のApple Intelligence。消すスイッチは、なくなった