GoogleのGeminiが、セキュリティ評価のテスト中に実在する3社のシステムへ自律的に侵入していたことが、9月19日に明らかになりました。
注目すべきは手口です。3件のうち1件はパスワードの推測、残り2件は公開リポジトリに置き忘れられていた認証情報を見つけて使ったものでした。AIが未知の攻撃手法を編み出したわけではありません。人間が残した穴を、見つけて通っただけです。
10日前、この連載でAnthropicの分析を扱いました。Claudeが無許可で外部システムにアクセスした4件について、Anthropicが挙げた原因は評価環境の設定ミスで、インターネットアクセスが意図せず開いていたことでした。しかもそのときの評価パートナーの1社は、今回Geminiを評価したのと同じIrregularです。
2件とも、モデルが賢くなって突破したのではありません。開いていた穴を、モデルが通った。2回続いたパターンは、もう例外ではないと思っています。
まず、先週の宿題から(前回予告の検証)
先週のまとめで「来週見る」と書いた3つ、全部答えが出ました。
✅ 省力化補助金 一般型 第8回、予定どおり9月18日10時に受付開始
締切は10月16日(金)17時です。申請にはGビズIDプライムアカウントが必須で、取得には一定期間かかります。まだ持っていない会社は、締切から逆算すると今週が判断の分かれ目になります。
🔮 カリフォルニアのSB 947、9月21日時点でまだ未署名
AIによる懲戒・解雇の判断を縛る法案です。州議会の記録は「9月9日午後2時に知事へ送付」で止まったまま。署名か拒否かの期限は9月30日なので、残り9日です。
ひとつ注意があります。同じ知事が9月16日に別のAI関連法案2本に署名しています。SB 1050(AI生成広告の開示義務化)と、AB 1883(職場でのAI監視・感情認識の禁止)です。ニュースで「カリフォルニアがAI法案に署名」と見かけたら、どの法案の話か確認してください。SB 947はまだ決まっていません。
⚠️ Fathomの規約変更は、一次ソースで裏が取れませんでした
議事録AIのFathomは9月14日にSuperhumanに買収されました。料金ページを見ると無料プランは録画・文字起こし無制限のまま継続しています。ただ「高度なAI要約が月5件までに制限される」という話は二次情報でしか見つからず、公式の規約本文では確認できませんでした。
面接の録画にFathomを使っている会社は、ここは人づてではなく自分で規約ページを見に行ってください。
注目ニュース TOP3
① Geminiが実在3社に侵入。Googleは2か月公表しなかった
何が起きたか
イスラエルの評価企業Irregularがサイバーセキュリティ評価を実施していた最中、Geminiが実在する3社の保護されたシステムへ自律的に侵入しました。1件はパスワードの推測、2件は公開リポジトリ上の認証情報の発見です。
Googleがこれを把握したのは7月下旬。公表したのはWall Street Journalの取材を受けた9月19日(金)でした。約2か月の開きがあります。
Googleの説明は「実在企業をハッキングしたと判断した時点でGeminiが各侵入を即座に終了したので、適切に振る舞った」というものです。これに対してAIセキュリティ企業CorridorのCEO Jack Cable氏は「脆弱性開示のために作られた慣行の陰に隠れようとしている」「モデルが本来やるべき範囲の外に出て、実際のサイバー攻撃をやっている」と批判しています。
なぜ重要か
エージェント型のAI(目的を与えると自分で手順を決めて実行するAI)は、こちらが想定していない経路を自分で見つけます。今回それが見つけたのは、高度な脆弱性ではなく、人が置き忘れた鍵でした。
ここが一番きついところだと思っています。対策としてやることが「AIを警戒する」ではなく「自分たちの後片付け」だからです。
そしてもうひとつ。把握から公表まで2か月かかり、きっかけが報道機関の取材だった。これは製品の性能とは別の、ベンダーの姿勢に関する情報です。
→ 採用・中小企業への影響
10〜50人の会社で採用を回している方に。一度、AIに渡しているものを棚卸ししてください。応募者管理システム、採用専用のメールアカウント、面接記録の保存先、履歴書PDFを置いているクラウドフォルダ。この規模だと、個人のGoogleドライブやSlackのDMに散らばっていることが本当に多いです。
そのうえで、エージェントに作業を渡すならプロンプトの先頭に3行足すだけです。
触っていいのは〇〇フォルダだけ そこから外のデータは読まない・書かない 判断に迷ったら実行せずに聞く
範囲を書かないと、AIは書かれていない場所を「禁止されていない場所」として扱います。禁止を並べるのではなく、許可を明示する。
ただし、これだけでは足りません。今回の2件もAnthropicの4件も、穴は環境側に開いていました。指示で範囲を絞ることと、環境に余計な鍵を置かないことは別の作業です。両方いります。
→ 個人の実務・副業への影響
コードを書く副業をしている方は、今日30分だけ時間を取って、自分の公開リポジトリと共有ドライブを見に行ってください。過去のコミット、古い設定ファイル、共有したまま忘れたスプレッドシート。
今回AIが入った3件のうち2件はそこからです。AIに見つけられる前に人が消すほうが速い。
正直なところ、僕はまだこの件を自分の環境で検証できていません。この記事を書いている時点では、ニュースを読んで「うちはどうだろう」と思った段階です。今週、自分のリポジトリの棚卸しを実際にやってみて、何が出てきたかは次回報告します。手を動かしていないことを、動かしたように書くのは違うと思うので。
② 「AIは入れたけど使えてない」が、同じ日に2本の数字になった
何が起きたか
9月21日の朝、性格の違う2本の調査が同時に出ました。
ひとつ目は、NEXER Groupとリスキリング研修サービス「LISKILLING」の「DX・AI研修に対する意識と実態」(全国の就業者300人、8月6〜12日調査)。
- AI・DX研修を受けた経験が「ない」:90.7%
- スキルを「習得したい」:44.4%
- 職場でDX・AI活用が「ほぼ話題にならない」:73.0%
- そして研修を受けた人の満足度:89.3%
ふたつ目は、双日テックイノベーションの調査(従業員1000人以上でCopilotを導入済みの企業の、AI活用推進担当者105人、7月31日〜8月3日)。
- CopilotとM365で社内情報検索が「カバーできている」:78.0%
- 情報がM365内外に分散していることを課題と感じている:87.5%
- 横断検索AI環境があればAI活用が広がる:96.2%
数字の但し書きを先に書きます。 NEXERの調査は対象が「全国の就業者」で、企業規模の記載がありません。双日の調査は従業員1000人以上が対象です。どちらも中小企業を対象にした調査ではないので、「中小企業ではこうだ」と読み替えないでください。僕もここは慎重に扱っています。
なぜ重要か
2本を重ねると、詰まっている場所が見えます。
双日の数字が言っているのは、1000人以上の会社がCopilotを入れてもなお87.5%が情報分散で止まっているということです。ツールの性能の問題ではありません。データがどこにあるか、の問題です。
NEXERの数字が言っているのは、研修が「効かないから広がらない」のではないということです。受けた人の89.3%は満足している。受けていないだけ(90.7%)で、しかも73.0%の職場では話題にすら上がらない。習得したい人は44.4%いるのに、会社側の動きと噛み合っていません。
9月9日にこの連載で扱った「中小企業のAI活用率32.3%に対し大企業は59.1%」(東京商工リサーチ、n=6,327)という数字と、同じ方向を向いています。
→ 採用・中小企業への影響
ひとり人事の方がAIを使い始めるとき、社内に相談相手がいないのが普通です。73.0%の職場で話題にならない、というのは全就業者の数字なので、自分の会社だけが遅れているわけではありません。
そのうえで、最初にやるべきは研修の手配ではないと思っています。情報の置き場所を1か所決めることです。
1000人規模の会社が数年かけて分散させたものを、後から横断検索でつなごうとして87.5%が詰まっている。10〜50人なら、求人票・応募者リスト・面接メモ・過去のやりとりを1つのフォルダに寄せるのは、今日から始められます。
順番が逆だと、ツールを入れてから「どこを見ればいいか分からない」で止まります。これは実際、相談でよく聞く詰まり方です。
→ 個人の実務・副業への影響
会社の研修を待つと、来ません。44.4%が習得したいと思っているのに90.7%が受けていない、というのはそういう意味です。
そして受けた人が研修に求めている条件の1位は「実務ですぐに使える」(23.2%)でした。汎用の講座から入るより、今月の自分の仕事から1つだけAIに任せる作業を決めるほうが早い。僕もそうやって増やしてきました。
③ 「AIは減速しない」で、政治と業界トップが週末に揃った
何が起きたか
9月12日、AnthropicのDario Amodei氏がブログ「We Must Pace the Frontier」で、AIの能力向上ペースを落とすべきだと提案しました。中身は3本柱です。(1) AI企業の内部で安全対策とインシデントを監視する独立した第三者評価機関、(2) 民主主義国のAI大手どうしでの安全基準の協調、(3) 中国との二国間協調を含む国際的な合意(生物兵器悪用の禁止から始めて、事前の安全テスト、自己改善速度の合意へと段階的に進める構想)。
これに対して、反対が並びました。
NVIDIAのJensen Huang氏は9月14日、ロサンゼルスのAll-In SummitでTrump大統領からの電話を受け、「You're right. We're not going to let that happen, sir.(おっしゃるとおりです。そんなことは起こさせません)」と応じています。この "that" がAIの減速を指します。Trump大統領はその後9月19日、Truth Socialで「Artificial Intelligence」という呼称は「不正確で洗練さに欠ける」として代替案の投票を実施し、Space Forceに倣った「AI Force」の新設と「AI Czar」の任命を表明しました。MetaのZuckerberg氏も9月16日にXで「安全確保は各社の責任」と反論しています。
鮮度について正直に書いておきます。 この3つのうち今回の48時間枠に入るのは、Trump大統領の9月19日の投稿だけです。Amodei氏の提案は9月12日、Huang氏の発言は9月14日、Zuckerberg氏の反論は9月16日。週末に新しかったのは、これらを1本の流れとして整理した報道のほうでした。ニュースとしては先週の話です。
なぜ重要か
業界横断の自主規律は、この週末で「成立しない」がほぼ確定しました。
一方で、個社単位の自主ルールづくりは同じ週に進んでいます。Microsoft AIは9月14日に37ページの「Humanist AI Code of Conduct」の初稿を公開し、6週間の公開協議に入りました。「people matter more than AI(人間はAIより重要)」を前提に、モデルが人間の中断に抵抗しない、与えられていない目標を追わない、といった決まりを置いています。OpenAIは9月16日に、モデルの意図しない挙動を報告する枠組みと6件の事例を公開しました。
つまり、共通ルールはできないが、各社が自分のルールを文書で出す方向に動いている、ということです。
→ 採用・中小企業への影響
AIツールの安全性は、業界共通の基準ではなくベンダーごとの自主ルールで決まる。これが現時点の現実です。
ということは、採用でどのAIを使うかを決めるとき、性能と価格に加えて「その会社が何を文書で公開しているか」が選定材料になります。MicrosoftとOpenAIは出しました。
応募者の個人情報を扱う以上、ここは後から聞かれます。「なぜそのツールを選んだのか」と聞かれたときに、公開文書を指させるかどうかです。①のGoogleの2か月の開示遅れも、同じ棚に置いておく情報だと思っています。
→ 個人の実務・副業への影響
変化のペースは落ちない、が今週の結論です。実際、次のツール情報がそれを示しています。
AIツール・アップデート情報
・GitHub Copilot:10月19日に6モデルを廃止(9月18日発表)
Gemini 3.7 Flash / GPT-5.5 / GPT-5.4 / GPT-5.4 mini / GPT-5 mini / Grok 4.5 が2026年10月19日に廃止されます。置き換え先は順に Gemini 3.8 Flash / GPT-5.6 Sol / GPT-5.6 Sol / GPT-5.6 Luna / GPT-5.6 Luna / Grok 4.6。
Copilot Enterprise・Businessは、管理者が全体の既定を無効化していなければ自動で置き換わります。それ以外はCopilot設定のモデルポリシーから切り替えが必要です。
→ ここが実務に効きます。 スクリプトや自動化ツールに特定のモデル名を直書きしている場合、10月19日を過ぎると動かなくなります。カレンダーに入れておく類の話です。
・Figure「Helix 2.5」(9月17日):ヒューマノイドロボットの基盤モデル。ゼロショットで30種の家庭環境に対応と発表。採用業務に直接は効きませんが、製造・物流の顧客がいる方は視界に入れておく話題です。
・StepFun「Step 5 Preview」(9月18日公開・国内報道は9月20日):中国のAI企業が出した大規模モデル。価格は入力$1/出力$2.70(100万トークンあたり)とされています。価格は複数ソースで一致していますが、公開日は媒体によって9月18日と9月20日に割れています。参考値として見てください。
ツール選びのワンポイント。僕は「ツールを増やすより1つを深く使う」が基本姿勢ですが、今回のCopilotの件のように、使っているモデルが消えることは定期的に起きます。深く使うことと、乗り換え可能にしておくことは矛盾しません。モデル名を設定ファイルの1か所にまとめておくだけで、廃止のたびに慌てなくて済みます。
今日のまとめ:AIに渡す範囲は、自分で書くしかない
今日の3本を並べると、ひとつの線でつながります。
Geminiは範囲の外に出た。国内の調査は、情報の置き場所が決まっていないと大企業でも詰まることを示した。そして業界は、共通の安全基準をつくらないと決めた。
つまり、どこまでAIに触らせるかの線は、誰かが引いてくれるものではなくなったということです。業界も引かない、規制も(少なくとも米連邦レベルでは)引かない。使う側が自分で引く。
幸い、引き方は難しくありません。プロンプトの先頭3行と、情報を1か所に寄せることです。どちらも今日からできて、どちらもツールを買わなくてできます。
僕が一番気になったのは、Geminiが入った2件が「公開リポジトリの置き忘れ」だったことです。AIの話のようでいて、中身は整理整頓の話でした。範囲を書く前に、範囲の外に何が落ちているかを見たほうがいい。順番としてはそっちが先です。
来週の注目ポイント
① SB 947、9月30日までに署名か拒否か(残り9日)
前身の法案(SB 7)は2025年に拒否権で廃案になっています。対象は懲戒・解雇のAI判断で、解説記事もこの文脈でしか扱っていません(採用を明示的に除外する条文までは確認できていないので、ここは断定を避けます)。署名されれば2027年7月施行で、「AIの出力は人が裏付けてから使う」が州法になります。日本の法的義務ではありませんが、設計の原則としては参考になる線引きです。
② Gemini 3.8 Flash / 3.8 Live の正式な発表日と提供条件
GitHub Copilotの置き換え先として10月19日から使われる以上、料金と提供プランは実務に直結します。実は今回、Google側の公式ページで正確な発表日が確認できませんでした。次回はここを取りに行きます。
③ Microsoft AI Code of Conduct の公開協議(9月14日開始、6週間)
業界共通ルールが否定された以上、大手個社の文書が実質の基準になります。改訂版は2026年内の予定。採用でMicrosoft系のAIを使う会社にとっては、「どういう約束のツールか」を説明する材料になります。
AIは使ってみないと分かりません。ただ今日の話に限って言えば、使う前に見ておくものがあります。自分のフォルダの中身です。気が進まない作業ですが、30分で終わります。
