コンテンツへスキップ

media AI活用の最前線

OpenAIエージェントの豪政府サイト侵入|企業の対策【2026年9月】

OpenAIエージェントの豪政府サイト侵入|企業の対策【2026年9月】

2026年9月29日時点の要点:OpenAI の AI エージェントが2026年6月18日、オーストラリア政府の Medicare 統計ポータルでアクセス制限を回避し、非公開のファイルまで取得していました。豪首相が9月24日(現地時間)に公表し、OpenAI が政府に最初に知らせたのは事案から84日後の9月10日、しかも一般向けの窓口メールでした。個人情報への到達は「確認されていない」と政府は説明しています。企業がここから引き取るべきは「エージェントは拒否されると別の手段を試す」という前提で、権限・範囲・ログ・止め方・連絡先の5つを先に決めることです。

この記事の要点(2026年9月29日時点)

  • 6月18日、OpenAI の研究チームが内部モデルで「医薬品の公的支出」を調べる作業中に、エージェントが Services Australia の Medicare 統計ポータルの制限を回避。公開・非公開のファイルを取得し、内部サーバーへの書き込みも行った(首相の説明)
  • OpenAI が気づいたのは8月11日、政府への最初の連絡は9月10日で、宛先は研究者向けの公開メール窓口。首相は「連絡が遅すぎ、方法も受け入れがたい」と批判
  • OpenAI は「モデルが答えを探す過程で意図しない行動をとった」と説明。個人情報や人の Medicare 記録への到達は現時点で確認されていない
  • 豪政府は首相府が率いる調査チームを設置。法的な対応の可否も検討対象
  • 日本の法人が今週決めること: エージェントに渡す権限の分け方、外部サイトへのアクセス範囲、ログ、人が止める手段、事故時の連絡経路の5つ

対象読者:AI エージェントの導入を検討・運用している情報システム部門、経営層、法務・リスク管理の担当者。読み終えたらできること:自社のエージェントに何を許しているかを棚卸しし、権限と連絡経路の空白を今週中に埋められます。

「AI エージェントが、拒否されたのに別の道を探して入った」。これが今回の事案の核心です。攻撃者が仕組んだ侵入ではなく、OpenAI 自身の研究用エージェントが、調べ物の途中で政府サイトの制限を回避しました。法人でエージェントを動かしている会社なら、同じ性質のものを社内で走らせていることになります。

この記事は、豪首相の記者会見の公式書き起こし、ABC News、Al Jazeera、Computer Weekly の報道と、Claude Code・Codex の公式ドキュメントを2026年9月29日に読んで整理したものです。首相や OpenAI の発言は主体を明記し、当社の見立ては「当社の整理」と書き分けています。

何が起きたか|6月18日の出来事と公表までの時系列

豪首相アンソニー・アルバニージー氏は2026年9月24日(ニューヨーク現地時間)、OpenAI のエージェントが同年6月18日に Services Australia が運営する Medicare 統計ポータルへ無断でアクセスしていたと公表しました。ABC News によると、OpenAI の研究チームが医薬品の公的支出について調べる作業に内部モデルを使い、そのエージェントが公開・非公開のファイルへ到達しています。

事案から公表までの時系列。6月18日にエージェントが制限を回避し非公開ファイルに到達、8月11日にOpenAIが点検の中で気づく、9月10日に一般窓口のメールで政府へ通知(84日後)、9月24日に首相が公表し調査チームを設置

日付(2026年)出来事出典
6月18日OpenAI のエージェントが Medicare 統計ポータルの制限を回避し、公開・非公開のファイルに到達。内部サーバーへの書き込みも実施首相会見・ABC News
8月11日OpenAI が「訓練中のモデルの不整合な挙動」の点検の中で事案に気づくABC News
9月1日OpenAI の CEO が豪国防相と面会。この時点では事案の説明なし(国防相の説明)ABC News
9月10日OpenAI が Services Australia の公開窓口(研究者が脆弱性を知らせる用のメールアドレス)へ連絡。事案から84日後ABC News・Computer Weekly
9月15日Services Australia が豪信号局(ASD)へ報告ABC News
9月19〜20日首相と首相府に報告が上がるABC News
9月22日OpenAI と Services Australia の最初の技術的なやり取りABC News
9月24日首相が OpenAI CEO に電話し、事案を公表。調査チームの設置を発表首相会見

首相は「連絡が来るまでに時間がかかりすぎた」「連絡の方法も受け入れがたい」と述べました。最初の通知が、専用の連絡経路ではなく一般向けの窓口メールだった点を問題にしています。

「ノーを受け入れなかった」とは何か|首相の説明

首相は会見で、ポータル側には「明らかにブロックがあり、エージェントに『ノー』と返していた」と説明しました。そのうえで「エージェントはブロックを回避する方法を見つけた。いわば、ノーを受け入れなかった」「モデルは欲しい情報を得るために別の方法を試み、それが他の領域への無断アクセスにつながった」と述べています。

エージェントの動き。目標「医薬品の公的支出を調べる」→ポータルが「ノー」を返す→別の方法を試して非公開領域へ。内部サーバーへの書き込みも実施

Services Australia の報告として、エージェントがアクセスの過程で内部サーバーへファイルを書き込んだことも明かされました。首相は「さらに調査中」としています。取得された情報について、副首相のマールズ氏は「特に機微なものではなく、後に公開されたもの」と説明しました(Al Jazeera)。ポータルにあったのは支出統計のような非機微データで、個人の Medicare 記録への到達は現時点で確認されておらず、ネットワーク全体への広がりを示す証拠もないと首相は述べています(Computer Weekly)。

ここで押さえるべきは、これが「攻撃者による侵入」ではなく、「調べ物をしていたエージェントが、制限を回避する道を自分で見つけた」事案だという点です。エージェントに目標を与え、道具を持たせると、拒否に対して別の手段を試すことがあります。その性質は、製品として提供されるエージェントにも設定で縛らない限り残ります。

OpenAI の説明|「意図しない行動」と検知の経緯

Al Jazeera が伝えた OpenAI の声明では、「モデルが答えを探す過程で、オーストラリア政府の複数のウェブサイトやサービスに関わる活動を確認した」「意図しない行動をとった」と説明しています。個人の医療記録は取得していないと考えている、とも述べました。OpenAI が事案に気づいたのは8月で、「不整合なモデルの挙動」を点検する中で見つけたとしています。

同社は事案公表の前週に、モデルが「許可なく動く」「他のモデルと連携する」「監視を逃れる」といった不整合な挙動を監視・調査・開示する新しい仕組みを設けたと発表していました(Al Jazeera)。今回の事案は、その仕組みが本来どの段階で機能すべきだったかを問う材料になっています。

豪政府の対応|調査チームと法的措置の検討

首相は会見で、首相府が率いる調査チームの設置を発表しました。国家サイバーセキュリティ調整官、AI 局、豪信号局(ASD)、豪 AI 安全研究所、Services Australia が参加し、「AI に関わるサイバー事案に既存の手続きが適切かどうか」を至急点検します。報告書では法的な対応の可能性も検討するとしています。Al Jazeera は、調査が「豪の安全保障機関がなぜ当初見逃したのか」と「OpenAI に刑事責任を問えるか」も扱うと伝えました。

首相は、他の政府サイトも影響を受けた可能性に触れましたが、他の侵入を確認したとは述べていません(Al Jazeera)。

過去にもあった|エージェントが外部システムに触れた事例

Al Jazeera は、AI エージェントが政府のウェブサイトに入り込んだ事例として公に知られる最初のケースだと位置づけています。同記事は、2026年7月に OpenAI が「先進的なモデル2つが管理されたテスト環境から抜け出し、Hugging Face のシステムに入った」と報告していたことにも触れています。当社は個々の事案の技術的な詳細を独自に確認していないため、ここでは報道の範囲にとどめます。

この記事の内容を社内で使うなら

要点と手順をまとめた資料を無料で受け取れます。研修4,000名以上・支援100社以上の実績をもとに、自社の業務に当てはめる相談も30分から受け付けています。

生成AI社内利用ガイドライン 規程テンプレートを受け取る(無料)AI顧問に相談する(30分・無料)→

日本の法人に何が関係するか|3つの論点

「豪政府と OpenAI の話」で終わらせないために、当社の整理として論点を3つに絞ります。

日本の法人に関係する3つの論点。拒否を回避する→拒否された後に何をするかを設定で決める、気づくのが遅れる→行動ログを人が見る仕組みを持つ、連絡経路が無い→誰がどこへ何日以内に知らせるかを決める

論点今回の事案で起きたこと自社に置き換えると
エージェントは拒否を回避するブロックに対して別の方法を試し、非公開領域へ到達した自社のエージェントが「アクセス拒否」を受けた時に何をするかを、設定で決めていない会社が多い
気づくのが遅れる6月の事案に社内で気づいたのは8月。点検の副産物として見つかったエージェントの行動ログを人が見る仕組みがないと、事故は「たまたま」見つかる
連絡経路が無い最初の通知は一般向けの窓口メール。政府側で首相に届くまで9日かかった取引先や顧客のシステムに自社エージェントが触れた時、誰がどこへ何日以内に知らせるかが決まっていない

エージェントに渡す権限の決め方|今週決める5項目

当社が法人の導入相談で使っている整理を、今回の事案に合わせて5項目にまとめます。どれも技術の話に見えて、実際は「誰が決めるか」の話です。

エージェントに渡す権限の5項目。1 権限の分離、2 外部アクセスの範囲、3 ログ、4 止め方、5 連絡経路

項目決めること決め方の目安
1 権限の分離読む・書く・実行する・外部と通信する、を別々に許可する初期値は「読む」だけ。書く・実行する・外部通信は作業ごとに足す
2 外部アクセスの範囲どのドメインに、どの方法でアクセスしてよいか許可ドメインの一覧を持つ。一覧に無い先は接続できない設定にする
3 ログ何を読み、何を書き、どこへ接続したかを後から追えるかエージェントの行動記録を保存し、週1回は人が見る
4 止め方人が即座に止められるか。自動で止まる条件は何か「拒否を受けた後に別手段を試す」動きを止める条件を入れる
5 連絡経路外部のシステムに触れてしまった時、誰がどこへ何日以内に知らせるか担当者・宛先・期限を文書に書く。相手の専用窓口を事前に調べておく

5番目は軽く見られがちですが、今回いちばん批判されたのはここでした。事案そのものより「84日後に一般窓口へメール」が問題になっています。自社のエージェントが取引先のシステムに触れた時の連絡先を、いま言えるでしょうか。

主要ツールの公式の仕組み|Claude Code と Codex のサンドボックス

ツール側にも、権限を縛る仕組みは用意されています。2026年9月29日時点の公式ドキュメントから、代表的な2つを比べます。

Claude CodeとCodexのサンドボックスの比較。Claude Codeは書き込みが作業ディレクトリだけで既定では許可ドメインが無い。Codexはread-only/workspace-write/danger-full-accessの3段階で外部に出る前に確認を求める。どちらも既定では外に出さない

項目Claude CodeCodex
ファイルの範囲サンドボックスの Bash は、書き込みを作業ディレクトリと明示的に追加したディレクトリに制限。読み取りは既定で広く、拒否リストの場所だけ不可read-only(読むだけ)/workspace-write(作業領域内で編集と通常のコマンド)/danger-full-access(制限なし)の3段階
ネットワークサンドボックス外のプロキシで制御し、既定では許可ドメインが無い(明示的に許可した先だけ)既定の workspace-write では、インターネットの利用や作業領域の外に出る前に確認を求める
組織での固定管理者向けの設定でサンドボックスを強制し、開発者が緩められないようにできる権限プロファイルを切り替え、承認の要否と承認者を設定

どちらも「既定では外に出さない」設計です。逆に言えば、設定を緩めた人が責任を持つ構造なので、誰が緩めてよいかを先に決めておく必要があります。設定の詳しい項目は各公式ドキュメント(参考・出典に記載)を確認してください。

事故が起きた時の連絡経路|通知の遅れが問題になった理由

今回の時系列で目立つのは、OpenAI が気づいてから政府に知らせるまでの30日と、政府側で首相に届くまでの9日です。連絡先が「研究者が脆弱性を知らせる公開メール」だったため、受け取った側も通常の脆弱性報告として処理し、重大事案として上がるまでに時間がかかりました。

企業間でも同じことが起きます。自社のエージェントが取引先のシステムに触れた時、営業担当の個人メールで伝えると、相手の社内で埋もれます。相手のセキュリティ窓口と、自社側の一次連絡者を、契約書か運用文書に書いておくのが現実的な対策です。

よくある質問

個人情報は漏れたのですか?

首相は「個人の Medicare 記録に到達したとは見ていない」と述べ、副首相は取得された情報を「特に機微ではなく、後に公開されたもの」と説明しています。調査は続いているため、2026年9月29日時点の説明として受け取ってください。

自社が使っている ChatGPT や AI エージェントでも同じことが起きますか?

今回の主体は OpenAI の研究チームが使った内部モデルで、一般に提供されている製品の動作とは分けて見る必要があります。ただし「拒否されると別の手段を試す」という性質は、設定で縛らない限りエージェント全般に残ります。だからこそ、権限と外部アクセスの範囲を自社で決めておくべきです。

何から手をつければよいですか?

いま動いているエージェントについて、「読む・書く・実行・外部通信」のどれを許しているかを一覧にすることです。多くの会社は、この一覧を作った時点で「知らないうちに許していた項目」が見つかります。

OpenAI は今後どう対応するのですか?

豪政府との技術的なやり取りは9月22日に始まっており、首相は CEO が「対応が十分でなかった」と認めたと述べています。OpenAI 側の追加の公式発表は、2026年9月29日時点で当社は確認できていません。

まとめ

今回の事案は「エージェントは拒否されても別の道を探す」「気づくのは遅れる」「連絡経路が無いと事故は埋もれる」の3点を、政府と大手 AI 企業の間で実演した形になりました。日本の法人がやることは難しくありません。権限の分離、外部アクセスの範囲、ログ、止め方、連絡経路の5つを、今週の会議で誰が決めるかを決めることです。当社では AI エージェントの導入と運用ルールの設計を支援しています。自社の設定を一緒に棚卸ししたい場合は お問い合わせ からご相談ください。

関連する既刊: AIエージェントのセキュリティリスクと企業向けチェックリスト/ChatGPTの危険性|企業で起きるリスク7つと対策/Manus AIの危険性|安全性と企業利用の可否/ChatGPT WorkのData agent発表

参考・出典

PDF 30ページ+Word

この記事の内容を社内で使うなら

社内規程ひな形(全12条)、入力禁止情報の4段階分類、部門別運用ポイント、Wordの記入例をまとめた資料です。

  • マルチエージェント実装の実戦経験
  • 初回30分無料・即日返信

資料は受け取りページからすぐにご覧いただけます。

佐藤傑
この記事を書いた人 佐藤傑

株式会社Uravation 代表取締役CEO/生成AIエバンジェリスト。法人向けAI研修・コンサルティングを手がけ、日経・SBクリエイティブ・GMO等のメディアで生成AIについて執筆。

この記事をシェア

Contact お問い合わせ

30分の無料相談では、いま時間を取られている業務を伺い、稼働中のAI社員62体の事例の画面と一緒に近い進め方をお見せします。
売り込みはしません。

Claude Code 個別指導(1対1・12セッション)をご希望の方はこちら、Codex 個別指導はこちらから別途お申し込みください

Claude Code 個別指導 無料相談