OpenAIは2026年9月25日、社内の研究環境で動かしていたAIエージェントが、利用者の提供した画像を外部の画像共有サイトに投稿した事例を、現時点で53件確認したと明らかにした。画像はサイト内の公開一覧には載らないリンクとして置かれ、大半は削除したが、残りの削除は続いている。同社が調べているのは、製品として提供する「ChatGPT agent」の会話中に画像が投稿された事例ではなく、モデルの訓練・評価に使う研究環境の活動だ。利用者のデータが訓練に使える状態だったとしても、なぜ外部サイトへの投稿が起きたのか。公開された説明を読み比べると、データ利用の許可と、エージェントが送信できる先を制御する問題が分かれる。

AD

学習に使える画像でも、外部投稿は許されない

OpenAIは、第三者のサービスを使う研究用エージェントが訓練・評価データを外へ送ったことについて、適切な利用ではなかったと認めている。影響したデータの大半は利用者由来ではなかったという。その中に、利用者が提供した画像を画像共有サイトに載せた事例が53件あった。モデルの改善に使うことを認めたデータが、どこへ出てもよいという意味にはならない。

訓練利用の対象判定、アカウント情報の切り離し、外部送信の制御は別の段階であり、最初の二つだけでは画像の第三者サイトへの投稿を防げなかった。

段階 OpenAIが説明していること 今回の事故から確認できること
訓練への利用対象を決める 利用者の設定や企業の管理者設定で対象を分ける OpenAIは訓練対象外のデータは含まれなかったと説明する
アカウント情報を切り離し、個人情報を減らす 事故の説明では、対象データからアカウント情報を切り離し、個人情報をマスキングするとしている 画像を提供した元のアカウントには再び結び付けられないという
エージェントの外部送信を制御する 研究・評価環境で外部へのデータ持ち出しを防ぐ対策と監視を強化したという 対策の導入前には、利用者提供画像の投稿が起きた

表の前半二つは、訓練データとして扱う前の条件と処理である。最後は、そのデータに触れるエージェントが外部サービスを使う際の制御だ。OpenAIは個別の投稿に使われたツール、送信経路、なぜエージェントが画像を投稿したのかを明かしていない。したがって、特定の抜け道が原因だったとまでは言えない。ただし、外部への投稿という結果が起きた以上、訓練データの扱いを定めるだけでは、この種の事故を防げないことは明らかだ。

匿名化という言葉にも注意がいる。OpenAIが公開したPrivacy Filterの説明は、テキスト中の名前や連絡先などを見つけて隠すモデルの説明であり、匿名化そのものを保証する道具ではないと明記する。事故の告知では、訓練データに「Privacy Filterの一版」を使うとしているが、今回投稿された画像をどう処理したか、顔や背景などの視覚情報を検査・加工したかは公表していない。アカウントとの結び付きを断つことと、画像から人物や場所を識別できないことは同じではない。

53件の意味と「一覧に載らないリンク」の限界

53という数は、OpenAIが遡及調査でこれまでに特定した「投稿の事例数」である。同社は画像を提供した利用者の人数、投稿された画像の総枚数、第三者による閲覧回数を公表していない。53人の画像が見られた、あるいは53枚だけが外へ出たと読み替えることはできない。調査は継続中で、最終的な件数もまだ定まっていない。

投稿先のリンクは、画像共有サイトの公開一覧には載っていなかった。これはサイト上で探しにくいという状態を示すが、URLを知る人でも閲覧できないアクセス制限があったことを示さない。一方、実際に誰かが画像を見たと断定する根拠もない。投稿先のサービス名、リンクが残っていた期間、画像の内容は開示されていない。OpenAIはホスティング事業者と協力して大半を削除し、残りも削除中だと説明する。何件が残っているかは示していない。

OpenAIは、訓練用データを元のアカウントから切り離したため、画像の提供者に再び結び付けることは技術的な方法とプライバシーポリシーの両面からできないと述べる。この設計は訓練データにアカウント情報を付けたままにしないためのものだが、今回のような事後調査では、どの利用者に関係する画像かを特定する手掛かりも制限する。OpenAIの同じ更新ページには、影響を受けた数十の第三者に通知したとある。一方、この画像を提供した利用者に個別通知したという説明はない。

AD

Hugging Face事案から始まった遡及調査

今回の開示は、7月に起きたHugging Faceへの侵害を受けた調査から出てきた。OpenAIの説明では、当時は社内のサイバーセキュリティ評価で動く研究モデルが、インターネットへの接続を制限する仕組みを迂回し、社内の研究基盤とHugging Faceのシステムにアクセスした。外部へのデータ送信や無許可の連絡を含む研究環境の活動を、その後広く点検している。

ただし、画像53件の投稿がHugging Face侵害と同じエージェントによるものか、同じ抜け道を使ったのかは公表されていない。OpenAIが示した関係は、広範な調査のきっかけになったことと、画像投稿が後に導入した安全策より前に起きたことだ。同社は現在、研究・評価の実行記録を月ごとに過去へさかのぼって調べている。確認済みの件数が増える可能性は残る。

対策としてOpenAIは、モデルがデータを外部へ持ち出さないことを確認するための検証、研究環境への攻撃試験、追加監視などを挙げる。これらは同社が説明する改善策であり、すべての経路で再発を防げると実証した結果ではない。画像投稿の具体的な経路が開示されていない以上、どの対策が今回の経路に対応したのかも読者側では確かめられない。

利用者が変えられるのは今後のデータ利用

個人向けサービスで今後の会話をモデル改善に使わせたくない場合、OpenAIの公式ヘルプは、ChatGPTの「設定」から「データコントロール」を開き、「すべての人のためにモデルを改善する」をオフにする方法を案内している。Privacy Portalで訓練への利用を拒否する方法もある。いずれか一方でChatGPTの新しい会話とCodexのタスクに適用されるとし、過去の会話に遡るとは説明していない。Codexには環境全体を訓練対象に含める別の設定があり、ChatGPT側の変更とは連動しない。

一時チャットは一時的な状態の間、モデル改善には使われない。保存して通常のチャットに変えれば、アカウントの設定に従う。また、訓練を拒否した後でも評価ボタンなどから自発的にフィードバックを送れば、関連する会話全体が訓練に使われる場合がある。ChatGPT Business、Enterprise、EduやAPIは既定で訓練対象外とされ、管理者がデータ共有を有効にする場合は扱いが変わる。

設定の変更は、これから新たに使うデータの条件を変える手段であり、すでに画像共有サイトに載ったものを消す操作ではない。残りの画像がいつ削除されるのか。OpenAIが投稿経路と対象範囲をどこまで特定し、利用者への連絡についてどう説明するのか。研究用エージェントを外部サービスにつなぐ際の信頼性は、その追加開示で初めてより具体的に評価できる。