OpenAIは2026年9月29日、会話を終えた後も作業を続ける常時稼働型のAIエージェント「dots」を発表した。GPT-6 Astraと専用のクラウドコンピューターを組み合わせ、ProやBusiness Premiumなどの対象ユーザーへ順次提供する。
利用者が目標と任せる範囲を伝えると、接続したアプリの情報を使いながら、複数の仕事を継続して進められるという。ただし、「常時稼働」は何でも自動で実行することを意味しない。必要になりそうな情報を先回りして集める段階と、メールの送信やファイルの変更といった外部に影響する操作では、与えられる権限が異なる。実際にどこまで任せられるかは、この権限管理と利用枠によって決まる。
専用のクラウドPCを持ち、仕事を継続する

dotsには、それぞれ専用のクラウドコンピューターとブラウザーが用意される。OpenAIによると、プラグインを通じて4,000以上のアプリに接続でき、利用者からのフィードバックを受けながら、好みや仕事の進め方を学んでいく。
ChatGPTで始めた仕事についてSlackから追加情報を伝えるなど、やり取りする場所が変わっても文脈を引き継ぐ設計だ。ChatGPTではテキストや音声でやり取りでき、SlackやTeamsからメッセージを送ることもできる。
OpenAIが紹介した初期利用例には、利用者が請求を忘れていることにdotが気づき、請求書を作成し、本人の承認後に送信したケースがある。OpenAI社内では、Slackで報告されたバグを調査したり、デザインから実際に動くアプリを作ったりする用途にも使っているという。
いずれもOpenAI自身が紹介した事例であり、生産性がどの程度向上するかを第三者が測定した結果ではない。それでも、利用者が毎回やるべきことを見つけ、細かく指示するところから始めなくてもよい製品を目指していることは分かる。
作業環境は利用者自身のPCとは分離されている。dotはOpenAIが管理するLinuxとChromeの環境で動作し、利用者は必要に応じてその画面を開き、作業内容を確認できる。
手元のPCへ接続する機能は任意で、初期状態では無効になっている。有効にすると、ローカルのファイルやツールを利用するWorkやCodexのタスクを開始できる。
つまりdotsは、会話に答えるだけではなく、進行中の仕事の状況を把握しながら必要な作業を続け、必要に応じて別のエージェントや実行環境へ処理を任せる窓口になる。利用者は名前やアバターを設定できるが、本質的な変化は、AIに一度きりの質問ではなく、継続的な仕事を任せられるようにしたことにある。
対象プランと利用枠はどうなるか
提供条件を説明するヘルプでは、プランによって提供地域や有効化の条件が異なる。
| プラン | 発表時点の提供条件 |
|---|---|
| Pro | 欧州経済領域(EEA)、スイス、英国を除く市場で順次提供 |
| Business Premium | ChatGPTが提供されている地域で利用可能 |
| Enterprise | 管理者が有効にするとベータ版を利用可能。初期状態では無効 |
日本はProの除外地域には含まれていない。ただし段階的な展開となるため、対象アカウントでも利用できるようになるまで数日かかる場合がある。PlusやFreeへの提供は、今回の発表では案内されていない。
最初のdotは、ProとBusiness Premiumでは追加料金なしで利用できる。発表直後の1か月については、dots向けの利用枠を拡大すると説明されており、その後のプラン別条件は改めて案内される予定だ。
ただし、dotとの会話と、dotが別のサービスへ任せる処理は同じ利用枠ではない。
OpenAIの発表では、dotとの会話はChatGPTの通常の利用上限には数えない一方、dotが開始・管理するCodexやChatGPT Workのタスクについては、それぞれの通常の利用枠が適用されると説明している。
したがって、最初の1か月に利用条件が緩和されることを、CodexやWorkへの委任を含めて恒久的に無制限で使えるという意味に受け取るべきではない。
dotの作成はデスクトップアプリまたはPCのWebブラウザーから行う。作成後は対応するモバイルアプリからも会話できるが、モバイルアプリから新しいdotを作ることはできず、モバイルWebにも対応していない。
SMSによるメッセージ機能は、米国のProユーザーを対象にした限定ベータだ。全地域・全プランに提供される機能ではない。
また、提供開始時点ではdot専用のメールアドレスを持たせることや、dot側から利用者へ電話をかけることには対応していない。
「先回りして調べる」と「実際に操作する」では権限が違う
dotsには、利用者から新たな指示を受けていない間にも、役立ちそうな情報を探す「先回り調査(proactive research)」の仕組みがある。
この調査では、すでに接続を許可された情報源を読み、得た内容をdot自身の非公開メモとして残す。ただし、OpenAIはこの調査に使うツールをプログラム上で読み取り専用に制限している。
そのため、先回り調査そのものから、他人へメッセージを送ったり、接続先アプリの内容を書き換えたり、ブラウザーやデスクトップを操作したりすることはできない。
情報を集めることと、外部に影響する操作を実行することは分けられている。
OpenAIが9月29日に公開した安全性の説明を、操作内容と利用者の関与という観点で整理すると次のようになる。
| 操作・場面 | dotsができること | 利用者の関与 |
|---|---|---|
| 先回り調査 | 許可された接続先から情報を読み、内部メモを作る | 利用する接続先とアクセス権を利用者が選ぶ。調査から直接送信・変更はできない |
| メール送信やファイル変更 | 指示やルールに沿い、Auto-reviewを通過した操作を実行 | 既存の承認が対象操作を含み、新たな確認が義務付けられていなければ実行できる |
| データの完全削除、出所が確認できないソフトウェアの実行など | 利用者の確認後に実行 | 原則として操作ごとの確認が必要。新たな重要アクセス権の付与なども対象 |
| パスワード変更、金融口座間の送金 | 周辺作業を支援 | 操作そのものは利用者自身が行う |
これは別々の動作モードを意味するものではなく、一つの作業に複数の制約が同時に適用されることもある。また、設計上のルールを示したものであり、誤操作が起こらないことを保証する実測値ではない。
メール送信やファイル変更などを実行する前には、「Auto-review」と呼ばれる別の安全システムが予定された操作を確認する。
例えばメールであれば、宛先や本文を含む操作内容を、利用者の指示、Custom Rules、安全上の要件と照らし合わせる。
Auto-reviewが操作を認めれば、dotがメール送信などを実行する。既に利用者から十分な承認を得ていて、新たな確認が必須ではない場合には、その承認に基づいて処理を続けられる。
一方、Auto-reviewが拒否した操作は実行されない。dotには拒否理由が返され、必要に応じて利用者へ追加確認を求める、許可された別の方法を試す、利用者自身に操作を任せる、作業を停止するといった対応を取る。
Auto-reviewを強制する仕組みは、dotが操作できる実行環境の外側に置かれている。Custom Rulesを設定しても、必須の確認や利用者自身が行う必要のある操作、安全上の中核的な制約を解除することはできない。
この仕組みによって、例えば「未請求の仕事がないか確認する」ことと、「作成した請求書を実際に相手へ送る」ことを別々の権限として扱える。
接続するアプリが増えるほど、「どの情報へアクセスできるか」だけでなく、「その情報を誰へ送ってよいか」まで設定する重要性が高まる。
仕事が連続すると、権限の境界を保つのが難しくなる
OpenAI自身の評価からは、仕事を長期間任せるエージェント特有の難しさも見えている。
GPT-6 AstraのSystem Cardに追加されたdotsの評価では、タスクの途中で権限や作業範囲を変更する49件の試験を行い、45件で意図した境界を守れた。合格率は91.8%だった。
明示的に権限を変更した17件についてはすべて合格した。一方、残る4件では、どこまで操作してよいのかが曖昧な状況で問題が確認された。
さらに別の試験では、最初のタスクと最後のタスクの間に、関連する仕事を5件または10件挟んだ。合計7件または12件の仕事を同じ環境で連続して処理させ、タスクごとに変わる権限の範囲を適切に判断できるかを調べた。
GPT-6 Astraを使ったdotsでは、中程度の権限逸脱としてフラグが付いた割合が、間に5件の仕事を挟んだ条件では8.6%、10件に増やすと19.7%になった。
ここでいう中程度の逸脱には、ある仕事で得た情報を関係のない別の仕事へ持ち越したり、本来想定していなかった共有文書を編集したりする行動が含まれる。
深刻な情報流出や重大な被害につながる行動は、この試験では確認されなかった。ただし、これらはOpenAIが設計した評価環境での結果であり、実際の利用環境における事故率を示す数字ではない。
それでも、長期間にわたり複数の仕事を連続して任せるほど、「以前の仕事で与えられた権限を、次の仕事にも使ってよいのか」という判断が難しくなることを示している。
接続を解除しても、dotが覚えた情報は消えない
継続的に利用する場合は、情報の保持方法にも注意が必要だ。
接続したアプリやサービスを解除すると、その接続を通じた新しい情報へのアクセスは止まる。しかし、dotがそれまでに取得して自分の文脈へ取り込んだ情報まで自動的に削除されるわけではない。
OpenAIのヘルプによると、現在はdotが保持している個別の情報を一つずつ表示・編集・削除することはできない。dot自身が保持する文脈を削除するには、dotそのものをリセットする必要がある。
リセットすると、dotとの会話、dotが保持していた情報、予定されていたタスクも削除される。一方、dotが別途作成したChatGPTの会話やCodexのスレッド、Libraryなどに保存されたファイルは別に管理される。
つまり、「これ以上アクセスさせない」ことと、「すでに取り込まれた情報を消す」ことは別の操作になる。
モデル改善へのデータ利用については、Business、Enterprise、Eduのワークスペースでは既定で無効になっている。個人向けプランでは「Improve the model for everyone」の設定によって決まる。
先回り調査のスレッドやそこで作られた内部メモは、そのままモデル改善には利用されない。ただし、そこから得た情報が通常の会話やタスクへ取り込まれた場合には、利用者の設定によってモデル改善に使われる可能性がある。
接続するサービスを選ぶだけでなく、dotが情報を保持し続けることや、自分のデータ利用設定まで確認して使う必要がある製品だ。
MetaのMuseとも、競争の舞台は「実際の仕事」へ
Metaは9月8日に発表したMuseで、専用のクラウド仮想マシンとブラウザーを持ち、アプリを閉じた後も仕事を続ける仕組みを打ち出した。
MuseアプリやWhatsAppから利用でき、別のSentinelエージェントが外部への操作を監視する。専用の作業環境と独立した監視機構を組み合わせるという点ではdotsと似ているが、その共通点だけから性能や安全性の優劣を判断することはできない。
dotsの発表と同じ9月29日には、MetaがMuse for Small Businessも発表した。
米国とカナダで提供しているMuseへ、Shopify、Stripe、QuickBooksなどのサービスを接続し、中小企業の日常業務を支援する機能を追加する。FacebookやInstagramのビジネスアカウントも利用でき、公開、送信、支払いについては利用者の承認なしには実行しないとしている。
Museは多くの用途を無料で提供し、より多く利用したいユーザー向けには有料プランを用意する方針だ。
OpenAIも個人向けのdotとは別に、組織内の特定業務を担当する「specialist dots」を企業向けに試験導入する。
企業側がそれぞれのdotに専用のIDや認証情報を与え、担当する仕事、接続できるシステム、人が確認・承認する方法などを設定する仕組みだ。
MicrosoftのAgent 365と連携し、企業向けの管理・セキュリティ機能からdotsを管理できるようにする計画も発表している。ただし、これは発表時点では今後実現を目指す取り組みであり、複数のdotsがチームとして連携する構想も将来の機能だ。
OpenAIとMetaの競争は、質問に答える個人向けAIから、請求、顧客対応、開発、事業運営など、実際の仕事を継続的に任せるエージェントへ広がりつつある。
その実用性を判断するうえで重要なのは、単に長時間動き続けられるかどうかではない。途中で指示や状況が変わったときに、許可された範囲も正しく更新できるか。重要な操作では適切に人へ確認を求められるか。そして、その確認の手間を増やし過ぎずに仕事を進められるかが問われる。
こうした条件を満たせれば、常時稼働型のAIエージェントは、人が一つひとつの操作を指示する道具から、一定範囲の仕事を継続して任せられる存在へ近づく。



