メインコンテンツにスキップ
OpenAI

dots に安全性、セキュリティ、プライバシーを組み込む仕組み

dots がより多くの仕事を担う中でも、情報を保護し、重要な判断をユーザーの手に残すための取り組み

読み込んでいます...

dots は、継続的な仕事を担う常時稼働のエージェントです。大切なことに、より多くの時間と意識を向けられるようにします。各 dot は専用のコンピューターを持ち、ユーザーが接続したアプリを横断して作業します。ユーザーは dots に目標を与え、自律的に実行できる範囲を定めます。dots は手順に沿って作業し、状況の変化に対応しながら、会話をしていない間も作業を進められます。たとえば、進展のあるニュースを追ってニュースレターの下書きを作成したり、新しい情報に合わせてプロジェクトの更新を手伝ったりできます。結果はユーザーが確認できるように提示し、ユーザー自身の判断が必要な場面では指示を仰ぎます。

こうした役割を dots に任せることは、より多くの情報と仕事を託すことを意味します。各 dot が何にアクセスでき、そのアクセス権をどう使い、いつユーザーの関与を必要とするのかを把握できることが重要です。これらが重要なのは、エージェントのミスが会話の外にまで影響を及ぼしうるためです。リクエストを誤解すると、別のファイルを変更したり、非公開にしておくつもりだった情報を共有したりするおそれがあります。

OpenAI は、こうした作業の各段階に保護措置を組み込んでいます。まず、ユーザーの意図を理解し、安全ルールに従うようにトレーニングした GPT‑6 Astra を基盤としています。そのうえで、dots が使う情報、作業する環境、実行を計画するアクションに保護措置を加えています。保護されたクラウドワークスペースはミスの影響を抑え、安全なサインインの仕組みは機密性の高い認証情報を守ります。また、独立したアクションチェックにより、ユーザーの指示や安全要件から外れる手順の検出を図ります。ユーザーは接続先を選び、希望する動作を設定し、進行中の作業を確認したり、方向性を変えたりできます。

それでも dots がミスをする可能性はあります。実際の利用から学びながら、こうした保護措置を改善し続けます。ここでは、保護措置がどのように連携するのか、ユーザーが何を管理できるのか、どこに限界が残るのかを説明します。dots に任せる仕事について、十分な情報に基づいて判断するためにお役立てください。

ユーザーの意図を理解するためのモデル

dots は、OpenAI で最も高い能力とアラインメントを備えたモデル、GPT‑6 Astra を搭載しています。Astra は、ユーザーの目標を理解し、リクエストの範囲を守り、回答によって対応が変わりうる場合には要点を絞って質問することに優れています。こうした能力により、dots はユーザーの意図を見失うことなく、継続的にタスクに取り組めます。

Astra は、生物学やサイバーセキュリティ分野での悪用を含む、有害なリクエストを拒否するようトレーニングされています。OpenAI は、指示の変更、曖昧なリクエスト、ユーザーが与えた権限を超える行動を促す試みに、dots がどう対応するかをテストしています。人によるレッドチーミングと自動化されたレッドチーミングを通じて、弱点を見つけ、モデルと周辺システムを改善し、その変更を再びテストしています。

アクションを実行するエージェントのためのセキュリティ

こうしたモデルの保護措置に加え、ChatGPT のセキュリティ保護と、ユーザーに代わって作業を続けられるエージェント向けの追加対策を講じています。

ChatGPT に組み込まれた保護機能には、保存中のコンテンツの暗号化、ユーザー、OpenAI、サービスプロバイダー間で転送されるコンテンツの暗号化、保存情報を保護するアクセス制御があります。アカウントのセキュリティシステムは、OpenAI アカウントの不審な利用も検知します。セッションが侵害された疑いがある場合は、再度サインインを求めることがあります。

エージェントには、作業中に触れる情報から身を守る仕組みも必要です。ウェブページ、メール、文書には、エージェントの行動を誘導したり、非公開情報を共有させたりする悪意ある指示が含まれていることがあります。これはプロンプトインジェクションと呼ばれる問題です。OpenAI は、モデルの保護措置に、ツールの制限、実行前のチェック、監視を組み合わせ、こうしたコンテンツが望ましくないアクションにつながるのを防ぎます。

また、dots がアクションを計画・実行する過程を監視し、ユーザーの指示から外れた行動や保護措置を回避しようとする行動など、危害につながるおそれのある振る舞いを検出します。安全性の監視で dot の進行中の作業に懸念が見つかった場合、その作業を一時停止し、ユーザーに確認を求める警告を表示することがあります。この監視機能はシステムに組み込まれています。dots のアクセス先や実行できる内容を制限する保護措置とともに、タスクの進行中に問題の兆候を検出する役割を果たします。

各 dot 専用の保護されたワークスペース

各 dot は専用のクラウドコンピューターを持ち、そこでブラウジング、情報の分析、ファイルの作成、ツールの実行ができます。ユーザーが直接関わっていない間も、dots はこれらのワークスペースで作業を進められます。

dots が使えるアカウントはユーザーが選びます。ChatGPT に付与した権限の範囲内でアプリを接続するか、dot のブラウザーでウェブサイトにサインインします。対応している場合は、安全なサインイン機能を利用できます。自分のコンピューターを接続し、dots が支援できる範囲を広げることもできます。たとえば、デスクトップに保存したスプレッドシートの分析や、デバイスにインストール済みのコーディングツールの利用が可能になります。

各 dot の保護されたワークスペースでは、サンドボックスによって、dot がアクセスできるコードやツールを制限します。これにより、有害なコードや誤ったコマンドの影響を抑えます。また、ユーザーごとのクラウド環境を互いに分離し、基盤となる Linux オペレーティングシステムと Chrome ブラウザーを保守しています。

dots がコードを実行する環境は、作業を調整し、主要な保護措置を適用するシステムから分離されています。dots はその環境でファイルを作成し、ツールを実行できますが、そのアクセス権を使って安全システムを変更したり、必須のチェックを無効にしたりすることはできません。この分離により、dot がミスをした場合でも、保護措置を維持しやすくしています。

dots がアクセス権を使って何を実行できるかは、以下で説明するアクションルールによって定められています。

各 dot のクラウドワークスペースには、専用のコンピューターと利用可能なツールがまとめられています。接続するアプリや、自分のコンピューターを接続するかどうかは、ユーザーが選びます。自動レビューは、審査が必要なアクションを実行前にチェックします。手順をブロックした場合は、dot が次の対応を判断できるよう、その理由を伝えます。

各 dot のクラウドワークスペースには、専用のコンピューターと利用可能なツールがまとめられています。接続するアプリや、自分のコンピューターを接続するかどうかは、ユーザーが選びます。自動レビューは、審査が必要なアクションを実行前にチェックします。手順をブロックした場合は、dot が次の対応を判断できるよう、その理由を伝えます。

安全なサインイン

安全なサインイン機能により、パスワードを会話に含めずに、dots がアカウント内で作業できます。対応するサインインでは、ユーザーが安全なログインフォームに入力している間、モデルは一時停止します。認証情報はブラウザー環境に直接送られて送信されるため、モデルのコンテキストには露出しません。その後、dot はサインイン済みのアカウントで作業を再開します。パスワードを会話に含めないことで、回答に表示されたり、誤って共有されたりするリスクを減らします。

対応する保存済みパスワードの利用フローでも、専用の暗号化された認証情報サービスによって、この分離を維持します。このサービスは、パスワードをモデルに渡さずにサインイン用として提供します。そのため、パスワードをモデルのコンテキストの外に保ったまま、dots はユーザーが許可したアカウントで作業できます。こうした保護は、安全なサインインと保存済みパスワードの利用フローに限られます。別途、読み取り可能なメッセージや文書に記載された秘密情報は、モデルから見える可能性があります。

dots の壁紙の上に、フローティングパネルで表示された安全なサインイン画面

情報の管理と作業状況の確認

dots が使えるアプリは、既存の ChatGPT の接続設定と権限で管理します。これらの設定は、ChatGPT、ChatGPT Work、Codex で共有されます。設定の「プラグイン」セクションでは、接続済みのアカウントを確認し、今後 dots がアクセスできる範囲を変更できます。アプリの接続を解除すると、その接続を通じた新たな情報共有は停止します。ただし、dot がすでに得た情報は、その dot のコンテキストに残ります。これらの権限はアプリへのアクセスを管理するものであり、必須の安全要件を無効にするものではありません。

dots にローカルのファイルやツールを使わせたい場合は、自分のコンピューターを接続することもできます。その接続にも、ローカルのサンドボックスと、該当するアクションチェックが引き続き適用されます。コンピューターのマイクやカメラの使用には、デバイスの権限も必要です。ChatGPT にその権限を付与するかどうかは、ユーザーが選べます。

dots の壁紙の上に、スマートフォンのフレーム内で表示されたアプリの権限設定

デスクトップアプリのアクティビティビューでは、進行中の作業を確認し、指示を出せます。進行中のタスクや委任されたタスクと、それぞれの状況が表示されます。背景情報を追加したり、誤解を訂正したり、方向性を変えたり、dot に停止を指示したりできます。

dots の壁紙の上に浮かぶ、角の丸いデスクトップのスクリーンショットに表示されたアクティビティビュー

dots は、より役立つ支援を提供するため、時間をかけてコンテキストを蓄積します。dots が作業を委任する際、委任先のエージェントには、タスクに必要な情報を保持し、不要な機密情報は保持しないよう指示します。各 dot は独自のコンテキストを持ち、ユーザーはいつでもそれをリセットできます。

ChatGPT Business、Enterprise、Edu のワークスペースでは、デフォルトでユーザーのデータをモデルのトレーニングに使用しません。個人向け ChatGPT プランでは、「すべての人のためにモデルを改善する」設定で、dots との会話や dots が実行する作業をモデルの改善に使用するかどうかを管理できます。モデルのトレーニングが有効になっている場合、個人を識別する情報の除去に取り組んだうえで、dots が実行するアクションやユーザーが設定した自動化も対象となることがあります。データの利用方法について詳しくは、ヘルプセンターのこちらの記事⁠(新しいウィンドウで開く)をご覧ください。

役立つ方法を探し続ける dots

dots は依頼された作業に加えて、バックグラウンドでリサーチタスクを開始し、ほかにも役立てることがないか探せます。たとえば、旅行の予定変更に気づくといった支援です。これを「先回りのリサーチ」と呼んでいます。

これらのタスクは、各 dot のクラウド環境で実行されます。読み取り専用ツールを使って、アクセスを許可された接続先の情報源から情報を集め、その dot 用の非公開メモを保存します。これらの制限はコードで強制しています。リサーチタスクは、ほかの人に直接メッセージを送ったり、接続されたアプリ内のコンテンツを変更したり、ブラウザーやデスクトップを操作したりすることはできません。dots は調査結果をもとに支援方法を判断できますが、その後のアクションはすべて、通常のルールとチェックに従う必要があります。

先回りのリサーチは、各 dot のクラウド環境内でバックグラウンドタスクとして実行されます。アクセスを許可された接続先の情報源を読み取り、非公開のメモを dot に返します。dot はそのメモをもとに、どのように支援するかを判断します。その後のアクションにも、通常のルールとチェックが適用されます。

先回りのリサーチは、各 dot のクラウド環境内でバックグラウンドタスクとして実行されます。アクセスを許可された接続先の情報源を読み取り、非公開のメモを dot に返します。dot はそのメモをもとに、どのように支援するかを判断します。その後のアクションにも、通常のルールとチェックが適用されます。

こうしたバックグラウンドのリサーチスレッドや、そこで作成されたメモを、モデルのトレーニングに直接使用することはありません。ただし、dot は自身のバックグラウンドリサーチタスクからメモを受け取ったり、リサーチスレッドの一部を読んだりすることがあります。このようにしてトレーニング対象の会話やタスクに取り込まれた情報は、ユーザーの設定に応じて、モデルのトレーニングに使用される場合があります。たとえば、予定しているヨーロッパ旅行に向けて、バックグラウンドのリサーチタスクが複数の訪問先について情報を集める場合があります。そのリサーチスレッドとメモが、トレーニングに直接使用されることはありません。その後、リスボンへの旅行計画を dot に手伝ってもらう際に、dot がバックグラウンドのリサーチタスクで作成したリスボンについてのメモを読むことがあります。そのメモは旅行計画の会話のコンテキストの一部となり、ユーザーの設定に応じて、トレーニングに使用される場合があります。残りのバックグラウンドリサーチは、それもトレーニング対象の会話やタスクに取り込まれない限り、トレーニングには使用されません。

アクション実行のための明確なルール

dots は、危害を防ぎ、重大な判断をユーザーに委ねるために組み込まれたガードレールに従います。安全ルールにより、生物学やサイバーセキュリティ分野での悪用を含む、有害なリクエストを拒否する必要があります。支援できるタスクについては、そのまま進められる場合、確認を求める必要がある場合、手順をユーザーに引き継ぐ必要がある場合を、アクションルールが定めています。

その範囲内で、dots はアクセスを許可された情報を読み取り、分析し、会話内で下書きを作成できます。メッセージの送信やファイルの共有にあたっては、共有する情報と受信者の種類を含む許可を求めるようにトレーニングされています。機密性の高いデータほど、受信者をより具体的に指定する必要があります。たとえば、健康データでは必ず、ユーザーが受信者を名前で指定する必要があります(「私の病歴をトンプソン医師に共有して」)。メールアドレスや電話番号など、機密性が比較的低い個人データについては、デフォルトで受信者のカテゴリーを指定する必要があります(「どの航空会社でも可」)。カスタムルールを作成すると、機密性が比較的低い個人データの共有範囲をさらに広げることもできます(「どのオンラインフォームにも共有してよい」)。この機能の詳細は、次のセクションをご覧ください。その許可は、あくまでタスクに対するユーザーの指示にひもづきます。後から作業を再開したり、ほかに委任したりしても、許可の範囲は広がりません。

dots は、販売店のウェブサイトに保存済みのカードを使って購入できます。購入には、ユーザーの承認が必要です。

データの完全な削除、提供元が認識されていないソフトウェアのインストールや実行、セキュリティに関わる新たなアクセス権の付与など、一部のアクションでは毎回ユーザーの確認が必要です。これらの要件により、元に戻しにくい変更や、誰かに新たなアクセス権を与える変更を、ユーザーが事前に確認できます。

パスワードの変更や金融口座間の送金など、ほかの慎重な対応が必要な手順では、dots は周辺の作業を支援できますが、その手順自体はユーザーに引き継ぐ必要があります。

カスタムルールで希望する動作を設定

カスタムルールを使うと、組み込みの保護措置の範囲内で、dots の支援方法を調整できます。たとえば、メールを絶対に送信しないよう指定できます。個人的な理由を明かさずに不在であることを同僚に伝えるよう dot に頼むなど、タスクごとに具体的な指示を出すこともできます。その dot が作業を委任したり、バックグラウンドで作業したりする場合も、これらの指示は引き続き適用されます。

dots はカスタムルールの作成を手伝えますが、変更するにはユーザーの承認が必要です。こうした設定は、組み込みのガードレールの範囲内で機能します。必須の確認やユーザーへの引き継ぎ、基本的な安全要件を取り除くことはできません。

dots の壁紙の上に、スマートフォンのフレーム内で表示されたカスタムルール

dots の実行前に行う独立したチェック

dots がメールの送信やファイルの変更などを実行する前に、「自動レビュー」と呼ばれる独立した安全システムが、予定された手順をユーザーの指示、カスタムルール、安全要件と照らし合わせてチェックします。メールの場合は、宛先と本文をチェックし、誤ったアドレスや、ユーザーが共有するつもりのなかった情報の検出を図ります。

自動レビューが手順を許可すると、その手順を提案した dot が適切なコンピューターまたはアプリのツールを使って実行し、結果をもとにタスクを続行します。すでに得た承認がそのアクションを対象としており、ルール上も新たな確認が必要なければ、その承認に基づいて進められます。

自動レビューが手順をブロックすると、アクションの実行を阻止し、その理由を dot に伝えます。追加の情報やユーザーの承認によってブロックを解消できる場合、dot はそれらを求めたうえで、その手順を再びレビューに提出できます。理由によっては、代わりに許可された別の方法を試したり、慎重な対応が必要な手順をユーザーに引き継いだり、停止したりすることもあります。ユーザーの承認があっても、基本的な安全要件を無効にすることはできません。

自動レビューを強制する制御機構は、dots が変更できる環境の外に置いています。そのため、dots は必須のチェックを変更したり、無効にしたりできません。通常の読み取り専用の手順にも、アプリの権限、ツールの制限、その他の保護措置は適用されますが、この追加レビューは必要ありません。

自動レビューがアクションを許可すると、dot はそれを実行して結果を受け取ります。ブロックした場合は、その理由を dot に返します。dot は、ユーザーに確認するか、許可された別の方法を試すか、その手順をユーザーに引き継ぐか、停止するかを判断します。

自動レビューがアクションを許可すると、dot はそれを実行して結果を受け取ります。ブロックした場合は、その理由を dot に返します。dot は、ユーザーに確認するか、許可された別の方法を試すか、その手順をユーザーに引き継ぐか、停止するかを判断します。

主導権はユーザーの手に、支援はさらに充実

継続的な仕事を dots に安心して任せるには、dots がどのように指示に従い、予期しない事態に対応するのかを知ることが大切です。Astra は dots によるユーザーの意図の理解を支えます。一方、データ、ワークスペース、認証情報、アクションを取り巻く保護措置は、ミスや悪意あるコンテンツによる被害の抑制に役立ちます。これらの保護措置を組み合わせることで、dots が有用な作業を行える余地を確保しつつ、ミスが望ましくないアクションや情報開示につながる可能性を減らします。

dots の接続先と支援方法はユーザーが選びます。進捗を確認し、ニーズの変化に応じて方向性を変えることもできます。承認と引き継ぎの仕組みにより、重要な判断はユーザーの手に残ります。それでも dots がミスをする可能性はあるため、実際の利用から学びながら、保護措置のテストと改善を続けます。目指しているのは、dots に仕事を任せ、戻ってきたときに役立つ進展を得られるようにすることです。その間も、ユーザーの希望に沿ってタスクが進み、重要な判断はユーザーの手に残るようにします。

詳細情報

保護措置、安全性評価、残る制約について詳しくは、System Card⁠(新しいウィンドウで開く) をご覧ください。

ChatGPT を支えるセキュリティ基盤については、OpenAI のセキュリティとプライバシーをご覧ください。ウェブのセキュリティ保護の一例について詳しくは、AI エージェントがリンクをクリックする際のデータ保護をご覧ください。

著者

OpenAI