生物分野での濫用 · —
高リスク研究におけるアクセス制御の回避:バイオ事例1
本ページはAnthropicの2026年9月報告131–133ページの関連内容を日本語に翻訳したものです。帰属と数値は同報告によるもので、現実の結果すべてを当サイトが独自に検証したものではありません。報告では研究機関、所在国、具体的な生物因子の名称が意図的に伏せられており、当サイトも同じ方針に従います。
Anthropicの2026年9月報告によると、機能獲得研究に関する科研費申請がバイオセーフティ分類器で遮断され、調査の結果、地域ブロックを回避して数十名の生命科学研究者にサービスを提供する転売プラットフォームが判明しました。報告によると、プラットフォーム運営者は処置後数日以内にアクセスを再構築しました。報告では機関名と国名は伏せられており、研究者が危害を意図していたとは断定されていません。
何が起きたか
2026年5月、当社のバイオセーフティ分類器が、Claudeに科研費申請書の作成支援を求めるリクエストを遮断しました。申請書で議論されていた研究は、チクングニアウイルスの機能獲得研究(生物に遺伝子改変を施し、新たなまたは強化された生物学的特性を生み出す研究)に関するものでした。この機能獲得研究は、ウイルスの伝播性と免疫逃避特性を対象としていました。
チクングニアウイルスは蚊媒介性ウイルスで、激しい痛みや発熱など、数週間から数カ月続く衰弱性の症状を引き起こし、承認された治療法はありません。チクングニアウイルスは自然界で循環しているため、(生物兵器の一環として)意図的に放出された場合、自然発生の流行と区別するのが困難です。この科研費申請は、チクングニアウイルスの強化された変異を特定し、それを感染性クローンに組み込み、生体内で病原性を選択することを目的としていました。言い換えれば、ウイルスが生きた動物に繰り返し感染するうちにますます有害になり、研究者は各ラウンドで最も病原性の高い変異体を保持するというものです。こうした研究はもちろん、より優れたウイルスワクチンや治療法の開発にも利用できますが、病原体をより危険なものにするためにも利用できます。
この研究が無害とは言い難いと考える理由の一つは、科研費申請に関連する機関の所属も懸念を招くものだったことです。申請書の情報では民間の研究者が行う研究とされていましたが、軍事研究機関で実施されることを意図したものでした。
内容と機関所属の組み合わせが十分に懸念すべきものだったため、当社は初期審査の後、さらなる脅威調査を実施しました。バイオセーフティ分類器がこれらのリクエストに関連するすべての通信を遮断した証拠があったにもかかわらず、です。
調査の結果、このリクエストは通常、数十名の多様な生命科学研究者にサービスを提供するLLMプラットフォームを経由していることが判明しました。その多くは、複数の民間および軍事機関に関連するウイルス学者でした。この研究が行われている国はAnthropicがサービスを提供していない地域にあったため、プラットフォームは米国のインフラを経由してトラフィックをトンネリングし、地域ブロックを回避するとともに、ゼロデータ保持(ZDR)サービスを利用していました。
AIは何をしたか
調査により、第三者によるモデル転売プラットフォームが浮上しました。報告によると、このプラットフォームは数十名の生命科学研究者にサービスを提供しており、その多くは民間と軍事の両方の機関に関連していました。この地域はAnthropicのサポート対象外であり、プラットフォームは中継とアカウントの手段でアクセスを獲得していました。
報告によると、プラットフォームは拒否された高リスクのリクエストを、防御がより緩い他のモデルに転送していました。公開された解説では「アクセス制御を回避する転売構造が存在する」と記載されているのみで、具体的な経路は記述されていません。
報告で観察されたこと
2026年5月の調査終結後、報告によると運営者は数日以内にアクセスを再構築し、数週間のうちに新しい身分でプラットフォームの開発を継続しました。アカウントの停止はこのアクセス経路を終わらせませんでした。
報告は後続の資料から、関連研究が科研費申請にとどまらないと推測しています。これは段階に関する判断であり、危険な実験が完了したり現実の危害が生じたりした証拠ではありません。
確認事項と不明事項
確認済み
- 分類器が科研費申請に関連するすべての通信を遮断した(報告の見積もり)
- リクエストは数十名の生命科学研究者にサービスを提供する第三者の転売プラットフォームを経由していた
- プラットフォーム開発者は、拒否されたリクエストを他のモデルに転送するバックアップ機構を構築していた
- 2026年5月、Anthropicは関連アカウントを停止し、地域ブロックを回避する中継ネットワークを解体;運営者は数日以内にアクセスを再構築
- 後続の研究資料から、報告は研究が科研費申請段階にとどまらないと推測
不明
- 研究機関名、所在国、具体的な生物因子と研究技術(報告が意図的に伏せている)
- 研究が現実の成果を生んだか、現実の危害を引き起こしたか(報告は示していない)
- 研究に関与した者の真の意図(報告は明確に断定していない)
- プラットフォームの全顧客の身元と最終的な用途
プラットフォームの対応
2026年5月の調査終了時、Anthropicはすべての関連アカウントを停止し、提携先とともに地域ブロックを回避する中継ネットワークを解体し、影響を受けたAI研究所と政府機関に発見を共有しました。その後もAnthropicは新たに発見された関連アカウントの停止を継続し、調査結果を新たな検出・予防措置に反映しています。
対応の限界:処置はこのアクセス経路を終わらせませんでした。報告によると、運営者は数日以内にアクセスを再構築し、エンドユーザーはゼロデータ保持の提携先を通じてモデルにアクセスし続けました。アカウントの停止はプラットフォームの活動の停止を意味せず、そのサービスを受ける研究プロジェクトの終了も意味しません。
読者への示唆
- リスクシグナルは単一のリクエストではなく、その背後にあるアカウント、機関、プラットフォームの関係にあることが多い。遮断された申請書は入口に過ぎない。
- 処置は一度きりの行動ではなく、継続的な押し問答である。ガバナンスの効果を評価する際は、停止の強さと相手の再構築の速さの両方を見る必要がある。
- 報告では機関名と国名が伏せられ、研究者が危害を意図していたとは明確に断定されていない。こうした開示を読む際は、「研究活動が存在する」ことと「悪意のある意図が証明された」ことを区別すべきである。
出典
- Anthropic報告原文(英語PDF) (p. 131–133)
- Anthropic報告公開ページ