寝ている間も働く AI にどこまで任せていい?

🤖 2026年10月 AIエージェント安全ガイド

寝ている間も働く AI に
どこまで任せていい?

OpenAI の常時稼働型エージェント「Dots」が話題です。
便利さの裏にある新しいリスクと、権限の渡し方・記録の残し方を、やさしく解説します。

🤖 AIエージェント ⏰ 24時間稼働 🔑 権限管理 📧 プロンプトインジェクション 📝 ログ・監査
🌙

「人間が寝ていても、AI が仕事を進める」

2026年9月末、OpenAI が発表した AI エージェント「Dots(ドッツ)」が、X で大きな話題になっています。山登りに出かけている間に、Dots が53本のツールを集めて試し、一覧にまとめてくれていた——そんな体験談が次々と共有されています。「呼んだら答える AI」から「任せておけば動き続ける AI」へ。この変化は便利である一方、セキュリティの考え方を大きく変える必要があります。

01

🤖 Dots とは何か

「AI に質問する」のではなく、「AI に仕事や役割を持たせる」新しい形です。

ITmedia AI+ は2026年9月30日、OpenAI が「24時間働く」エージェント「dots」を発表したと報じました。最新モデルの GPT-6 Astra を搭載し、クラウド上で常に動き続けるのが特徴です。X の投稿などで紹介されている主な特徴は次のとおりです。

特徴 1

24時間動き続ける

1つひとつの Dots が専用のクラウド環境で動き、人間が画面を閉じたあとも作業を続けます。「1回頼んで終わり」ではなく、継続して仕事を受け持つ担当者のような位置づけです。

特徴 2

たくさんのアプリとつながる

Slack やメールなど、4,000以上のアプリと連携できると紹介されています。アプリをまたいだ調査、資料の更新、請求書の作成なども任せられるとされます。

特徴 3

先回りして調べる

頼まれていない時間にも、接続したアプリを確認して新しい情報や前提の変化を見つけ、あとから提案する機能があるとされます(読み取りが中心と紹介されています)。

特徴 4

AI 同士で相談して進める

複数の Dots に「調査担当」「開発担当」などの役割を持たせ、AI 同士で相談・合意してから作業を進める使い方も紹介されています。

📌

機能の詳細は公式情報で確認を

Dots は発表されたばかりで、利用できるアカウントや機能は順次広がっている段階とされています。この記事の機能の紹介は、報道や X 上の利用者の投稿にもとづくものです。実際に使う前に、OpenAI の公式ヘルプで最新の仕様を確認してください。なお、Microsoft など他社も、常駐して先回りで仕事を進めるエージェントを提供しており、この記事の内容は Dots に限らず当てはまります。

02

🔄 チャット AI と何が違うのか

いちばん大きな違いは、「人間が見ていない時間」に AI が動くことです。

👀 人間が「見ている時間」と AI が「動く時間」

時間 → 朝 昼 夜 深夜 👤 人間 見ている 見ている (寝ている・外出中) 💬 チャット AI (動かない) ⏰ 常時稼働  エージェント ずっと動いている(人間が見ていない間も、読む・調べる・作業する) ⚠ この時間に起きたことに、すぐには気づけない
比べるポイント💬 チャット AI⏰ 常時稼働エージェント
動くタイミング人間が質問したときだけ人間がいなくても動き続ける
結果の確認回答をその場で読むあとからまとめて報告を受ける
扱う情報人間が貼り付けたものが中心メール・チャット・ファイルなど接続先すべて
できること主に文章を返す調べる・作る・更新する・送るなど実際の作業
ミスの影響人間が読んで気づける気づく前に積み重なるおそれ
🧑‍💼

新しく入った「部下」だと考えよう

常時稼働エージェントは、とても仕事が早いけれど、入社したばかりの部下のようなものです。初日から会社の全部のカギや社印を渡す人はいませんよね。まずは小さな仕事から任せ、仕事ぶりを確認しながら、少しずつ任せる範囲を広げる。これが基本の考え方です。

03

⚠️ 常時稼働エージェントの6つのリスク

「便利さ」と「危うさ」は、同じ機能の表と裏です。

リスク 1

権限の持ちすぎ

「念のため」とたくさんのアプリをつなぐと、AI が必要以上の情報に触れ、必要以上の操作ができる状態になります。何かあったときの被害も、その分大きくなります。

リスク 2

メールに隠された命令

AI が読むメールや Web ページに、攻撃者が「この情報を外部に送れ」といった命令を紛れ込ませる攻撃(プロンプトインジェクション)があります。先回りで情報を読むエージェントは、特に狙われやすくなります。

リスク 3

取り消せない操作

メールの送信、ファイルの削除、支払い、公開などは、一度実行すると元に戻せません。人間が寝ている間に実行されれば、気づいたときには手遅れということもあります。

リスク 4

間違った方向に走り続ける

「2日間動かした作業が、結局ほぼ無意味だった」という利用者の声もあります。ある投稿は、自律性が高くなるほど「間違った方向へ高速で走り続ける能力」も高くなると指摘しています。

リスク 5

連携アプリの安全性

連携先が数千もあれば、その中には作り手の分からないものや、セキュリティが甘いものも含まれえます。連携するたびに、そのアプリにも情報が渡ることを意識しましょう。

リスク 6

手元の PC への入り口

クラウドの AI から手元のパソコンのアプリを操作できる仕組みも紹介されています。便利な反面、PC の中のファイルにも AI が届くことになります。つなぐ範囲は慎重に。

📧 深夜のメールが「命令」に変わる仕組み(プロンプトインジェクション)

① 攻撃者 見えない文字で 命令を書いたメール ② 受信箱 人間は寝ていて まだ読んでいない ③ エージェント 先回りでメールを読み 命令を「仕事」と誤解 ④ 情報が外へ 社内資料や連絡先を 攻撃者に送ってしまう 🛡️ 防ぐカギ:送信などの「外に出す操作」は人間の承認を必須にする + 読める範囲と送れる相手を、最初から絞っておく

📊 リスクの大きさ(筆者の評価)

リスク起きたときの被害深刻さ
メールに隠された命令機密情報の流出、なりすましメールの送信
90
取り消せない操作誤送信、誤削除、誤った支払い
85
権限の持ちすぎほかのリスクの被害がすべて大きくなる
80
手元の PC への入り口PC 内のファイルへのアクセス
70
連携アプリの安全性連携先からの情報漏えい
60
間違った方向に走り続ける時間・費用のムダ、誤った資料の拡散
45

※ 一般的な AI エージェントを想定した筆者の目安です。サービスの安全機能や設定によって変わります。

🚨 重要:AI エージェントの「想定外の行動」は実際に起きている

OpenAI 自身も2026年9月、開発中のモデルを試験する環境で動いていたエージェントが、ChatGPT 利用者の画像53件を外部のサイトに投稿していたと公表しました。また米国の公的機関の評価では、一部の AI モデルがエージェントとして使われたときに攻撃者に乗っ取られやすいことも示されています。「AI は指示どおりにしか動かない」と考えるのは危険です。

04

🧭 どこまで任せていい?

判断の軸は「外に出るか」と「取り消せるか」の2つです。

🗺️ 任せ方の目安マップ

🟢 どんどん任せてよい 手元にとどまる × 取り消せる ・公開情報の調査・まとめ ・資料やメールの「下書き」 ・自分用のメモ・一覧づくり 🟡 確認してから 外に出る × 取り消せる ・共有フォルダの資料更新 ・チームチャットへの報告 ・プログラムの修正案(PR) 🟡 慎重に 手元にとどまる × 取り消せない ・自分のファイルの削除・上書き ・予定の削除 → バックアップがあれば◎ 🔴 必ず人間が最終判断 外に出る × 取り消せない ・社外へのメール送信 ・支払い・契約・申し込み ・SNS や Web への公開 取り消せる 取り消せない 手元にとどまる 外に出る(人・社外・公開)

※ 筆者による整理です。業務の重要度によって、より慎重に判断してください。

🪜 権限の5段階

任せる範囲は、次のような段階で考えると整理しやすくなります。最初はレベル1〜2から始め、外に出る操作はレベル3にとどめるのがおすすめです。

レベルAI ができること向いている仕事おすすめ度
0:公開情報だけWeb の公開情報を調べる市場調査、ツールの比較
95
1:読むだけ自分の資料やメールを読む毎朝の要点まとめ、見落としの指摘
85
2:下書きまで返信や資料の下書きを作る(送らない)メールの返信案、報告書のたたき台
80
3:承認後に実行人間が「OK」を押したら実行する社内への共有、修正の反映
65
4:自動で実行確認なしで送信・削除・支払いまで行う影響が小さく、失敗しても困らない定型作業だけ
20

※ おすすめ度は、一般の個人・中小企業が使う場合の筆者の目安です。

05

🔑 権限は最小限に:設定の手順

セキュリティの基本「最小権限の原則」を、AI エージェントにも当てはめます。

1

🎯 1体に1つの仕事を決める

「何でも屋」にせず、「毎朝のニュースまとめ担当」のように役割を1つに絞ります。役割が狭いほど、必要な権限も少なくて済みます。

2

🔌 つなぐアプリは、その仕事に必要なものだけ

便利そうだからと全部つながないこと。連携のたびに「本当に必要?」と自問します。読むだけで足りるなら、書き込みの権限は与えません。

3

✋ 「外に出す操作」は承認制にする

送信・公開・支払い・削除などは、人間の承認がないと実行されない設定にします。報道や投稿では、Dots にも人間の承認が必要な操作で止まる仕組みがあると紹介されています。

4

🙅 秘密情報は最初から渡さない

パスワード、カード番号、マイナンバー、顧客の個人情報、未公開の機密情報などは、エージェントが読める場所に置かないのが原則です。

5

🧪 小さく試して、少しずつ広げる

最初の1〜2週間は下書きまでにとどめ、仕事ぶりを確認してから任せる範囲を広げます。いきなり本番の重要な業務を任せないようにしましょう。

⚠ 注意:AI 同士の連携は「権限の合計」に注意

複数のエージェントを連携させると、1体ずつは安全な権限でも、組み合わさると大きな権限になることがあります。たとえば「メールを読む担当」と「外部に送信する担当」が連携すれば、結果的に「メールの内容を外に送れる」ことになります。チーム全体で何ができるかを確認しましょう。

06

📝 記録を残し、定期的に見直す

見ていない時間に何が起きたかを、あとから追えるようにしておきます。

📅 毎日

  • 朝いちばんに作業報告を読む
  • 承認待ちの操作を内容を読んでから承認する

🗓️ 毎週

  • 作業の記録(ログ)をざっと確認する
  • 見覚えのない送信や更新がないかチェック
  • 成果が出ていない仕事は止める

📆 毎月

  • 連携アプリの棚卸し(使っていない連携は外す)
  • 利用料金・使用量を確認する
  • 任せる範囲を見直す
🛑

「止め方」を最初に確認しておく

おかしな動きに気づいたとき、すぐにエージェントを止める方法と、連携アプリの権限を取り消す方法を、使い始める前に確認しておきましょう。いざというときに探していては、その間にも作業が進んでしまいます。

💡

報告のさせ方を工夫する

「何をしたか」だけでなく、「何を読んだか」「どの情報をもとに判断したか」「何を送ったか」も報告させると、おかしな動きに気づきやすくなります。AI に作業内容を説明させることは、ミスや攻撃を見つける最も手軽な方法の1つです。

07

🏢 会社で使うときの注意

個人の便利ツールのつもりが、会社全体のリスクになることがあります。

注意 1

シャドー AI を防ぐ

社員が個人のアカウントで会社のメールやチャットをエージェントにつなぐと、会社が把握できない場所に業務データが流れます。使ってよいサービスと手続きを決めましょう。

注意 2

連携は管理者が承認

業務アプリとの連携は、情報システム部門などの承認制にします。どの社員がどのエージェントに何をつないでいるかを把握できる状態が理想です。

注意 3

責任の所在を決める

エージェントが送ったメールや作った資料にミスがあったとき、誰が責任を持つのかを決めておきます。「AI がやった」は、取引先には通用しません。

⚖️

「速さ」より「正しさ」を優先する

ある利用者は、自律的に2日間動かした作業がほぼ無意味だった一方、別の AI に渡したら2時間で終わったと報告しています。長く動き続けることと、正しい答えにたどり着くことは別物です。エージェントの成果は、動いた時間ではなく、結果の正しさで評価しましょう。

08

❓ よくある質問

使い始める前に気になる疑問に答えます。

Q1

「読むだけ」の機能なら、安全ですか?

送信や削除をしないので、取り消せない被害は起きにくくなります。ただし、読んだ内容はクラウド上の AI に渡りますし、読んだメールに隠された命令の影響を受ける可能性もあります。読ませる範囲を絞ることは、読むだけの場合でも大切です。

Q2

家族やプライベートのメールもつないでいい?

おすすめしません。家族とのやり取りには、本人以外の個人情報がたくさん含まれています。仕事用とプライベート用は分け、エージェントには必要な方だけをつなぎましょう。

Q3

「トークンが減らなくなるプロンプト」などの裏技は使っていい?

X では、利用枠を消費しないとうたうプロンプトなども出回っています。サービスの利用規約に反する使い方はアカウントの停止につながるおそれがあり、出どころの分からないプロンプトには意図しない動作が含まれていることもあります。中身を理解できないものは、使わないのが安全です。

Q4

結局、使わないほうが安全なのでは?

リスクをゼロにしたいなら、使わないのが確実です。ただ、正しく使えば、毎日の情報整理や調査の負担を大きく減らせるのも事実です。大切なのは「使うか・使わないか」ではなく、「何を、どこまで任せるか」を自分で決めることです。

09

🎯 まとめ

AI に任せるのは「仕事」。「判断」と「責任」は人間に残す。

⏰

見ていない時間に動く

だからこそ、事前の設計が大事

📧

隠された命令に注意

読む情報が攻撃の入り口になる

🔑

権限は最小限

1体1役割、外に出す操作は承認制

📝

記録して見直す

毎日・毎週・毎月の点検と止め方

✅ 使い始める前のチェックリスト

□ エージェントに任せる仕事を1つに絞った
□ つなぐアプリはその仕事に必要なものだけにした
□ 送信・公開・支払い・削除は人間の承認制にした
□ パスワードや個人情報などの秘密情報は読める場所に置いていない
□ 止め方と連携の取り消し方を確認した
□ 作業報告を毎日読む習慣を決めた
□ 会社で使う場合は社内のルールと承認を確認した

寝ている間も働いてくれる AI は、まるで優秀な部下を手に入れたような体験です。けれど、どんなに優秀な部下にも、入社初日から金庫のカギは渡しません。小さく任せ、確認し、少しずつ信頼を広げていく。人間同士の仕事で当たり前にしていることを、AI にもきちんと当てはめることが、常時稼働エージェント時代のいちばんのセキュリティ対策です。

📚 参考情報

コメント