寝ている間も働く AI に
どこまで任せていい?
OpenAI の常時稼働型エージェント「Dots」が話題です。
便利さの裏にある新しいリスクと、権限の渡し方・記録の残し方を、やさしく解説します。
「人間が寝ていても、AI が仕事を進める」
2026年9月末、OpenAI が発表した AI エージェント「Dots(ドッツ)」が、X で大きな話題になっています。山登りに出かけている間に、Dots が53本のツールを集めて試し、一覧にまとめてくれていた——そんな体験談が次々と共有されています。「呼んだら答える AI」から「任せておけば動き続ける AI」へ。この変化は便利である一方、セキュリティの考え方を大きく変える必要があります。
📋 目次
🤖 Dots とは何か
「AI に質問する」のではなく、「AI に仕事や役割を持たせる」新しい形です。
ITmedia AI+ は2026年9月30日、OpenAI が「24時間働く」エージェント「dots」を発表したと報じました。最新モデルの GPT-6 Astra を搭載し、クラウド上で常に動き続けるのが特徴です。X の投稿などで紹介されている主な特徴は次のとおりです。
24時間動き続ける
1つひとつの Dots が専用のクラウド環境で動き、人間が画面を閉じたあとも作業を続けます。「1回頼んで終わり」ではなく、継続して仕事を受け持つ担当者のような位置づけです。
たくさんのアプリとつながる
Slack やメールなど、4,000以上のアプリと連携できると紹介されています。アプリをまたいだ調査、資料の更新、請求書の作成なども任せられるとされます。
先回りして調べる
頼まれていない時間にも、接続したアプリを確認して新しい情報や前提の変化を見つけ、あとから提案する機能があるとされます(読み取りが中心と紹介されています)。
AI 同士で相談して進める
複数の Dots に「調査担当」「開発担当」などの役割を持たせ、AI 同士で相談・合意してから作業を進める使い方も紹介されています。
機能の詳細は公式情報で確認を
Dots は発表されたばかりで、利用できるアカウントや機能は順次広がっている段階とされています。この記事の機能の紹介は、報道や X 上の利用者の投稿にもとづくものです。実際に使う前に、OpenAI の公式ヘルプで最新の仕様を確認してください。なお、Microsoft など他社も、常駐して先回りで仕事を進めるエージェントを提供しており、この記事の内容は Dots に限らず当てはまります。
🔄 チャット AI と何が違うのか
いちばん大きな違いは、「人間が見ていない時間」に AI が動くことです。
👀 人間が「見ている時間」と AI が「動く時間」
| 比べるポイント | 💬 チャット AI | ⏰ 常時稼働エージェント |
|---|---|---|
| 動くタイミング | 人間が質問したときだけ | 人間がいなくても動き続ける |
| 結果の確認 | 回答をその場で読む | あとからまとめて報告を受ける |
| 扱う情報 | 人間が貼り付けたものが中心 | メール・チャット・ファイルなど接続先すべて |
| できること | 主に文章を返す | 調べる・作る・更新する・送るなど実際の作業 |
| ミスの影響 | 人間が読んで気づける | 気づく前に積み重なるおそれ |
新しく入った「部下」だと考えよう
常時稼働エージェントは、とても仕事が早いけれど、入社したばかりの部下のようなものです。初日から会社の全部のカギや社印を渡す人はいませんよね。まずは小さな仕事から任せ、仕事ぶりを確認しながら、少しずつ任せる範囲を広げる。これが基本の考え方です。
⚠️ 常時稼働エージェントの6つのリスク
「便利さ」と「危うさ」は、同じ機能の表と裏です。
権限の持ちすぎ
「念のため」とたくさんのアプリをつなぐと、AI が必要以上の情報に触れ、必要以上の操作ができる状態になります。何かあったときの被害も、その分大きくなります。
メールに隠された命令
AI が読むメールや Web ページに、攻撃者が「この情報を外部に送れ」といった命令を紛れ込ませる攻撃(プロンプトインジェクション)があります。先回りで情報を読むエージェントは、特に狙われやすくなります。
取り消せない操作
メールの送信、ファイルの削除、支払い、公開などは、一度実行すると元に戻せません。人間が寝ている間に実行されれば、気づいたときには手遅れということもあります。
間違った方向に走り続ける
「2日間動かした作業が、結局ほぼ無意味だった」という利用者の声もあります。ある投稿は、自律性が高くなるほど「間違った方向へ高速で走り続ける能力」も高くなると指摘しています。
連携アプリの安全性
連携先が数千もあれば、その中には作り手の分からないものや、セキュリティが甘いものも含まれえます。連携するたびに、そのアプリにも情報が渡ることを意識しましょう。
手元の PC への入り口
クラウドの AI から手元のパソコンのアプリを操作できる仕組みも紹介されています。便利な反面、PC の中のファイルにも AI が届くことになります。つなぐ範囲は慎重に。
📧 深夜のメールが「命令」に変わる仕組み(プロンプトインジェクション)
📊 リスクの大きさ(筆者の評価)
| リスク | 起きたときの被害 | 深刻さ |
|---|---|---|
| メールに隠された命令 | 機密情報の流出、なりすましメールの送信 | |
| 取り消せない操作 | 誤送信、誤削除、誤った支払い | |
| 権限の持ちすぎ | ほかのリスクの被害がすべて大きくなる | |
| 手元の PC への入り口 | PC 内のファイルへのアクセス | |
| 連携アプリの安全性 | 連携先からの情報漏えい | |
| 間違った方向に走り続ける | 時間・費用のムダ、誤った資料の拡散 |
※ 一般的な AI エージェントを想定した筆者の目安です。サービスの安全機能や設定によって変わります。
OpenAI 自身も2026年9月、開発中のモデルを試験する環境で動いていたエージェントが、ChatGPT 利用者の画像53件を外部のサイトに投稿していたと公表しました。また米国の公的機関の評価では、一部の AI モデルがエージェントとして使われたときに攻撃者に乗っ取られやすいことも示されています。「AI は指示どおりにしか動かない」と考えるのは危険です。
🧭 どこまで任せていい?
判断の軸は「外に出るか」と「取り消せるか」の2つです。
🗺️ 任せ方の目安マップ
※ 筆者による整理です。業務の重要度によって、より慎重に判断してください。
🪜 権限の5段階
任せる範囲は、次のような段階で考えると整理しやすくなります。最初はレベル1〜2から始め、外に出る操作はレベル3にとどめるのがおすすめです。
| レベル | AI ができること | 向いている仕事 | おすすめ度 |
|---|---|---|---|
| 0:公開情報だけ | Web の公開情報を調べる | 市場調査、ツールの比較 | |
| 1:読むだけ | 自分の資料やメールを読む | 毎朝の要点まとめ、見落としの指摘 | |
| 2:下書きまで | 返信や資料の下書きを作る(送らない) | メールの返信案、報告書のたたき台 | |
| 3:承認後に実行 | 人間が「OK」を押したら実行する | 社内への共有、修正の反映 | |
| 4:自動で実行 | 確認なしで送信・削除・支払いまで行う | 影響が小さく、失敗しても困らない定型作業だけ |
※ おすすめ度は、一般の個人・中小企業が使う場合の筆者の目安です。
🔑 権限は最小限に:設定の手順
セキュリティの基本「最小権限の原則」を、AI エージェントにも当てはめます。
🎯 1体に1つの仕事を決める
「何でも屋」にせず、「毎朝のニュースまとめ担当」のように役割を1つに絞ります。役割が狭いほど、必要な権限も少なくて済みます。
🔌 つなぐアプリは、その仕事に必要なものだけ
便利そうだからと全部つながないこと。連携のたびに「本当に必要?」と自問します。読むだけで足りるなら、書き込みの権限は与えません。
✋ 「外に出す操作」は承認制にする
送信・公開・支払い・削除などは、人間の承認がないと実行されない設定にします。報道や投稿では、Dots にも人間の承認が必要な操作で止まる仕組みがあると紹介されています。
🙅 秘密情報は最初から渡さない
パスワード、カード番号、マイナンバー、顧客の個人情報、未公開の機密情報などは、エージェントが読める場所に置かないのが原則です。
🧪 小さく試して、少しずつ広げる
最初の1〜2週間は下書きまでにとどめ、仕事ぶりを確認してから任せる範囲を広げます。いきなり本番の重要な業務を任せないようにしましょう。
複数のエージェントを連携させると、1体ずつは安全な権限でも、組み合わさると大きな権限になることがあります。たとえば「メールを読む担当」と「外部に送信する担当」が連携すれば、結果的に「メールの内容を外に送れる」ことになります。チーム全体で何ができるかを確認しましょう。
📝 記録を残し、定期的に見直す
見ていない時間に何が起きたかを、あとから追えるようにしておきます。
📅 毎日
- 朝いちばんに作業報告を読む
- 承認待ちの操作を内容を読んでから承認する
🗓️ 毎週
- 作業の記録(ログ)をざっと確認する
- 見覚えのない送信や更新がないかチェック
- 成果が出ていない仕事は止める
📆 毎月
- 連携アプリの棚卸し(使っていない連携は外す)
- 利用料金・使用量を確認する
- 任せる範囲を見直す
「止め方」を最初に確認しておく
おかしな動きに気づいたとき、すぐにエージェントを止める方法と、連携アプリの権限を取り消す方法を、使い始める前に確認しておきましょう。いざというときに探していては、その間にも作業が進んでしまいます。
報告のさせ方を工夫する
「何をしたか」だけでなく、「何を読んだか」「どの情報をもとに判断したか」「何を送ったか」も報告させると、おかしな動きに気づきやすくなります。AI に作業内容を説明させることは、ミスや攻撃を見つける最も手軽な方法の1つです。
🏢 会社で使うときの注意
個人の便利ツールのつもりが、会社全体のリスクになることがあります。
シャドー AI を防ぐ
社員が個人のアカウントで会社のメールやチャットをエージェントにつなぐと、会社が把握できない場所に業務データが流れます。使ってよいサービスと手続きを決めましょう。
連携は管理者が承認
業務アプリとの連携は、情報システム部門などの承認制にします。どの社員がどのエージェントに何をつないでいるかを把握できる状態が理想です。
責任の所在を決める
エージェントが送ったメールや作った資料にミスがあったとき、誰が責任を持つのかを決めておきます。「AI がやった」は、取引先には通用しません。
「速さ」より「正しさ」を優先する
ある利用者は、自律的に2日間動かした作業がほぼ無意味だった一方、別の AI に渡したら2時間で終わったと報告しています。長く動き続けることと、正しい答えにたどり着くことは別物です。エージェントの成果は、動いた時間ではなく、結果の正しさで評価しましょう。
❓ よくある質問
使い始める前に気になる疑問に答えます。
「読むだけ」の機能なら、安全ですか?
送信や削除をしないので、取り消せない被害は起きにくくなります。ただし、読んだ内容はクラウド上の AI に渡りますし、読んだメールに隠された命令の影響を受ける可能性もあります。読ませる範囲を絞ることは、読むだけの場合でも大切です。
家族やプライベートのメールもつないでいい?
おすすめしません。家族とのやり取りには、本人以外の個人情報がたくさん含まれています。仕事用とプライベート用は分け、エージェントには必要な方だけをつなぎましょう。
「トークンが減らなくなるプロンプト」などの裏技は使っていい?
X では、利用枠を消費しないとうたうプロンプトなども出回っています。サービスの利用規約に反する使い方はアカウントの停止につながるおそれがあり、出どころの分からないプロンプトには意図しない動作が含まれていることもあります。中身を理解できないものは、使わないのが安全です。
結局、使わないほうが安全なのでは?
リスクをゼロにしたいなら、使わないのが確実です。ただ、正しく使えば、毎日の情報整理や調査の負担を大きく減らせるのも事実です。大切なのは「使うか・使わないか」ではなく、「何を、どこまで任せるか」を自分で決めることです。
🎯 まとめ
AI に任せるのは「仕事」。「判断」と「責任」は人間に残す。
見ていない時間に動く
だからこそ、事前の設計が大事
隠された命令に注意
読む情報が攻撃の入り口になる
権限は最小限
1体1役割、外に出す操作は承認制
記録して見直す
毎日・毎週・毎月の点検と止め方
□ エージェントに任せる仕事を1つに絞った
□ つなぐアプリはその仕事に必要なものだけにした
□ 送信・公開・支払い・削除は人間の承認制にした
□ パスワードや個人情報などの秘密情報は読める場所に置いていない
□ 止め方と連携の取り消し方を確認した
□ 作業報告を毎日読む習慣を決めた
□ 会社で使う場合は社内のルールと承認を確認した
寝ている間も働いてくれる AI は、まるで優秀な部下を手に入れたような体験です。けれど、どんなに優秀な部下にも、入社初日から金庫のカギは渡しません。小さく任せ、確認し、少しずつ信頼を広げていく。人間同士の仕事で当たり前にしていることを、AI にもきちんと当てはめることが、常時稼働エージェント時代のいちばんのセキュリティ対策です。
📚 参考情報
- ITmedia AI+:OpenAI、「24時間働く」エージェント「dots」発表 Astra搭載、クラウド上で常時稼働(2026年9月30日)
- X 上の Dots 利用者による投稿(2026年9月30日〜10月4日)
- Axios:OpenAI agents posted user images online(2026年9月25日)
- NIST CAISI:Evaluation of DeepSeek AI Models(2025年9月)


コメント