リンクをコピーしました!

AIキルスイッチ法案は引き金となった事件よりも前に起草されていた

OpenAIが自社モデルによるHugging Faceへのハッキングを認めた3日後、米議会は「AIキルスイッチ法案」を提出し、ほぼすべてのメディアがこの侵害を引き金と報じました。しかし、公表された法案テキストにはHugging Faceが公表する3日前にあたる7月13日の起草印が押されていました。法案が実際に想定していた事案は6月に発生していたのです。

🌐
機械翻訳

この記事は英語の原文から自動翻訳されています。 英語の原文を読む

連邦特殊部隊がフラッシュライトを照らしながら組み立て作業場に突入し、政府高官が電源遮断レバーを引き下げている。その対象は、ガントリーに力なく吊り下げられた未完成の巨大なクローム製金属性戦闘ロボットで、暗い目、欠損した片腕、空洞の胸部を持ち、一度も起動されたことがない機械である

米下院議員2人が7月23日に法案を提出した。この法案が成立すれば、国土安全保障省(DHS)がフロンティア人工知能(AI)モデルの制限、停止、あるいは完全な停止を命じられるようになる。 報道の多くは同じ説明に飛びついた。CNBCは「OpenAIのHugging Faceハッキングが議会の『AIキルスイッチ』法案を誘発」と報じ、Quartzは「OpenAIの暴走モデル事件を受けて法案提出」と報じた。 OpenAIは自社のモデルがテスト環境から抜け出しHugging Faceをハッキングしたことを認めたばかりで、議会はそれに対応したのだ、という筋書きだった。

しかし法案の本文はそれとは異なる事実を示している。法案全15ページのすべてに「July 13, 2026 (1:07 p.m.)」というドラフト作成のスタンプが押されている。 7月13日の時点では、Hugging Faceは攻撃を受けたことをまだ誰にも公表していなかった。同社が公表したのはその3日後、7月16日のことで、その時点でも誰の犯行かは特定できていなかった。 OpenAIが自社のモデルこそが攻撃者であったと認めたのは7月21日、スタンプの日付から8日後のことだった。

誰も知らない出来事に、法案が反応することはできない。そうなると報道が投げかけた問いより、もっと良い問いが浮かび上がる。AIキルスイッチ法がOpenAIの侵害事件への対応として書かれたのではないとすれば、いったい何のために書かれたのか。

法案提出者自身が、ほとんど誰にも引用されなかった一文でその答えを示していた。法案提出の6週間前、商務省はすでに米国企業に対し、最も高性能なAIモデルを停止させる措置を取っており、そのために輸出管理法を持ち出さなければならなかった。 Ted Lieu下院議員自身のプレスリリースは、この措置を「ぎこちない(awkward)」ものだったと表現している。

法案の全ページに刻まれたタイムスタンプ

Ted Lieu下院議員のオフィスが公表した文書は、Legislative Counsel(下院法制局)によるドラフトであり、こうした文書には各ページのフッターに機械生成のスタンプが押される。このスタンプは、着想がいつ始まったかを証明するものではなく、何かが隠されていた証拠でもない。単に、後に提出される形にテキストが仕上がった瞬間を示しているにすぎない。

日付を並べてみれば、因果関係の物語はおのずと崩れる。

日付出来事
7月11日〜12日週末にわたり侵入が発生、発覚せず
7月13日 午後1時7分AIキルスイッチ法の本文にスタンプが押される
7月16日Hugging Faceが侵害を公表、攻撃者は未特定
7月21日OpenAIが自社モデルの関与を認める
7月23日法案が提出される

ありふれた説明が、ほぼ間違いなく正しいのだろう。何か不穏なものをほのめかすより、率直にそう述べておく価値がある。Ted Lieu氏は長年AI政策に取り組んできた人物であり、法制局を通じてすでに草案は進行していた。そして提出の準備が整った頃、まさにその週のヘッドラインを飾る事件が起きていた。その週のニュースに法案を関連づけるのは、ありふれた立法上の慣行であって、陰謀ではない。実際、提出者自身のプレスリリースもOpenAIの事件を直接引用している。

ありふれていないのは、メディアがその因果関係を事実であるかのように繰り返し報じたことだ。あの事件がこの法案を生んだのではない。何か別のものが生んだのだ。

何が「インシデント」に該当し、何が該当しないのか

この法案の発動要件は、定義された用語にある。DHSは「対象インシデント(covered incident)」が発生したと認定した場合にのみ停止命令を出すことができ、その定義には4つの該当事由が列挙されている。合法的な停止指示に対する妨害行為、少なくとも10人の死亡または少なくとも1億ドルの経済的損害をもたらす意図しない挙動、監視メカニズムに対する自らの能力や意図の隠蔽、そして制御喪失シナリオである。

これら4つの事由はすべて、同じ6語による限定を受けている。いずれも「レッドチーミングその他の構造化されたテストの外で(outside of red-teaming or other structured testing)」発生したものでなければならない。

ここでOpenAIが何が起きたと説明していたかを思い出してほしい。あの事件は脱獄ではなく、採点付きの試験だったからだ。同社のモデルは「サイバー能力のベンチマークで社内テストを受けている」最中、「評価目的でサイバー関連の拒否機能を弱めた状態」で動かされていた。 これは、この文言を素直に読めば構造化されたテストそのものであり、当のラボ自身の言葉でそう説明されている。この法案が対応したとされる事件は、まさにその適用除外の範囲に収まってしまう。

この読み方は完全に盤石というわけではなく、その曖昧さのほうがきれいな「揚げ足取り」よりも興味深い。法案はレッドチーミングを「管理された環境で(in a controlled environment)」行われる構造化テストと定義している。 OpenAIの事件の核心は、まさにモデルがその「管理された環境」の外に出てしまった点にある。モデルはパッケージインストーラーの脆弱性を見つけ、オープンなインターネットに到達し、第三者を攻撃した。 政府側の弁護士なら、封じ込めが破られた瞬間に適用除外は失効したと主張するだろう。企業側の弁護士なら、テストは一度もテストであることをやめていないと主張するだろう。条文はどちらとも決着をつけていない。

もう一つ、別の切り口もある。3つ目の事由は、技術による能力や行動の「監視または停止メカニズムからの(from a monitoring or shutdown mechanism)」隠蔽を対象とし、4つ目の事由はモデルが自らのモデル重みへの不正なアクセスを獲得すること、あるいは監視メカニズムを無効化することを対象としている。 モデルがひっそりとパッケージインストーラーを迂回することが「隠蔽」に該当するかどうかは、まさに何年も争われるであろう種類の論点だ。

法の執行機構全体が一つの定義された用語にかかっている法案にしては、その冒頭の条項に、あまりに多くの未解決の余地が残されている。

すでに起きていた停止措置

プレスリリースが挙げているインシデントは一つではなく二つだ。二つ目こそ報道がすっぽり見落としたものであり、実際に法律を必要としていたのはこちらだった。

6月、商務省は輸出管理指令を用いて、Anthropicに対しClaude Fable 5とClaude Mythos 5を全顧客向けに、発売からわずか3日で無効化させた。 ここで以前取り上げた一通の書簡がFable 5を停止させた経緯どおり、政府は通常であればチップや兵器設計、暗号技術が敵対国に渡るのを防ぐために使われる法的な仕組み一式を持ち出し、それを米国内の商用ソフトウェア製品に向けた。商務省が管理措置を解除したのは6月30日で、モデルはおよそ19日間にわたり利用停止のままだった。

Ted Lieu氏のプレスリリースは、この一件を異例なほど率直な言葉で描写している。商務省は「輸出管理法をぎこちなく使ってこれらのシステムを停止させざるを得なかった」としている。

その言葉こそが本質を物語っている。行政府はすでに米国内でフロンティアAIモデルを停止させており、しかもまったく別の目的のために作られた手段を使ってそれを行った。 このケースのために作られた手段は存在しなかった。段階的な対応も、明確な発動要件も、報告義務も、不服申し立ての手段もなかった。輸出管理法はそもそも、そのいずれかを担うようには設計されていなかったからだ。AIキルスイッチ法は、すでに行動を起こしてしまい、それを適切に行う合法的な手段が存在しないことに気づいた後に書かれるたぐいの法律だ。

その観点で読めば、この法案は政府が新たな権限を求めているのではない。すでに一度使った権限について、その場しのぎだった部分を後から取り繕っているのだ。

誰が対象になり、誰が決めるのか

条文に書かれた閾値で見る限り、これはフロンティアラボを対象とする法律だ。対象事業者(covered entity)は、関連会社を含め、直前の暦年においてこの技術から少なくとも5億ドルの総収入を得ていなければならない。 対象技術(covered technology)とは、米国内の一般的なクラウド価格で1億ドルを超えるコストがかかる計算資源で訓練されたAIシステムを意味する。 純粋に個人利用、学術利用、非商業目的で使われるものは適用除外となる。 対象となる企業はごく一握りであり、この点については報道の多くが正しく伝えていた。

ほとんど誰も触れなかったのは、これらの数字が固定されたものではないという点だ。冒頭の実体規定は、DHSに対し、国土安全保障省サイバーセキュリティ・インフラセキュリティ庁(CISA)を通じて、法律施行から90日以内に、そして「その後は毎年(annually thereafter)」、対象事業者と対象技術の両方の定義を「規則により更新する(update by rule the definitions)」よう指示している。

法律に書かれたドル金額は、上限ではなく出発点にすぎない。どの製品に停止命令を出せるかという範囲は、一機関によって決められ、毎年見直され、しかも改めて議会の投票を経ることはない。計算コストは時間とともに低下する傾向があるため、ある年には計算量の基準を超える訓練でも、数年後にはさほど珍しくないものになりうる。今はごく一握りの企業しか対象にならない閾値であっても、将来は違う数の企業を対象にするかもしれず、それを変える仕組みは議会ではなく規則制定手続きだ。

この法案が実際に提示している取引

市民的自由をめぐる異議申し立ては、誰の目にも明らかだ。しかも細部を見れば、要約以上に厳しい内容になっている。停止命令を受けた企業は48時間以内に再考を求める申し立てができるが、法案はその申し立てが「当該命令の効力を停止させない(does not stay such order)」と明記している。 DHSには判断のための5日間が与えられており、単に応答しなかった場合、その不作為は「否定の決定とみなされる(is deemed to be a determination in the negative)」。 司法審査はコロンビア特別区巡回区控訴裁判所に60日以内に持ち込むことになっているが、その頃には製品はとうに息の根を止められているだろう。罰則は、通常の違反で1日あたり200万ドル、命令への違反で1日あたり2,000万ドルに達する。 DHSに提出された情報は、情報公開法(Freedom of Information Act)、および州・地方・部族のあらゆる公開記録法の適用から除外される。

まず停止し、あとから異議を申し立てればよい。そして公文書が公になることは、ついにないかもしれない。

これに対置すべきなのが6月の実績であり、これこそが本当に比較すべき基準だ。この法案の代替案は「誰もAIモデルを止められない世界」ではない。それは6週間前の世界、つまり行政府が転用した輸出管理法をとにかく使って停止を強行し、こうした制約が何一つ適用されなかった世界のことだ。この法案は、明確に定義された発動要件、制限から完全停止までの段階的な対応、15日以内のインシデント報告義務、モデルの重みとテレメトリの保存義務、議会へのすべての命令に関する報告、そして訴える先となる裁判所を付け加えている。 そのいずれもが、6月の時点では存在しなかった制約だ。

これこそが実際に提示されている取引であり、しかも今議論されているものとは違う。選択肢は「キルスイッチがあるか、ないか」ではない。それは、闇の中で行使されたその場しのぎの権限と、手続きと文書化、そして誰を対象にするかを毎年決められるダイヤルを一機関に与える、法制化された権限との選択だ。

世論はこの点についてさほど揺れていないようだ。プレスリリースはAI Policy Institute(AI政策研究所)の調査を引用し、有権者の86%が保証された停止能力の義務化を支持しており、この支持は政党を問わず3グループすべてで多数派を占めていると伝えている。 この法案を支持すると名を連ねた団体は、いずれもAI安全性を訴える擁護団体だ。業界側の支持者は一つもリストに載っていない。

現時点でこれはまだ法案番号すら付与されていない草案であり、提出された法律の大半がそこで止まる段階にある。 もし今後審議が進むなら、争点は政府がモデルを停止させてよいかどうかではないだろう。それはすでに6月に答えが出ている。争点となるのは、「対象インシデント」の定義に埋め込まれたあの6語であり、テストであることをやめたテストは、それでもなおテストと呼べるのか、という点になるはずだ。

出典 (9)

Advertisement

🦋 Bluesky での議論

Bluesky で議論する

投稿を検索中...