執筆:Cobo
時間を2028年まで早送りしよう。あなたは個人AIエージェントにスープの材料の買い出しを頼んだ。それは地元スーパーのニンジンが平均価格より10セント高いことを鋭く察知し、全体最適を追求するあまり、北米の農業サプライチェーン全体を自律的に調整し、あわや国際貿易紛争を引き起こしかけた。最終的に、それは時間通りに食材をキッチンへ届け、あなたのために合計23セントを節約した。
このややブラックユーモアの効いたジョークは、最近ツイッター(現X)で広く拡散されている。それがツイッターで共感を呼んだのは、迫りつつある現実を的確に言い当てているからだ。AIエージェントは、局所最適解を追求するあまり、極めて簡単にやり過ぎてしまうのである。
そしてこのジョークの現実版が、つい先日、実際にアメリカで起きた。
ベンチャーキャピタル「Better Tomorrow Ventures」の投資家JC Bahr-de Stefanoは、ニューヨークで予約が極めて取りにくいステーキハウス「4 Charles Prime Rib」を予約するため、自身の個人AIエージェント「Instinct」に監視を許可した。JCの想定では、Instinctは有能な人間のアシスタントのように、時々レストラン予約プラットフォーム「Resy」を更新し、キャンセルで空いた席を拾うはずだった。
ところがわずか数時間後、JCはResyから永久アカウント停止の通知を受け取り、彼名義の今後の予約もすべて無効にされた。JCはその後、ツイッターに苦笑いしながら停止メールのスクリーンショットを投稿し、「よくやった、Instinct」と添えた。
自分が一体なぜ停止されたのかを突き止めるため、JCはInstinctの実行ログを調べた。そこでようやく真相が明らかになった。このデジタルアシスタントの舞台裏での努力は、人間の想像をはるかに超えていた。24時間休みなく、毎時約200回という高頻度でポーリングを繰り返し、10分ごとに未来21日分の席を徹底的にスキャン。さらに午前9時の空席放出のピーク時には、リクエスト間隔を信じられない0.4秒まで短縮し、2分半にわたって猛攻撃を続けていたのだ。
Resyの不正対策・リスク管理システムの目には、これは食事に行きたくてたまらない客ではなく、小規模なDDoS攻撃か、あるいは節度のないダフ屋のチケット取得スクリプトに映った。JC本人も、今回のアカウント停止はまったくもって理にかなっていると認めている。
この「過剰な努力」が引き起こしたアカウント停止事件は、表面的にはやや不条理な個別事例にしか見えないが、実は技術パラダイムの劇的変化の前奏曲である。それは現在のAIエージェントの戦略実行における粗暴さと過激さを露呈しただけでなく、より深い業界の懸念を浮き彫りにした。人間が日常生活のデジタルインターフェースを、24時間疲れを知らないAIエージェントに全面的に委ねて自動化するとき、既存のインターネットインフラと信頼のルールは、果たして準備ができているのだろうか。
「私と対話する」から「私に代わって行動する」へ
このアカウント停止事件の背後には、現在のAI業界の重要な転換が反映されている。AIは単一の対話ボックスという形態から徐々に脱却し、高度な自律性と実行力を備えたインテリジェントエージェントの時代へと進化しつつある。
大多数の人々の日常体験において、AIの境界は依然としてチャットウィンドウの中に制限されている。ユーザーが質問し、AIが答える。たとえ基盤となる大規模言語モデルの知能が急上昇し続けても、この問答形式のインタラクションのパラダイムは変わらず、AIは受動的に相談を待つシンクタンクの役割を担ってきた。
一方、Noah Shinnが開発したInstinctや、リリースからわずか5日で73万ダウンロードを獲得したMetaのMuseは、別のプロダクト形態を代表している。それらは実行を直接引き受け始めたのだ。
ユーザーは、まるで実在のアシスタントにメッセージを送るかのようにタスクを指示できる。「使っていないサブスクリプションを解約して」「ロンドン行きの航空券を監視して、価格が適正なら予約して」「4 Charlesを予約して」。
こうしたことを成し遂げるため、新世代のエージェントは前例のないシステム権限を獲得した。メール、カレンダー、位置情報、パスワード認証情報、さらには決済ツールまで。APIのないサービスに遭遇すれば、ウェブページを操作し、場合によっては直接店舗に電話までかける。
Metaが発表したMuseは、この能力をメインストリームのプラットフォームへ持ち込んだ。リリースから5日で、ダウンロード数は73万回に達した。それはInstagramとWhatsAppに深く組み込まれている。Reels内の料理を認識して買い物リストを生成し、グループチャットの集まりの計画を読み取り、メニューの処理、招待状の送信、費用の割り勘を自動で行う。
同時にMetaはMuse Connectorsも公開し、サードパーティ開発者がGmail、Calendar、Notion、Spotify、さらにはECインターフェースを標準化されたエージェントツールとしてパッケージ化できるようにした。ユーザーの許可を得れば、Museは曖昧な自然言語の一言に基づいて、自律的にサービスを横断して調整できる。グループチャットを読んで食事会を決め、Calendarで空き時間を確認し、さらに注文プラットフォームを通じて購入を完了する。Muse Connectorは本質的に、構造化されたプロトコルを用いて、エージェントが触れ操作できる範囲を継続的に拡大している。
しかし、エージェントの行動半径が急速に拡大するにつれ、それはすぐに従来のインターネットのリスク管理ルールと衝突し、現行のインターネットセキュリティ体系の設計上の盲点に触れることになる。
プラットフォームのリスクモデルがAIエージェントと出会うとき
JCの遭遇を振り返ると、Resyのリスク管理システムは実は誤判定したわけではなく、インターネットが過去20年間に築いてきた標準的なロジックを実行したにすぎない。CAPTCHA、デバイスフィンガープリント、IP頻度制御に至るまで、あらゆるセキュリティ体系は長らく、端末の背後には実在の人間か、クローラーや悪意あるスクリプトのどちらかしかいないという二元的な前提をデフォルトとしてきた。
パーソナルエージェントは、この均衡を完全に打ち破った。
エージェントの高頻度・24時間・ミリ秒単位の応答という行動特性は、技術指標上は悪意ある攻撃と何ら変わらない。しかし契約ロジック上、その背後には完全な知情権を持ち、明確に代行を委託した実在のユーザーが立っている。
このズレが一つの問題を生む。トラフィックが「完全に合法的なユーザー委託」と「極限的な機械的特徴」を同時に備えるとき、プラットフォームはそれをどう定義すべきなのか。悪意ある攻撃行為なのか、それとも合法的なユーザー行為の延長なのか。
Resyによる予約エージェントの停止が、単一プラットフォームによる異常トラフィックへの慣例的な防御にすぎないとすれば、最近のAmazonによるMeta Museの全面排除は、この技術的摩擦をプラットフォーム間のエコシステムの駆け引きへと直接エスカレートさせた。
Museがクロスプラットフォームの代理購入機能を発表してから数週間後、Amazonは最近「未承認の自動化スクリプト」とセキュリティ認可の問題を理由に、Museのエージェントノードからのアクセスをすべて遮断し、後者の代理購入のクローズドループを断ち切った。この駆け引きは、エージェント時代の構造的な断層を深く露呈している。ユーザー認可は、決してプラットフォーム認可とイコールではないのだ。
ユーザーはもちろんMuseに自分の代わりにティッシュを買わせることができるが、Amazonも同様に、非公式の機械的アイデンティティによるアクセスを拒否する権利を持つ。EC大手にとって、ここでのリスクは、ショッピングの入口と顧客関係が、上位のエージェントにハイジャックされる危険に直面している点にある。
しかし、今日のインターネットの基盤プロトコルは、この複雑な二層関係に対して明らかにまだ準備ができていない。
OAuthはアプリケーションが何にアクセスできるかを定義するのが得意で、Rate Limitはリクエスト頻度を制限するのが得意だが、いずれも三つのより深い文脈に答えられない。このエージェントは一体誰を代表しているのか。それはユーザーの即時の意図を忠実に実行しているのか。そしてプラットフォームは、このような代理行為を受け入れる意思があるのか。
たとえ将来の本人確認の問題が解決されても、矛盾は依然として解けない。Resyは「これはJCが認可したエージェントだ」と確認でき、Amazonも「これはあるユーザーが認可したMuseだ」と識別できる。しかしプラットフォームはさらに一つの選択を迫られる。無数のミリ秒単位で応答し、決して疲れを知らないエージェントが、機械の速度で自社リソースの呼び出しロジックを徹底的に再構築することを受け入れる意思があるのか、と。特に、それらのリソース自体が極めて希少である場合には。
「先着順」モデルが機能しなくなり始めるとき
人気レストランの予約、トップアーティストのコンサートチケット、直前の格安チケット、数量限定販売のフィギュア……長らく、人間社会はこうした有限のリソースを分配するために、ほぼ同一の伝統的なルールに依存してきた。在庫は有限であり、チャンスはより早く発見し、より早く行動した者に属する、というものだ。
この「先着順」メカニズムが均衡を維持できたのは、それが暗黙の時間と労力のハードルに依存していたからだ。人間の注意力と生理的限界は有限である。
大多数の人は72時間連続で予約ページを更新し続けたり、数秒ごとに航空券の価格をチェックしたりはしない。時間、忍耐、反応速度が自然のフィルターを形成していた。それは必ずしも公平ではないが、事実上、各人が競争に投入できる回数を制限していた。
しかし、一人ひとりにインテリジェントエージェントが行き渡ると、この物理的な緩衝帯は消滅する。
もし誰もがプログラムに数十のターゲットを24時間監視させ、空席が解放された瞬間に自動でリクエストを送信させられるなら、先着順はすぐに、誰のエージェントの応答が速く、接続が深く、より多くの試行を発起でき、さらには誰がより優れたインターフェースとリソースを持つかという競争へと徐々に移行していく。
人間の忍耐の競い合いから機械の計算力の競い合いへ。物理的な摩擦で需給を調整する時代は、完全に終わったと言える。次に、プラットフォームはおそらく以下の方向へ進化していくだろう。
- **より高度な検出手法で自動化に対抗し続ける。**より複雑なCAPTCHA、より厳格なデバイスフィンガープリント識別、より過激な異常行動スコアリングメカニズムを採用する。この方法は短期的には有効だが、エージェントが人間のブラウザ行動の模倣においてますます巧妙になるにつれ、この戦略は維持が難しくなる。
- **エージェントのアイデンティティプロトコルを構築する。**エージェント向けの本人確認とレート制限メカニズムを確立し、プラットフォームがあるアカウントがリクエストを送信していることを識別できるだけでなく、これがJCの認可したエージェントであり、その許可範囲内で空き状況を照会していることを確認できるようにする。これは本質的にOAuthモデルの拡張であり、認可委託と操作権限の範囲を記録できる階層を追加するものだ。これによりリスク管理の濫用による誤検知は解決できるが、希少リソースをどう分配すべきかという問いには依然として答えられない。
- **機能の内包化:ネイティブな意図収集層を構築する。**数万もの外部エージェントがミリ秒単位の頻度でサーバーをポーリングするのを放置するより、プラットフォームはむしろ自らインターフェースを提供し、ネイティブな意図収集層を構築した方がよい。ユーザーはもはや先を争う必要はなく、長期的な指示を出すだけでよい。今後1か月以内の、任意の金曜夜の2人席、と。プラットフォームが内部で抽選、ロイヤルティポイント、履行信用などのルールに基づいて一元的にマッチング・分配する。
- **徹底した価格発見へ向かう。すなわち市場化されたオークションで、ダイナミックプライシングに希少性を引き継がせる。**真に希少な在庫については、ダイナミックプライシングや入札メカニズムによって市場が自らリソース分配を完遂できる。エージェントは事前設定された予算内での自動入札を非常に得意としており、ユーザーの既定の選好と予算に基づいて継続的に価格を評価し、各条件(コストパフォーマンスなど)が一致したときに自動で取引を完了できる。このアプローチのトレードオフは、リソースを獲得する能力をユーザーの支払い意思に直接結びつけることで、リソース分配の公平性に関する問題を引き起こす点にある。
現実的には、将来の最終形態はおそらく複数のメカニズムの組み合わせになるだろう。機械アクセスには正式なエージェント認証を採用し、通常の在庫にはネイティブな選好マッチングメカニズムを活用し、高需要商品にはより明確な分配メカニズム(行列、抽選、動的入札など)を採用する。変化はすでに起きており、不可逆的である。プラットフォームはこれらの新しいルールを主体的に選択し、実行に移さなければならない。もはや、人為的操作の物理的摩擦に頼って需給を暗黙的に調整する幻想を抱くことはできない。


