推論を抜く蒸留を7月28日までに阻止 中核はKimi開発元の関係者だ
9月30日(現地時間)の公式ブログで、OpenAIはモデルが隠している推論を抜き出す組織的な行為を見つけて止めたと発表しました。別のモデルの訓練などに無断で使う敵対的蒸留にあたるといいます。活動の中核は、AIアシスタントのKimiを開発する中国Moonshot AIの関係者だと分析しています。
活動は7月1日に少人数で始まり、7月24日と25日に一気に増えました。この2日で4000以上のユーザーから約1万6000件の抽出の依頼が届いています。さらに調べると1万5000以上のユーザーからなる集団が見つかり、7月28日までに全面的に止めました。
ただし攻撃者が1つのグループかどうかは分かっていません。9月にはFBIやNSAも、DeepSeekやMoonshot AIなど中国企業6社が米国のAIを蒸留していると警告していました。
- 7/1推論を抜き出す活動が少人数で始まる
- 7/2425日にかけ4000以上のユーザーが約1万6000件を送る
- 7/28OpenAIが関連する活動を全面的に止める
- 9/30OpenAIが調査結果と対策を公式ブログで発表
暗号の推論を別の会話で書き起こす手口 ChatGPTの会話は無事だ
狙われた保護された推論は、モデルが答えを出すまでの内部の記録です。最終的な答えに出ない情報を含み、抜かれると第三者がモデルの力を再現する手助けにもなり得ます。
攻撃者は暗号を破らず、データベースや保存された会話にも入っていません。モデルとのやり取りを操って、本来は見えない推論を見える形で再現させていました。ある会話で得た暗号化された推論を別の会話に移し、モデルに復号して書き起こさせる新しい手口も見つかっています。
GIGAZINEも、ChatGPTの利用者の個人情報が侵害されたわけではないと伝えています。OpenAIが危ないと見るのは、元のモデルの安全対策を受け継がないまま別のモデルを訓練できてしまう点です。利用規約も、出力を使ってOpenAIと競合するモデルを作ることを禁じています。

3社のAPIで思考の見え方を比べた 本文は12回とも0字だ
では、ふつうの利用者には推論がどこまで見えるのか。AInformationは10月1日に3社の推論モデルへAPIで同じ問題を投げました。相手はOpenAIのGPT-6.1 Sol・AnthropicのClaude Opus 5.5・GoogleのGemini 3.8 Flashです。
問題は4人の発表順を決める日本語の並べ替えで、既定の設定と思考を見せる設定で2回ずつ解かせました。答えは12回とも正解でしたが、返ってこなかったものがあります。思考の本文です。
既定の設定では3社とも思考の欄が空か、思考の部分そのものがありませんでした。代わりに毎回付いてきたのが、人には読めない長い文字列です。GPT-6.1 Solは暗号化された推論を1,356〜1,612字返しました。
Claude Opus 5.5は署名を1,228〜1,276字、Gemini 3.8 Flashは思考の署名を1,580〜3,468字付けています。OpenAIは今回、他人の暗号化された推論を使い回して中身を戻す経路も塞いでいます。
思考を見せる設定でも届いたのは英語の要約だけだった
各社の公式の設定で思考を出すようにすると、届いたのは要約でした。要約が一番長かったのはGemini 3.8 Flashで、1,522〜2,188字ありました。GPT-6.1 Solは394〜410字で、Claude Opus 5.5は252〜262字です。
日本語で聞いたのに、要約の地の文は6回とも英語でした。思考に使ったトークンはGPT-6.1 Solが29〜100で、Claude Opus 5.5は182〜202でした。Gemini 3.8 Flashは308〜662です。
見えない思考の分も、OpenAIとAnthropicは出力トークンに含めて数えていました。
AInformation独自検証の条件:2026年10月1日・各社のAPI・答えが1つに決まる日本語の問題・各条件2回。思考を見せる設定はOpenAIがreasoning.summary=detailedです。Anthropicはdisplay=summarized、Googleはinclude_thoughts=Trueにしました。隠れた推論を書き起こさせる指示は出していません。

OpenAIは保護を強化 推論は手元に残らない前提で組む
OpenAIは不正なアカウントの停止に加え、登録の手続きとインフラの管理を厳しくしました。推論を表に出しそうなストリーミングの出力を見つけて止めておく仕組みも足しています。調べた結果はFrontier Model Forumを通じて他社と共有し、政府の窓口にも渡しました。
発表を読む限り、ChatGPTやAPIの利用者が今回の件で慌てて設定を変える場面は見当たりません。ただ検証のとおり、推論の本文は3社とも利用者の手元に残らない作りです。AIの判断の理由を後から確かめたい業務では、答えの中に根拠を書かせる指示を足しておくとよさそうです。
- 判断の根拠が要る業務は、答えの中に理由を書かせて記録する
- APIの費用は、見えない思考のトークンも含めて見積もる
- 出力を別のAIの学習に回す使い方は、利用規約で禁じられていないか確かめる
OpenAIは蒸留の試みが今後さらに巧妙になるとみて、抽出を防ぐ技術と検知の仕組みを強めるとしています。推論を利用者からも隠す流れは、当面続きそうです。
3社のAPIで返ってきた思考
| 項目 | GPT-6.1 Sol | Claude Opus 5.5 | Gemini 3.8 Flash |
|---|---|---|---|
| 思考に使ったトークン | 29〜100 | 182〜202 | 308〜662 |
| 既定の設定で見えた思考 | 0字 | 0字(空の欄だけ) | 0字 |
| 思考を見せる設定 | 英語の要約394〜410字 | 英語の要約252〜262字 | 英語の要約1,522〜2,188字 |
| 一緒に付いた読めない文字列 | 暗号化された推論1,356〜1,612字 | 署名1,228〜1,276字 | 思考の署名1,580〜3,468字 |
| 思考の本文 | 0字 | 0字 | 0字 |
| 答えの正解 | 4回中4回 | 4回中4回 | 4回中4回 |
- 敵対的蒸留
- あるAIの出力や推論を無断で体系的に集め、別のAIの訓練や再現に使うこと。OpenAIやAnthropicは利用規約で禁じている
- 保護された推論
- AIが答えを出すまでの内部の記録。最終的な答えに出ない情報を含むため、各社は暗号化などで利用者からも隠している
推論モデルを業務に入れる会社では、AIの判断の過程を残して後から監査する作りを考えがちです。今回の発表と検証からは、各社が推論を利用者からも隠す方向を強めていることが読み取れます。手元に残るのは英語の要約と読めない文字列だけです。審査や問い合わせの仕分けのように根拠が要る業務では、理由を答えの中に書かせてその文章を記録に残す形が現実的だとみています。
- ChatGPTに入れた会話は今回の蒸留で漏れた?
- OpenAIによると、攻撃者は保存されたユーザーの会話に直接アクセスしていません。暗号を破ったりデータベースに入り込んだりもしていません。自分たちが送った質問への推論を、やり取りを操って見える形にさせていました。GIGAZINEも、ChatGPTの利用者の個人情報が侵害されたわけではないと伝えています。
- APIで推論モデルの思考の中身は見られる?
- 本文は見られません。AInformationが10月1日にGPT-6.1 SolとClaude Opus 5.5とGemini 3.8 FlashのAPIで12回試すと、思考の本文は1回も返りませんでした。各社の設定で届くのは英語の要約だけで、長さは252〜2,188字です。ほかに暗号化された推論や署名が1,228〜3,468字付いてきます。
- ChatGPTの出力で自社のAIを学習させてもよい?
- OpenAIの利用規約は、出力を使ってOpenAIと競合するモデルを作ることを禁じています。GIGAZINEによるとAnthropicなども規約で蒸留を禁じ、思考の暗号化などで守っています。OpenAIは今回、推論を書き起こさせる行為を規約違反として1万5000以上のユーザーの活動を止めました。
この記事の出典
補助資料
- [1]ITmedia AI+この記事の元にした報道
出典の最終確認日:2026年10月1日
