本文へ移動
NEWS
ChatGPT

OpenAI、Kimi開発元の関係者の蒸留を阻止 1万5000人超が関与した

読了 約7分
1万5000人超の蒸留をOpenAIが止めた。中核はKimi開発元の関係者だった
この記事の要点

OpenAIは、隠している推論を抜き出す組織的な蒸留を7月28日までに止めたと発表しました。中核はKimiを開発する中国Moonshot AIの関係者だと分析しています。AInformationが3社のAPIで試すと、推論の本文は12回とも返ってきませんでした。

みんなの意見

AIの推論を利用者にも隠す今の形に賛成ですか?

まだ回答がありません。最初の1票をどうぞ

SHARE
1万5000人以上活動に関わったユーザー
1万6000件2日で届いた抽出の依頼
4000人以上その2日に送ったユーザー

推論を抜く蒸留を7月28日までに阻止 中核はKimi開発元の関係者だ

9月30日(現地時間)の公式ブログで、OpenAIはモデルが隠している推論を抜き出す組織的な行為を見つけて止めたと発表しました。別のモデルの訓練などに無断で使う敵対的蒸留にあたるといいます。活動の中核は、AIアシスタントのKimiを開発する中国Moonshot AIの関係者だと分析しています。

活動は7月1日に少人数で始まり、7月24日と25日に一気に増えました。この2日で4000以上のユーザーから約1万6000件の抽出の依頼が届いています。さらに調べると1万5000以上のユーザーからなる集団が見つかり、7月28日までに全面的に止めました。

ただし攻撃者が1つのグループかどうかは分かっていません。9月にはFBIやNSAも、DeepSeekやMoonshot AIなど中国企業6社が米国のAIを蒸留していると警告していました。

これまでの流れ
  1. 7/1推論を抜き出す活動が少人数で始まる
  2. 7/2425日にかけ4000以上のユーザーが約1万6000件を送る
  3. 7/28OpenAIが関連する活動を全面的に止める
  4. 9/30OpenAIが調査結果と対策を公式ブログで発表

暗号の推論を別の会話で書き起こす手口 ChatGPTの会話は無事だ

狙われた保護された推論は、モデルが答えを出すまでの内部の記録です。最終的な答えに出ない情報を含み、抜かれると第三者がモデルの力を再現する手助けにもなり得ます。

攻撃者は暗号を破らず、データベースや保存された会話にも入っていません。モデルとのやり取りを操って、本来は見えない推論を見える形で再現させていました。ある会話で得た暗号化された推論を別の会話に移し、モデルに復号して書き起こさせる新しい手口も見つかっています。

GIGAZINEも、ChatGPTの利用者の個人情報が侵害されたわけではないと伝えています。OpenAIが危ないと見るのは、元のモデルの安全対策を受け継がないまま別のモデルを訓練できてしまう点です。利用規約も、出力を使ってOpenAIと競合するモデルを作ることを禁じています。

3社のAPIに同じ質問をした返事の画面。GPT-6.1 SolもClaude Opus 5.5もGemini 3.8 Flashも思考の欄は空で、暗号化された推論や署名の長い文字列だけが付いている。赤枠はその部分
既定の設定で3社のAPIが返した思考の部分(10月1日)

3社のAPIで思考の見え方を比べた 本文は12回とも0字だ

では、ふつうの利用者には推論がどこまで見えるのか。AInformationは10月1日に3社の推論モデルへAPIで同じ問題を投げました。相手はOpenAIのGPT-6.1 Sol・AnthropicのClaude Opus 5.5・GoogleのGemini 3.8 Flashです。

問題は4人の発表順を決める日本語の並べ替えで、既定の設定と思考を見せる設定で2回ずつ解かせました。答えは12回とも正解でしたが、返ってこなかったものがあります。思考の本文です。

既定の設定では3社とも思考の欄が空か、思考の部分そのものがありませんでした。代わりに毎回付いてきたのが、人には読めない長い文字列です。GPT-6.1 Solは暗号化された推論を1,356〜1,612字返しました。

Claude Opus 5.5は署名を1,228〜1,276字、Gemini 3.8 Flashは思考の署名を1,580〜3,468字付けています。OpenAIは今回、他人の暗号化された推論を使い回して中身を戻す経路も塞いでいます。

思考を見せる設定でも届いたのは英語の要約だけだった

各社の公式の設定で思考を出すようにすると、届いたのは要約でした。要約が一番長かったのはGemini 3.8 Flashで、1,522〜2,188字ありました。GPT-6.1 Solは394〜410字で、Claude Opus 5.5は252〜262字です。

日本語で聞いたのに、要約の地の文は6回とも英語でした。思考に使ったトークンはGPT-6.1 Solが29〜100で、Claude Opus 5.5は182〜202でした。Gemini 3.8 Flashは308〜662です。

見えない思考の分も、OpenAIとAnthropicは出力トークンに含めて数えていました。

AInformation独自検証の条件:2026年10月1日・各社のAPI・答えが1つに決まる日本語の問題・各条件2回。思考を見せる設定はOpenAIがreasoning.summary=detailedです。Anthropicはdisplay=summarized、Googleはinclude_thoughts=Trueにしました。隠れた推論を書き起こさせる指示は出していません。

思考を見せる設定で3社のAPIが返した中身の画面。GPT-6.1 Solは394字、Claude Opus 5.5は252字、Gemini 3.8 Flashは2,188字の英語の要約。黄枠が要約、赤枠が空の本文欄と署名
思考を見せる設定で返った要約。3社とも英語だった(10月1日)

OpenAIは保護を強化 推論は手元に残らない前提で組む

OpenAIは不正なアカウントの停止に加え、登録の手続きとインフラの管理を厳しくしました。推論を表に出しそうなストリーミングの出力を見つけて止めておく仕組みも足しています。調べた結果はFrontier Model Forumを通じて他社と共有し、政府の窓口にも渡しました。

発表を読む限り、ChatGPTやAPIの利用者が今回の件で慌てて設定を変える場面は見当たりません。ただ検証のとおり、推論の本文は3社とも利用者の手元に残らない作りです。AIの判断の理由を後から確かめたい業務では、答えの中に根拠を書かせる指示を足しておくとよさそうです。

  • 判断の根拠が要る業務は、答えの中に理由を書かせて記録する
  • APIの費用は、見えない思考のトークンも含めて見積もる
  • 出力を別のAIの学習に回す使い方は、利用規約で禁じられていないか確かめる

OpenAIは蒸留の試みが今後さらに巧妙になるとみて、抽出を防ぐ技術と検知の仕組みを強めるとしています。推論を利用者からも隠す流れは、当面続きそうです。

3社のAPIで返ってきた思考

項目 GPT-6.1 Sol Claude Opus 5.5 Gemini 3.8 Flash
思考に使ったトークン 29〜100 182〜202 308〜662
既定の設定で見えた思考 0字 0字(空の欄だけ) 0字
思考を見せる設定 英語の要約394〜410字 英語の要約252〜262字 英語の要約1,522〜2,188字
一緒に付いた読めない文字列 暗号化された推論1,356〜1,612字 署名1,228〜1,276字 思考の署名1,580〜3,468字
思考の本文 0字 0字 0字
答えの正解 4回中4回 4回中4回 4回中4回
データ:AInformation独自検証(2026年10月1日・各社のAPI・各条件2回) / 制作:AInformation
この記事に出てくることば
敵対的蒸留
あるAIの出力や推論を無断で体系的に集め、別のAIの訓練や再現に使うこと。OpenAIやAnthropicは利用規約で禁じている
保護された推論
AIが答えを出すまでの内部の記録。最終的な答えに出ない情報を含むため、各社は暗号化などで利用者からも隠している
藤井俊太(AI導入コンサルタント)の見方

推論モデルを業務に入れる会社では、AIの判断の過程を残して後から監査する作りを考えがちです。今回の発表と検証からは、各社が推論を利用者からも隠す方向を強めていることが読み取れます。手元に残るのは英語の要約と読めない文字列だけです。審査や問い合わせの仕分けのように根拠が要る業務では、理由を答えの中に書かせてその文章を記録に残す形が現実的だとみています。

よくある質問
ChatGPTに入れた会話は今回の蒸留で漏れた?
OpenAIによると、攻撃者は保存されたユーザーの会話に直接アクセスしていません。暗号を破ったりデータベースに入り込んだりもしていません。自分たちが送った質問への推論を、やり取りを操って見える形にさせていました。GIGAZINEも、ChatGPTの利用者の個人情報が侵害されたわけではないと伝えています。
APIで推論モデルの思考の中身は見られる?
本文は見られません。AInformationが10月1日にGPT-6.1 SolとClaude Opus 5.5とGemini 3.8 FlashのAPIで12回試すと、思考の本文は1回も返りませんでした。各社の設定で届くのは英語の要約だけで、長さは252〜2,188字です。ほかに暗号化された推論や署名が1,228〜3,468字付いてきます。
ChatGPTの出力で自社のAIを学習させてもよい?
OpenAIの利用規約は、出力を使ってOpenAIと競合するモデルを作ることを禁じています。GIGAZINEによるとAnthropicなども規約で蒸留を禁じ、思考の暗号化などで守っています。OpenAIは今回、推論を書き起こさせる行為を規約違反として1万5000以上のユーザーの活動を止めました。

この記事の出典

補助資料

  • [1]ITmedia AI+ITmedia AI+・補助的な二次資料・確認 2026-10-01この記事の元にした報道

出典の最終確認日:2026年10月1日

SHARE

広告を載せており、そこから申し込みがあると紹介料を受け取ることがあります。

この記事に出てくるAIも、まとめて比べられます 496本のAIツールを、やりたいこと・料金・日本語対応で絞り込めるデータベースです。7日ごとに料金を取り直しています。 AIツールを探す

あわせて読みたいRELATED