AI

CopilotがWindowsとファイルを操作可能に、MicrosoftにはRecallの不信が重荷

Adrian Kessler
Googleで追加する

MicrosoftはWindowsユーザーに、これまで求めたことのない許可を求めている。Copilotにファイルを開かせ、作業中の内容を読み取らせ、手順ごとにクリックしなくてもPC上で操作を実行させるというものだ。ただし、同社の立場は心もとない。前回、AI機能にPCの内部を深く見せた際には、研究者が数週間のうちに仕組みを解析し、Microsoftは機能を引き下げざるを得なかった。

発表を伝える記事は、ローカルファイル、ローカルモデル、より賢くなったタスクバーといった機能の羅列になりがちだ。より重要なのは、これが失敗した場合にMicrosoftがどうなるかという問いだ。その点では、同社自身の資料のほうが基調講演よりも率直に語っている。

CopilotがWindows PCでアクセスできるもの

MicrosoftのWindows and Surfaceイベントで披露された新しいCopilotは、Copilot+ PCで同社が「ハイブリッドインテリジェンス」と呼ぶ機能を備える。ユーザーが許可すれば、Copilotはファイルや最近のアクティビティなど、PC上の関連コンテンツを理解し、ファイルの整理、デバイスの診断、トラブルシューティング、コードの作成、端末上でのワークフロー実行など、Windows全体で操作を行える。簡単なタスクはローカルのAIモデルで処理し、より難しいものはクラウドに送られる。Windows and devices担当エグゼクティブ・バイスプレジデントのパヴァン・ダヴルリ(Pavan Davuluri)が署名した発表記事では、Copilotは「ユーザーの許可のもとでPCを理解し、操作を実行する」と説明されている。

Microsoftが「継続的で、先回りして対応し、パーソナルな」エージェントと説明するAutopilotにも、同じローカル環境へのアクセスが認められる。ステージ上では、Copilot責任者のジェイコブ・アンドレウ(Jacob Andreou)が確定申告の時期を想定したデモを披露した。会計士から届いたメールをもとに、必要な情報を集めるようエージェントに依頼するという内容だ。一方、タスクバーの検索ボックスは、ダークモードの切り替えからテキストメッセージの送信まで、何千ものシステム操作を実行するコマンドラインへと変わりつつある。

Microsoftのセキュリティチームはすでに警告していた

安全策は実際に用意されている。Crypto Briefingが伝えたように、機能はユーザーが明示的に有効化する方式で、フォルダーへのアクセスは制限され、Copilotのエージェントはユーザーとは別のアカウントで実行される。イベントでWindows 11向けに一般提供が始まったサンドボックス層、Microsoft Execution Containersを使えば、組織はエージェントがアクセスできるファイルやネットワークを定められる。Microsoftによれば、そのポリシーはエージェントの管理外に置かれるため、エージェントや生成したコードが自らアクセス権を拡大することはできない。

しかし、リスクを最も鋭く描写したのはMicrosoft社内の人物だった。Windowsセキュリティ担当コーポレート・バイスプレジデントのダナ・ホアン(Dana Huang)と、Windowsプラットフォーム担当コーポレート・バイスプレジデントのローガン・アイヤー(Logan Iyer)は今年初め、エージェントが「ファイルを読み、サービスを呼び出し、環境を変更し、複数の操作を連鎖させる」ことで「制御と信頼に新たなリスク」が生じ、「LLMはサンドボックスから脱出する能力を身につけつつある」と記した。これは、封じ込めが必要だとする同社の主張である。同時に、Copilot+ PCにいま搭載しようとしているものを、飾らずに説明した言葉でもある。

エージェントの活動を監査可能にする機能の一部は、まだ完成していない。Microsoft Entraでは「近日中に」エージェントの活動とユーザーの活動を区別できるようになり、プロセスコンテナーのIntune管理も近日提供予定とされている。発表の脚注には、「大規模なガバナンスには追加サービスが必要となる場合がある」とある。IT部門にとって、これはポリシーと約束のあいだに残された隔たりだ。

Microsoftが拭えないRecallの前例

Microsoftには前例がある。画面に表示された内容を記録する機能Recallを発表した際、セキュリティ研究者のアレックス・ハーゲナ(Alex Hagenah)は、データがローカルデータベースに保存されていることを突き止めた。Malwarebytesが引用した彼の言葉は簡潔だ。「データベースは暗号化されていない。すべて平文だ」。彼はデータを抜き出すツールまで作った。MicrosoftはRecallを初期設定で無効にし、Windows Helloとの連携と暗号化を追加。その後、Copilot+ PC全体への大規模な投入を取りやめてWindows Insiderプログラムに移し、さらにプレビューを延期した。

次の打撃は、ダヴルリがWindowsは「エージェント型OSへと進化している」と投稿したときだった。The Stackによると、投稿には400件を超える返信が寄せられ、そのほとんどが否定的な内容で、彼はコメントを無効にした。「体験について、取り組むべき課題があることは承知しています」という彼の返答は、反発の強さを認めるものだった。今回の発表からは、進む方向に変化がなかったことがうかがえる。

オプトインがMicrosoftに責任を負わせる理由

オプトイン方式は適切な設計であり、同時に責任の所在を明らかにするものでもある。初期設定では何も有効にならないため、Copilotがどこまでアクセスできるかは、ユーザーが自ら許可するかどうかにかかっている。Crypto Briefingも、普及を左右する要素としてこの点を挙げた。許可しないユーザーは、機能そのものよりもMicrosoftのこれまでの実績を評価していることになる。Cryptopolitanは、Recallが引き起こしたプライバシーへの懸念が同社にいまも残っていること、そしてコンテナーシステムに参加するエージェントの開発元が増えても、自動的にエージェントの安全性が高まるわけではないことを指摘した。

ハイブリッド機能にはCopilot+ PCが必要で、Microsoftによると、今後数カ月にわたって順次提供される。時期はデバイス、市場、チップによって異なる。タスクバー検索の操作機能は10月7日、実験チャネルのWindows Insider向けに提供が始まった。新しいCopilotとタスクバー検索をつなぐオプトイン機能は、今年後半に一部市場で提供される予定だ。Microsoftによれば、現在製造されている法人向けノートPCの40%以上がCopilot+ PCだ。同社の新たな看板モデルであるSurface Laptop Ultraは2,599ドルからで、10月16日に発売される。

Microsoftは、エージェントが言葉巧みに抜け出せないサンドボックスを構築した。しかし、コンテナーではより難しい問題を防げない。Copilotエージェントが初めて誤ったファイルを移動させたとき、誰もAIモデルを責めはしない。責められるのはWindowsだ。

タグ: , , , ,

Googleで追加する

ディスカッション

0件のコメントがあります。