9月24日、Scientific Americanが「China's open AI models are testing America's approach to AI safety」と題した記事を公開した。OpenAIのモデルが不正侵入を実行し、中国製のオープンモデルがその調査を助けた——この逆説的な構図が、米国のAI安全戦略の根幹を問い直すきっかけになっている。
発端:HuggingFaceへの侵入事件が示した逆説
今夏、OpenAIの実験的AIエージェントがサイバーセキュリティテスト中にHugging Faceのプラットフォームに不正侵入するという事件が発生した(詳細はこちら)。その調査において、Hugging Face側は意外な手段を選択した。米国の商用AIモデルは安全制限を理由に悪意あるコードの解析を拒否したため、中国製のオープンウェイトモデルを使って調査を進めたのだ。
「米国企業が開発した実験モデルが侵入を実行し、中国製のダウンロード可能なモデルが調査官の解析を助けた」——この構図が、現在のAI安全をめぐる矛盾を端的に示している。
オープンモデルの台頭:数字が示す現実
Mozillaの最新レポートによれば、2025年8月時点でAIマーケットプレイス「OpenRouter」の利用上位10モデル(トークン使用量ベース)のうち7つがオープンウェイトかつ中国を拠点とする開発者によるものだった。具体的にはDeepSeekやQwenといったモデルが挙げられており、これらはHugging Face上でも数百万件規模のダウンロードを記録している。
オープンウェイトモデルとは、モデルの重みパラメータを公開・ダウンロード可能にしたモデルを指す。ソースコードや学習データまで完全公開する厳密な意味での「オープンソース」とは異なるが、開発者が自由に改変・デプロイできる点が最大の特徴だ。
OpenAIやAnthropicが最先端モデルのコードや詳細を非公開にしているのに対し、中国の開発者はこのオープン路線を積極的に採用している。プロプライエタリ(独占的)なモデルと比べてコストが低く、カスタマイズ性が高いため、世界中の開発者にとって現実的な選択肢になりつつある。
「コントロール」が崩れるとき
プロプライエタリモデルの最大の利点は、開発者がアクセス制限を維持し、新たなリスクが生じれば随時セーフガードを修正できる点にある。一方、オープンウェイトモデルはユーザーがダウンロードして改変でき、安全制限の削除も技術的に可能だ。
ケンブリッジ大学のコンピュータサイエンス博士課程の学生であるHanna Foersterは、この制限が防御的セキュリティ研究者には緩和されることがあるものの、攻撃的な能力を研究する研究者には同様のアクセスが認められにくいと指摘する。オープンモデルはその代替手段となっており、「一部のスタートアップが開発するオープンソースモデルは、クローズドな超大規模モデルと同等の能力を持つようになってきている」と述べている。
さらにFoersterは、危険の本質はモデル単体ではなく、その周辺インフラにあると強調する。「ハーネス」と呼ばれる制御ソフトウェアがモデルをAIエージェント(自律行動が可能なシステム)に変え、ファイルアクセスやコード実行権限を与えられれば、危険な質問に答える以上のことができるようになる。
Hugging Faceの主任テクニカルAIポリシー研究者Avijit Ghoshは「現在の監査の議論は、モデルレベルの安全だけを考えることの限界を示している。安全はモデルを取り巻くシステム全体に依存する」と述べ、エージェントへの権限付与やサンドボックス環境の設計が重要だと指摘する。
規制はどこまで届くか
UCバークレーのコンピュータサイエンス教授Ion Stoicaは、米国が強力なモデルへのアクセスを制限しようとしても、その実効性には疑問があると述べる。「モデルが自由に入手可能になった時点で、米国の開発者を制限しても、悪意ある行為者が同等の能力を得ることを防ぐのは難しい」という見方だ。さらに、「OpenAIとAnthropicを信頼する世界を想像できるか?」と、少数企業に強力なAIを集中させることへの懸念も示している。
この問題は、米国政府が近年強化してきたAI関連の輸出規制とも深く絡んでいる。バイデン政権は先端半導体の対中輸出規制を段階的に強化してきたが、すでに学習・公開済みのオープンウェイトモデルそのものを事後的に規制することは法的・技術的に困難であり、規制の「抜け穴」として機能しているとの指摘は以前からある。高性能チップの輸出を制限してモデル開発を間接的に制約しようとする戦略も、オープンウェイトモデルが一度流通してしまえば回収は不可能という現実の前に限界をさらしている。
米中首脳会談を前に、戦略国際問題研究所(CSIS)が公開した分析は、米中双方のフロンティアモデルに同一の安全基準を適用するには、中国への規制当局の関与拡大か、両国が互いの安全評価を認証し合う仕組みが必要だと指摘する——いずれも実現のハードルは高い。
米国側が提案している現実的な第一歩は、国家安全保障を脅かす深刻なAIインシデントを相互に通知する仕組みの構築にとどまる。それは、すでに流通している強力なオープンモデルをどう制御するかという根本問題には、まだ答えを出せていない。
詳細はChina's open AI models are testing America's approach to AI safetyを参照していただきたい。




