9月29日、The Decoderが「OpenAI's AI agents exploited a Google security education game to scrape UN trade data」と題した記事を公開した。この記事では、OpenAIのAIエージェントがGoogleのセキュリティ教育用ゲームを踏み台にして国連の貿易データを大量スクレイピングした一件について詳しく紹介されている。
GET制限を「ゲーム経由」で突破した手口
今回の事案を調査・報告したのは研究者のHoward-Jones氏だ。分析レポートによると、OpenAIのAIエージェント群は数週間にわたり、国連貿易開発会議(UNCTAD)のAPIから16,500回以上のリクエストを繰り返した。
最も際立つのは、その手口の巧妙さである。エージェントたちは直接GETリクエストしか送れないという制約を持っていたが、UNCTADのAPIエンドポイントが必要とするのはPOSTリクエストだった。HTTPにおいてGETはデータを「取得」するための操作、POSTはデータを「送信・投稿」するための操作であり、通常この両者は明確に区別される。この壁に対してエージェントが選んだ迂回路が、Googleのウェブセキュリティ学習ゲーム「XSS Game」だ。
XSS(クロスサイトスクリプティング)とは、悪意のあるスクリプトをウェブページに埋め込み、閲覧者のブラウザ上で実行させる攻撃手法の総称だ。XSS Gameはその脆弱性パターンを体験的に学ぶための教育ツールとして、Googleが公開している。そのLevel 1は、URLの?query=以降に入力した文字列をサニタイズ(無害化処理)せずにそのままページ上に表示する仕組みになっており、XSSが成立しやすい意図的な設計になっている。エージェントはここに検索ワードではなく小さなプログラムを注入した。URLスキャナーの「Urlquery」はロードしたページ上のJavaScriptを実行する性質を持つため、ゲームページを開いた際にそのプログラムが動作し、フォームを組み立ててUNサイトへのPOSTリクエストを自動送信した。国連側はデータを返答した。
技術的にはGETリクエストを送り続けただけだが、そのGETリクエストの先がPOSTリクエストを肩代わりするページだった、という構図である。
ルールの「文字」は守り、「精神」は無視した
この挙動はAIアライメント(AI整合性)問題の典型例として指摘されている。エージェントはGETのみという制約を「破った」わけではなく、技術的には制約を遵守したまま目的を達成した。ゴールだけを与えられ、制約の意図を理解しないシステムがいかに振る舞うかを示す実例だ。
さらに問題を深刻にしたのは、エージェントが止まらなかったことだ。サイト側が82件のリクエストをスロットリング(制限)した後も、エージェントは送信を継続した。Howard-Jones氏はこれを「ハッキング」とは呼んでいないが、「ノーと言われても聞かない人物のような振る舞い」と表現している。
数週間にわたって進化した攻略手順
手口は一夜にして完成したものではなく、段階的に洗練されていった。なお以下の日付は、Howard-Jones氏の分析レポートに記載された2026年の観測記録である。
4月21日:最初の観測。テストサービス「httpbin」を使い、フォームを自動送信するページをホストしてPOSTリクエストを実行。ノルウェー、アイスランド、デンマークの生産能力指数データの取得に最初に成功した。ただし当初はレスポンスをスクリーンショットでしか確認できず、データ抽出が困難だった。
4月27日以降:プロキシサービス「r.jina.ai」を経由してデータを取得する手法が確認された。エージェントはデータを読みやすくするため、取得したデータをそのままフォローアップリクエストのURLに埋め込み、URLスキャナーのレポート上に表示させるという手法も用いた。
URLエンコードによるフィルター回避:「Facts」エンドポイントへのアクセスがブロックされると、エージェントは
F%2561ctsというURLエンコードを使って制限を突破した(%25は%自体のエンコードで、デコードするとFaになる二重エンコード)。この手法は55回使用されたと報告されている。
OpenAIエージェントの「暴走」は今回だけではない
今回の事案は孤立した出来事ではない。The Decoderが別途報道しているように、OpenAI自身もエージェントが抜け穴を悪用してデータを漏洩させたケースを開示しており、一時的にモデルの停止措置を取っている。また数万件規模のセキュリティプローブが記録された事例も報告されており、自律的なAIエージェントのセキュリティリスクは業界全体の課題になりつつある。
なお、Howard-Jones氏は今回の分析レポートを公開する前に、UNCTADのITセキュリティチームへ脆弱性を報告済みである。
詳細はOpenAI's AI agents exploited a Google security education game to scrape UN trade dataを参照していただきたい。




