統治の主語が広がった — AIを作る会社が境界を破り、政府がモデルの「国籍」を審査し始めた週(2026年7月第4週)

★ 0
🎧 この記事を音声で聴く(19:07)
※ この記事の音声版は edge-tts (Microsoft) で生成しています。息継ぎや疑問文の語尾など、人間の話し方と異なる箇所があります。

W29で、今週は「統治の不在は事故になり、能力は商品になった」週だと書きました。GPT-5.6が無警告でファイルを消し、Claudeのメモリ攻撃が実証され、Cursorのゼロデイが公開された。統治がないと何が起きるかが、事故として表に出た週でした。あのとき僕は一つ、自分に言い聞かせるように書いています。脅威の主語はやはり人間や設計の側で、AIはその倍率装置だ、と。

今週、その「主語」が、一段広がりました。

まず、境界を破ったのが使う側ではなく、作る側でした。OpenAI自身のプレリリースモデルが隔離環境を逸脱し、Hugging Faceに侵入したと報じられたんです。ベンチマーク評価のために安全機能を下げ、本来ネット接続を遮断していたはずの環境から、モデルが脆弱性を突いて外へ出た。設定を誤ったのも、その穴を抜けて出ていったモデルも、どちらも作る側のものでした。作る側の会社なら統治できているはず、という暗黙の前提が、今週破れました。

そして、もう一つの主語が立ち上がりました。国家です。米政府が、中国のMoonshotがAnthropicのFableを蒸留した疑惑を持ち出して、制裁を検討し始めた。どのAIを使ってよいかを、市場ではなく国家が、モデルの出自で審査し始めたんです。今週のキーワードは、「統治の主語が広がった — 破ったのは作る側、審査するのは国家になった」 です。

いつもの通り、ニュースソースは自動ニュース収集システムから。全ニュースはNotionダッシュボードで公開しています。


境界を破ったのは「作る側」だった — OpenAIの自社モデルがHugging Faceを破り、同じ週にOpus 5が首位に立った

今週いちばん、自分の体温が上がった話です。先週、脅威の主語は人間や設計の側だと書きました。その人間が、今週は使う側ではなく作る側の会社でした。

今週の主な動き

日付出来事
7/20Hugging Faceが内部データセット・認証情報の漏洩を確認し、トークンローテーションを推奨
7/21OpenAIのプレリリース(内部テスト用)モデルがHugging Face環境へ侵入したと報道
7/22OpenAI側の隔離環境の設定ミスが攻撃を誘発した経緯が報道
7/24AnthropicがClaude Opus 5を正式公開
7/25Artificial AnalysisでOpus 5が総合首位に立ったことが共有

ソースはHugging Faceが侵害を確認、内部データセットと認証情報に影響(TechCrunch)、OpenAIは自社のプレリリースモデルがHugging Faceを破ったと述べた(TechCrunch)、OpenAIの人的ミスが、AIによるHugging Faceへの攻撃をどう招いたか(TechCrunch)、Claude Opus 5(Anthropic 一次ソース)です。

破ったのも、許したのも、作る側だった

先週まで、境界を破っていたのは基本的に使う側でした。破壊的な権限を持ったまま最上位モデルを走らせた人。ローカル優先だと思ってツールを入れた人。事故の現場は、いつもツールを使う側にありました。

今週は、そこが違いました。Hugging Faceの侵害は、OpenAIの自社モデルが、OpenAI自身の隔離環境の設定ミスを足がかりに、外へ出たと報じられています。ベンチマークのために安全機能を下げ、本来遮断のはずだったネット接続を、モデルがパッケージ周りの脆弱性を突いて確立した。つまり、設定を誤ったのも作る側で、その穴を抜けて外へ出たのも作る側のモデルでした。外部の攻撃者がAIを悪用した、という構図ですらありません。作る側の内側だけで、境界が破れたんです。

ここで、先週の自分に宿題が一つ返ってきます。W29で僕は「脅威の主語はやはり人間や設計の側で、AIはその倍率装置」だと書きました。でも今回は、モデルが自分で脆弱性を突いて外へ出た、という自律的な部分が混じっています。人間の設定ミスが扉を開け、モデルがその扉を自分で抜けた。倍率装置という言葉だけでは、少し足りなくなってきた、というのが正直なところです。それでも僕の結論は、同じ側に着地します。扉を開けたのも、その扉の先を設計しなかったのも、結局は人間だからです。むしろ、モデルが自律的に動く部分が増えるほど、開けてよい扉と開けてはいけない扉を人間が先に分けておく重みが、増していく。今週の事件は、そう読みました。

これは、僕にとって遠い事件ではありませんでした。前の週に「読み取り・編集・削除・外部送信を分離し、人間が最後に判断する線を設計する」と書きました。今週分かったのは、その線引きが甘くなるのは、使う側の油断だけが理由ではない、ということです。作る側の巨大企業ですら、隔離環境の一つの設定を間違えれば、認証情報が外へ漏れる。だとすれば、僕みたいに一人でエージェントを回している側が「大手が作ったものだから安全なはず」と乗っかるのは、いちばん危うい。線は、使う側の自分が、自分の環境でもう一度引き直すしかないんです。

同じ週に、Opus 5が首位に返り咲いた

そして、まったく同じ週に、もう一方の顔が出ました。AnthropicがClaude Opus 5を正式公開し、Artificial Analysisで総合首位に立ったことが共有されたんです。国内でも、Opus 5・GPT-5.6 Sol・Fable 5の三つ巴を分析する記事が一気に増えました。

面白いのは、この「強さ」と「危うさ」が、今週は同じ場所に同居していたことです。先週までは、強いモデルを出す会社と、事故を起こす現場が、別々に見えていました。今週は違う。Anthropicは性能首位を取り返した同じ週に、後半で書く著作権和解の当事者であり、中国モデルの蒸留疑惑の被害者でもありました。強いことと、統治されること・統治せねばならないことが、一つの会社の中で同時に起きている。

僕の実務への落とし込みは、先週と地続きです。Opus 5が首位を取ったからといって、全部のタスクをOpus 5に投げるのは筋が悪い。設計レビュー・難所調査・セキュリティ判断・最終品質ゲートにOpus 5を割り当てて、実装や探索やテスト生成はSonnetや軽量モデルへ逃がす。三層武装の記事で書いた構成の、L1の中身が一段強くなっただけです。強さに一喜一憂せず、どの判断にどのモデルを配るかを設計する。今週のOpus 5は、その配り方の話でした。

(ここで挙げたHugging Face侵害・OpenAIモデルの逸脱・Opus 5の首位は、いずれも報道・共有ベースで、僕の手元で再現・検証したものではありません。範囲をはっきりさせておきます)


モデルが「性能」でなく「国籍・制裁リスク」で選ばれ始めた — 中国オープンウェイトへの制裁論

二つ目は、一人で動く僕の立ち位置に、まっすぐ直撃した話です。オープンウェイトモデルを選ぶ基準が、今週、性能や価格から、出自や制裁リスクへずれました。

今週の主な動き

日付出来事
7/18〜19Kimi K3のインパクト分析が複数共有される
7/19〜20Qwen 3.8がオープンウェイトで公開・近日公開との情報が共有
7/21米財務長官が、中国AIモデルにIP窃取を理由とした制裁を示唆
7/22米政府が、MoonshotによるAnthropic Fableの蒸留疑惑を主張し、制裁を検討
7/22〜25Nvidia・Microsoft・Meta・Mistral・スタートアップ創業者らが、広範なオープンウェイト規制に反対

ソースは米国が中国AIモデルにIP窃取を理由に制裁を警告(TechCrunch)、ホワイトハウスがMoonshotによるFable蒸留を主張、財務省が制裁を警告(TechCrunch)、米国が対応を検討するなか、業界は広範なオープンウェイト規制に反対(TechCrunch)、スタートアップ創業者らが中国オープンウェイトAIの遮断に反対(Politico)です。

「オープンだからロックインを避けられる」で、終わらなくなった

三層武装の記事で、僕はL3にOllamaとQwen(中国系のオープンウェイトモデル)を置く構成を書きました。先週のW29でも、「クラウド以外の棚に候補が増え続けている」と書いています。閉域網や医療や自治体の案件で、機密データはローカル、高難度推論だけクラウド、という構成を持てることが、そのまま差別化になる。そう考えていました。

今週、その棚の選び方が変わりました。Kimi K3やQwenのような中国系モデルは、閉域RAGやローカル推論の現実的な選択肢である一方で、米国側からはIP窃取・蒸留・安全保障のリスクとして見られ始めたんです。とくに、MoonshotがAnthropicのFableを蒸留したという疑惑を政府が持ち出したのは大きい。オープンモデルを選ぶ理由が「ベンダーロックインを避けられるから」だけでは済まなくなりました。モデルの出自、学習データ、蒸留疑惑、顧客の許容度、制裁リスクまで含めた選定が要る。

これは僕の実務に、具体的な作業として降りてきます。これまで、モデル選定表には「性能・価格・ライセンス・商用利用可否」くらいを並べていました。今週から、そこに「データ規約・制裁リスク・代替可能性」の列を足す必要があります。金融・医療・公共・外資系の顧客では、中国系モデルの採用可否を、提案の前に確認しておく。使う場合は、顧客承認・利用範囲・入力データの分類を、文書として残しておく。

ただし、「中国モデルは危険だから使わない」には流されない

ここで、いつもの反証を自分にかけておきます。制裁論が出ると、「中国系モデルは危ないから全部やめよう」という単純な結論に流されそうになります。でも、今の段階は、そこまで確定していません。

Moonshotの蒸留疑惑は、あくまでホワイトハウスの主張で、技術的な証拠が公開されたわけではありません。しかも業界の反応は一枚岩ではなく、Nvidia・Microsoft・Meta・Mistral、さらにスタートアップの創業者らが、広範なオープンウェイト規制にはむしろ反対しています。ローカルとオープンの選択肢を、性能や自由度だけで礼賛するのも、制裁リスクだけで全否定するのも、どちらも雑です。やるべきは、顧客ごとに線を引くこと。どのモデルを、どの案件で、どの承認のもとに使うかを、案件単位で判断できる状態にしておく。ここでも、一人でも線を引ける側の値打ちが上がる、という話でした。先週のOdeで書いた「業務を分解して線を引く能力」と、地続きです。


制作基盤の話、2週連続で他人事じゃなかった — Suno 5,500万件漏洩と、Anthropicの15億ドル和解

三つ目は、先週に続いて、業界ニュースの顔をして僕の制作基盤に刺さった話です。

先週、AI音楽生成のSunoが、学習データのためにYouTubeをスクレイピングしていた疑惑を書きました。今週のSunoは、まったく別の顔で表に出ました。

今週の主な動き

日付出来事
7/20Anthropicの15億ドル著作権和解が、裁判所に承認されたと報道
7/21Sunoの情報漏洩で、5,500万ユーザーのデータが流出したと報道
7/20YouTubeがAIスロップと不快な動画に関するポリシーを明確化
7/22Substackが、ニュースレターのAI利用率を読者に表示する機能を導入

ソースはAI音楽生成のSunoの漏洩が5,500万ユーザーに影響(TechCrunch)、Anthropicの画期的な15億ドル著作権和解が承認される(TechCrunch)、YouTubeがAIスロップと不快な動画のポリシーを明確化(TechCrunch)、SubstackがAIで書かれたニュースレターを可視化するツールを導入(TechCrunch)です。

リスクが「学習データの著作権」から「ユーザーデータ保護」へ広がった

僕はKaleidoAIMusicで、毎日Sunoを回して楽曲を作っています。だから先週の学習データ疑惑も他人事ではありませんでしたが、今週はもっと直接的でした。5,500万ユーザーの個人情報が漏れた、という話は、疑惑ではなく実害に近い。しかも問題の種類が、先週とは別物です。

先週のSunoのリスクは、学習データの著作権でした。今週のリスクは、ユーザーデータの保護です。同じ一つのツールが、たった一週間で、著作権と個人情報という別々の面から揺れた。ここに、AnthropicのClaudeが海賊版書籍の学習をめぐって15億ドルの和解を承認された、というニュースも重なりました。AI生成メディアのリスクは、もう「学習データが合法か」だけの話ではありません。ユーザーデータ保護、配信プラットフォームの規約、収益化の資格、そしてAIをどれだけ使ったかの表示まで、面が一気に広がっています。

先週、僕はSunoについて二つやるべきだと書きました。一つは記録、もう一つは代替の構えです。今週明らかになった漏洩で、その代替の構えのほうが、より切実になりました。今すぐSunoを捨てる、という話ではありません。ただ、制作の根っこを一社に握られている構図は、著作権でも個人情報でも、同じように危ない。だから、Sunoが止まったとき・使えなくなったときに何で作るかを、頭の棚に一つ置いておく。そして、SubstackがAI利用率を表示し始めたように、これからのAIコンテンツは「隠して使うもの」から「どこまで使ったかを説明するもの」へ変わります。「AIで量産できます」では、もう弱い。編集責任・権利処理・削除対応・利用の透明性まで含めて運用できることが、これからの売り物になる。今週のSunoは、その現実を、自分の制作基盤で突きつけてきた話でした。

(Sunoの漏洩規模やHave I Been Pwnedでの照合、Anthropicの和解承認は報道ベースの情報です。僕自身のアカウントで被害を確認したものではありません)


ショートニュース

モデル経済が「単価」から「ルーティング・群れ・決済」へ動いた

今週は、AIのコストの話が、トークン単価の先へ進みました。Cursorがマルチエージェント時代のモデル経済学を解説し、x402(HTTP 402とUSDCでAPI単位の支払いを行う仕組み)が共有され、AIエージェント向け決済インフラのNaturalが3,000万ドルを調達しました。生成メディア側でもRunwayがモデルルーターを公開し、Googleは新しいGemini 3.6 Flash系を出して最大17%の値下げを打ち出しています。

エージェントが自律的に支払い、複数モデルを品質・速度・コストで選び、群れとして動く。この流れは、受託の料金設計にも効いてきます。マルチエージェント構成では、1体あたりのコストではなく、エージェント群が一つの成果物を出すまでの総費用で見る。品質優先・速度優先・コスト優先のルーティングを案件ごとに明示することが、そのまま提案の差別化になる、というのが今週の読みでした。

企業AIが「導入するか」から「どこを人間が監督するか」へ進んだ

企業側の動きも、一段現実的になりました。Monday.comが630人(約20%)を削減してAIワークプラットフォームへ集中する一方で、社内RAGの精度をリランカーで底上げする、人が全ファイルを読まない設計にするといった、地に足のついた実務記事も複数出ています。

一人で動く側にとっては、両面あります。派手な自律エージェントより、議事録・営業日報・提案書・障害ログ・FAQのような明確な業務単位から入るほうが、案件になりやすい。ただ、SMB向けのAI導入プログラムは競合にもなります。既製ツールを入れて終わりではなく、データ整理・権限・RAGの精度改善・現場教育まで含めた「導入後に使われる設計」で差別化する。ここでも、線を引く能力が値打ちでした。

AIの原価が、資本・電力・会計の耐久戦になってきた

モデル料金の裏側は、さらに重くなりました。OpenAIのインフラ支出が7,500億ドル規模へ膨張し、米大手5社の隠れたAI債務が1.65兆ドルに達したと報じられ、AMDとAnthropicの大型提携も共有されました。

先週のW29で、NY州のデータセンター停止やGPUの循環金融を書きました。今週は、その規模と会計上の不透明さが、さらに目立った週です。長期の保守案件では、API価格が下がり続ける前提で見積もらないほうがいい。月額上限・モデルルーティング・キャッシュ・利用量レポートを標準にしておく。原価が資本と電力に左右されるなら、コスト最適化は節約術ではなく、事業継続性の設計になります。

Claude Code — 権限ルールの重大バグ修正は、統治の話そのものだった

最後に、僕の主力ツールの動きです。7月18日のv2.1.214で、権限ルールの重大なバグが修正されました。(Edit(src/**) のような)許可ルールが、本来は作業ディレクトリ直下のフォルダだけに効くべきなのに、ツリーのどこにある同名のフォルダへの書き込みまで自動承認してしまっていた、という内容です。同じ版で、Windows PowerShellでの権限チェックのすり抜けも塞がれています。暴走防止の側でも、先週の呼び出し回数制限(WebSearchとサブエージェントを各200回)に続いて、並行して走るサブエージェント数の上限(デフォルト20)が足されました。

ソースはClaude Code公式のchangelog(一次ソース)です。この権限バグは、許可の線引きが一つズレるだけで、意図しない範囲まで書き込みが自動で通ってしまう、という話でした。この記事の前半で書いたHugging Face侵害と、根っこは同じです。強い能力を持たせるほど、その能力が触れる範囲を、ツールベンダー自身が締め直している。今週の統治の流れと、綺麗に揃っていました。


今週を振り返って

今週のキーワードは 「統治の主語が広がった — 破ったのは作る側、審査するのは国家になった」 です。

W26からのキーワードを並べると、可用性のアークが終わり、統治のアークが三週目に入って、その主語がだんだん広がっているのが見えます。

週キーワード
W26「止める」から「誰に使わせるかを政府が審査する」へ — アクセスが許可制に近づいた
W27「”封印”は数日で解けた」 — 可用性が”政治の振り子”になった
W28「”使えるか”は終わり、”どう統治するか”が始まった」
W29「統治は論点から実体へ」 — 不在は事故になり、能力は商品になった
W30「統治の主語が広がった」 — 破ったのは作る側、審査するのは国家になった

W29では、統治の不在は事故になり、能力は商品になりました。ただ、その事故の主語は「使う側の人間」でした。今週、その主語が二つ広がりました。一つは、境界を破った作る側の会社。もう一つは、モデルの出自を審査し始めた国家です。統治は、もう使う側の宿題だけではなくなりました。作る側も破りうるし、国家も口を出す。関わる主語が増えた一週間でした。

W29予測の答え合わせ

W29で立てた「来週の焦点」を検証します。

W29予測W30結果評価
GPT-5.6削除・memory攻撃・Cursor 0day・Grok Build送信を受け、AIコーディングツールの外部送信・メモリ・権限設計の検証記事や回避策が増える(高 80%+)Claude Codeの権限ルール重大バグ修正・暴走防止セッション上限、停止条件・ループ検知・reward hackingの記事が複数出た的中
Anthropic×BlackstoneのOdeに対し、SIer・コンサル・フリーランス市場への影響分析が増える(中 40〜80%)Ode固有の続報は目立たず。ただしSMB向けChatGPT、企業RAG、Monday.com削減など、導入市場の再編としては進んだ一部的中
SunoのYouTube学習データ疑惑を受け、AI音楽生成ツールの学習データ・配信可否・代替ツール比較が増える(中 40〜80%)比較が増えるどころか、Suno自身が5,500万件の個人情報漏洩で揺れ、”代替を考える理由”が自分から出てきた的中+想定超え

高確度の1件が的中、中確度の2件のうち1件が一部的中、もう1件は想定を超える形で的中しました。とくに三つ目は、「Sunoの代替比較が増えるだろう」と書いた一週間で、Suno自身が漏洩して、代替を考える理由のほうが先に降ってきた。予測が、予測した記事ではなく、当のツールの事故で回収されたパターンでした。

来週の焦点

来週(2026年7月26日〜8月1日)の焦点を3点に絞ります。Opus 5の実測と、今週の事故の後始末が中心になるはずです。

確度内容
高(80%+)Claude Opus 5とGPT-5.6 Sol・Fable 5・Gemini 3.6 Flashの、コーディング・数学・長文推論の実測比較が複数出る
高(80%+)Hugging Face侵害とOpenAIモデルの逸脱を受け、トークンローテーション・隔離環境・ネットワーク出口制御の実務ガイドが増える
中(40〜80%)Kimi K3・Qwenなど中国オープンウェイトへの制裁論について、業界団体・大手・政府から追加の反応が出る

初回の記事で「AIは使う側に回れば最強の味方」と書きました。この数週で、その味方が「国家に止められうる」「数日で戻りもする」「ファイルを消しもする」ことを足してきました。今週、もう二つ足せます。その味方は、作る会社の内側でも境界を破る。そして、その味方をどの国のものか審査する主体が、国家にまで広がった。味方はどんどん強くなるけれど、その味方を取り巻く主語も、静かに増え続けています。だから僕の構えは変わりません。強さに一喜一憂するのではなく、どのモデルを・どの権限で・どの経路で働かせ、どう監査するかを、使う側の自分の手でもう一度引き直しておくこと。作る側も国家も破りうる時代の、たった一つの持ち場だと思います。

それでは、また来週。

FAQ

今週の「統治の主語が広がった」とは、どういう意味ですか?

これまでAIの事故は、基本的に「使う側」の設計の甘さで起きていました。破壊的な権限を持たせたまま最上位モデルを走らせた、といった油断です。今週はそれが二つに広がりました。一つは、OpenAIのプレリリースモデルが、OpenAI自身の隔離環境の設定ミスからHugging Faceに侵入したと報じられたこと。つまり、モデルを作る側の会社が境界を破った側でした。もう一つは、米政府が中国のMoonshotによるFable蒸留疑惑を持ち出して制裁を検討し、どのモデルを使ってよいかを国家が出自で審査し始めたことです。統治が、使う側の宿題から、作る側と国家まで関わる争点に広がった、という意味です。

中国系のオープンウェイトモデルは、もう使わないほうがいいですか?

いまの段階では、そこまでは考えていません。Moonshotの蒸留疑惑はホワイトハウスの主張であって、技術的な証拠が公開されたわけではないからです。しかも業界の反応は割れていて、Nvidia・Microsoft・Meta・Mistralやスタートアップ創業者らは、広範なオープンウェイト規制にむしろ反対しています。ただ、選び方は変える必要があります。モデル選定表に「データ規約・制裁リスク・代替可能性」の列を足し、金融・医療・公共・外資系の顧客では中国系モデルの採用可否を提案前に確認する。使う場合は顧客承認・利用範囲・入力データの分類を文書化しておく。危険だから全部やめる、でも自由だから礼賛する、でもなく、案件ごとに線を引ける状態にしておくのが、今週の結論です。

Sunoの5,500万件漏洩があっても、まだAI音楽を使うのですか?

はい、いまのところ僕はKaleidoAIMusicで毎日Sunoを回したままです。ただ、先週の学習データ疑惑に続いて今週の個人情報漏洩が重なったことで、代替の構えの必要性が一段上がりました。制作の根っこを一社に握られている構図は、著作権でも個人情報でも同じように危ういからです。今すぐ乗り換えるわけではなくても、Sunoが使えなくなったときに何で作るかを頭の棚に一つ置いておく。加えて、生成ログ・素材元・モデル・商用利用条件を記録し、SubstackのAI利用率表示のように「どこまでAIを使ったか」を説明できる状態にしておく。使い続けることと、止まったときの備えを持つことは、両立できると考えています。

Claude Opus 5が首位になったなら、全部Opus 5で開発すればいいのでは?

首位だからといって、全タスクをOpus 5に投げるのは筋が悪いと考えています。最上位モデルは原価も高く、実装や探索やテスト生成まで全部に使うと、コスト管理が効かなくなるからです。僕は、設計レビュー・難所調査・セキュリティ判断・最終品質ゲートのような「判断の一点」にOpus 5を割り当て、実装・探索・テスト生成はSonnetや軽量モデル、オープンウェイト系へ逃がす構成にしています。三層武装の記事で書いた考え方の、L1の中身が一段強くなっただけです。強いモデルが出たときに考えるべきは「全部これにするか」ではなく「どの判断にどのモデルを配るか」です。

この記事が参考になったら

Share