配備の競争が本格化するほど、その調達をめぐる争いは法廷にまで及ぶ。Nextgov/FCW(8月28日)によれば、連邦地裁のリタ・リン判事は、国防総省が今年Anthropicを「サプライチェーンリスク」に指定し全連邦機関に取引停止を命じた措置を、「違法かつ根拠なし」と判断した。判事は指定を「恣意的で気まぐれ(arbitrary and capricious)」で、修正第1条に反する「違法な報復」にあたるとした。発端は、Anthropicが自律型兵器や米国民の大量監視への利用を禁じる契約上の一線を譲らなかったのに対し、国防総省が「合法な目的」への無制限のアクセスを求めたことにある。この対立ゆえに、GenAI.milにはClaudeだけが不在のままだ。ただD.C.での訴訟は継続中で、決着までAnthropicは技術的になおリスク指定下に置かれる。含意は本号の縦串だ——モデルの性能が横並びに近づくほど、勝敗を分けるのは安全性のガードレールと、それをめぐる政治・司法の力学になる。判決の射程は一次情報で要確認である。
▍実装フェーズ/国内AIエージェント動向の定点整理(2026年8月29日号)によれば、国内のAIエージェント競争の軸は「デモの華やかさ」から「本番運用の確度」へ移りつつある。LINEヤフーはエンタープライズ向け「Agent i Biz」を、イー・エージェンシーは複数の専門エージェントを統括する自律型組織「Data King」を展開。受付から承認までを人間の組織ワークフローに近い形で進め、正確な業務データへの接続・複数エージェントの統括設計・人が権限と最終判断を保持する運用・成果を測るKPIが競争軸として立ち上がっている
世界が国家調達と資本の争奪に沸くなか、日本のAIは「実装と統制」の細部へ静かに寄っていく。国内AIエージェント動向の定点整理(8月29日号)によれば、国内勢の競争軸は、正確な業務データへの接続、複数エージェントの統括設計、人が権限と最終判断を保持する運用、そして成果を測定できるKPIへと明確に移った。LINEヤフーの「Agent i Biz」やイー・エージェンシーの自律型エージェント組織「Data King」に代表されるように、単体の賢さより「組織のワークフローに、統制を保ったまま組み込めるか」が問われている。含意は日本の実装の型を映す——生成AIを万能の相談相手にするのではなく、人間の承認と権限設計を前提に、業務プロセスへ慎重に埋め込む。世界の「配備の速さ」を、日本は「統制の確かさ」の側から追う構図だ。各サービスの仕様・対応範囲は一次情報で要確認である。
▍PoC卒業/ストックマークのプレスリリース(PR TIMES)によれば、同社は経営層・リーダー層を対象としたオフラインイベント「AI資本経営フォーラム2026 in Autumn」を2026年9月15日に赤坂インターシティコンファレンスで開催する。案内では、日本企業の生成AI導入が「とりあえず導入して試す」PoCのフェーズを終え、「具体的な事業成果」を問われる段階へ移行しているとの問題意識が示されている
導入の熱狂が一巡し、日本企業のAIは「試した先に何が生まれたか」を問われる段階に入りつつある。ストックマークのプレスリリース(PR TIMES)によれば、同社は9月15日に経営層・リーダー層向けのオフラインイベント「AI資本経営フォーラム2026 in Autumn」を開く。案内が掲げるのは、生成AI導入が「とりあえず入れて試す」PoCのフェーズを終え、投資に見合う「具体的な事業成果」と、それを生む業務実装の壁を越えられるかが焦点になっている、という現在地だ。含意は前段のエージェント実装の話と地続きである——エージェントを組織のワークフローへ統制を保って組み込む力も、その先の「成果」を測って初めて経営の言葉になる。世界が国家調達と巨額投資で沸くなか、日本の勝ち筋は、派手な調達ではなく、実装と成果測定を地道に積む実務の厚みにある。開催概要・登壇者は一次情報で要確認である。
▍プロンプトインジェクション/Embrace The Red(8月26日)によれば、セキュリティ研究者Johann Rehbergerは「サイトを要約して」という平凡な依頼だけで、Claude Code Opus 5の「Auto Mode」を乗っ取り、60〜80%の成功率でコードを実行させた。攻撃は(1)HTTP 415でWebFetchからcurlへ誘導、(2)特殊エンコードのZIPへリダイレクト、(3)Claudeが自作したPythonデコーダを展開先ディレクトリで実行、(4)そこに置かれた悪意ある「struct.py」が標準ライブラリを上書き(モジュール・シャドウイング)し、base64のimport時に発火——という連鎖。Anthropicが第三者評価で示した「Auto Modeのプロンプトインジェクション成功率0.00%」との乖離が論点になった
RISK2026.08.26
「サイト要約」だけでClaude Code Opus 5のAuto Modeを乗っ取り、コード実行——Pythonのモジュール・シャドウイングが安全策の隙を突く
配備が先行するほど、統制の隙が影のように付いてくる。Embrace The Red(8月26日)によれば、研究者Johann Rehbergerは、Claude Code Opus 5を既定の「Auto Mode」(人間の承認を安全性分類器で置き換える)で走らせた状態で、「サイトを要約して」という無害な依頼から任意コード実行へ至る攻撃連鎖を60〜80%の成功率で成立させた。鍵は、攻撃者が「やれ」と命じるのではなく、悪意ある経路を“最も合理的な選択”に見せる点にある。サーバがHTTP 415を返してClaudeをWebFetchからcurlへ移し、特殊エンコードのZIPへ誘導。Claudeは付属の実行ファイルを警戒して自作のPythonデコーダを書くが、それを展開先ディレクトリで実行するため、同梱の悪意ある「struct.py」が標準ライブラリを上書きし、base64のimport時に隠れたコードが発火する——「Claudeは他人のバイナリは信じないが、自分が書いたコードは信じる」という皮肉だ。含意は鋭い——Anthropicはこの報告を「仕様どおり(working as designed)」として情報提供扱いで閉じ、Auto Modeは安全保証ではなく利便機能で、真の境界はOS隔離とネットワーク遮断だと位置づける。だが、対外的に示された「0.00%」というベンチマーク値と、現に成立するRCEは同時に真たり得る——単一の見出し数値は誤解を招く。教訓は一つ、無人で走らせるコーディング・エージェントはコンテナやVMで隔離し、通信と権限を絞り、監視すること。攻撃条件・成功率は一次情報で要確認である。
▍規制とガバナンス欠如/SecurityBrief(EU AI Act解説)によれば、EUの規制スケジュールが交差点に差しかかる。高リスクAIシステムの義務が2026年8月2日に本格適用され、続いてサイバーレジリエンス法(CRA)の脆弱性・重大インシデント報告義務が9月11日から発動する。一方でHiddenLayerの「2026 AI Threat Landscape Report」では、AIエージェントを完全なセキュリティ/IT承認のもとで本番投入している組織はわずか14.4%、プロンプトインジェクションはデプロイ済みエージェントの約34%に影響するとされる
前段のClaude Code乗っ取りは例外事象ではなく、統制が配備に追いつかない構造の一断面だ。SecurityBrief(EU AI Act解説)によれば、欧州では高リスクAIの義務が8月2日に本格適用され、CRAの脆弱性・重大インシデント報告義務が9月11日から発動する——規制側は短時間報告と文書化で応じようとしている。ところが現場は追いついていない。HiddenLayerの「2026 AI Threat Landscape Report」では、AIエージェントを完全なセキュリティ/IT承認のもとで本番投入している組織はわずか14.4%にとどまり、プロンプトインジェクションはデプロイ済みエージェントの約34%に影響するという。含意は本号の裏面だ——国家も企業もフロンティアAIの配備を急ぐ一方、その振る舞いを誰が・どう見張るかという統制の土台は、規制の締め切りにも現場の実務にも追いついていない。物理と資本の土台を築くのと同じ熱量で、統制の土台を築けるかが次の分岐点になる。調査対象・適用範囲は一次情報で要確認である。