誰もが疲れを知らないAgentを持つとき、いかにしてインターネットのルールは書き換えられるか

Cobo Labs
本文约3814字,阅读全文需要约15分钟
高頻度Agentによるインターネットインターフェースへの衝突。

時間を2028年まで早送りしよう。あなたは個人AIエージェントにスープの食材を買いに行かせた。それは地元スーパーのニンジンが平均価格より10セント高いことを鋭く察知し、全体最適解を追求するために、北米の農業サプライチェーン全体を自律的に調整し、さらには国際貿易紛争を引き起こしかけた。最終的に、食材は時間通りにキッチンへ届けられ、あなたは合計23セント節約できた。

この少しブラックユーモアの効いた小話は、最近Twitterで広く拡散された。これがTwitterで共感を呼んだのは、迫りつつある現実を的確に言い当てているからだ。AIエージェントは局所最適解を追求するあまり、力を入れすぎてしまいがちなのである。

そしてこの小話の現実版は、つい最近、アメリカで実際に起きたばかりだ。

ベンチャーキャピタルBetter Tomorrow Venturesの投資家JC Bahr-de Stefanoは、ニューヨークで予約が極めて困難なステーキハウス「4 Charles Prime Rib」を予約するため、自身の個人AIエージェントInstinctに監視を許可した。JCの想定では、Instinctは有能な人間のアシスタントのように、時折レストラン予約プラットフォームResyをチェックし、キャンセルで生じた空席を拾ってくれるはずだった。

しかしわずか数時間後、JCはResyから永久BANの通知を受け取り、名義上の今後の予約もすべて無効にされた。JCはその後、Twitterで苦笑いしながらBANメールのスクリーンショットを公開し、「よくやったよ、Instinct」と綴った。

自分が一体なぜBANされたのかを突き止めるため、JCはInstinctの実行ログを調べた。そこで初めて真相が明らかになった。このデジタルアシスタントの裏での努力量は、人間の想像をはるかに超えていた。24時間体制で毎時約200回という高強度のポーリングを行い、10分ごとに今後21日分の席を徹底的にスキャンしていた。さらに午前9時の放席ピーク時には、リクエスト間隔を驚異の0.4秒にまで短縮し、2分半にわたって執拗に連打し続けていた。

Resyの不正防止・リスク管理システムの目には、これは食事を切望する客ではなく、小規模なDDoS攻撃、あるいは節度のない転売屋のチケット搶奪スクリプトに映った。JC本人も、今回のBANは完全に妥当だと認めている。

この「過剰な努力」が引き起こしたBAN事件は、表面的にはやや荒唐無稽な個別事例に見えるが、実態は技術パラダイムの激変の前触れである。それは、現在のAI Agentが戦略実行において粗雑で攻撃的であることを露呈しただけでなく、より深い業界の潜在的な懸念を浮き彫りにした。人間が日常生活のデジタルインターフェースを、24時間疲れを知らないAIエージェントに完全に自動化させるとき、既存のインターネットインフラと信頼ルールは、果たして準備できているのだろうか?

「私と対話する」から「私に代わって行動する」へ

このBAN事件の背後には、現在のAI業界における重要な転換が反映されている。AIは単一のチャットボックス形態から徐々に脱却し、高度な自律性と実行力を持つインテリジェントエージェントの時代へと進化しつつある。

大多数の人の日常的な体験において、AIの境界は依然としてチャットウィンドウの中に制限されている。ユーザーが質問し、AIが答えを返す。基盤となる大規模言語モデルの知能がどれほど向上しても、この問答型のインタラクションパラダイムは変わっていない。AIが演じているのは、受け身で咨询を待つシンクタンクである。

これに対し、Noah Shinnが開発したInstinct、そして最近リリースから5日で73万ダウンロードを達成したMeta Museは、別の製品形態を代表している。それらは実行を直接引き継ぎ始めたのである。

ユーザーは本物のアシスタントにメッセージを送るようにタスクを下せる。「使っていないサブスクを解約して」「ロンドン行きの航空券を監視して、価格が適正なら予約して」「4 Charlesを予約して」など。

これらのことを成し遂げるため、新世代のエージェントはかつてないシステム権限を獲得した。メール、カレンダー、位置情報、パスワード認証情報、さらには決済ツールに至るまで。APIのないサービスに遭遇した場合は、ウェブページを操作し、甚至は直接店舗に電話をかけることもある。

Metaが打ち出したMuseは、この能力を主流プラットフォームに持ち込んだ。リリースから5日でダウンロード数は73万回に達した。それはInstagramとWhatsAppに深く組み込まれている。Reelsの料理を認識して買い物リストを生成し、グループチャットの集まりの計画を読み取り、メニューの処理、招待の送信、費用の割り勘を自動で行う。

同時にMetaはMuse Connectorsを開放し、サードパーティ開発者がGmail、Calendar、Notion、Spotify、さらにはECインターフェースを標準化されたAgentツールとしてパッケージ化できるようにした。ユーザーの授权の下、Museは曖昧な自然言語の一言から、自律的にサービスを横断して調整できる。グループチャットを読んで会食を決め、Calendarで空きを確認し、予約プラットフォームを通じて手配を完了する。Muse Connectorは本質的に、構造化プロトコルを用いて、Agentが触れ、操作できる範囲を継続的に広げているのである。

しかし、エージェントの行動半径が急速に拡大するにつれ、それはすぐに従来のインターネットリスク管理ルールと衝突し、現行のインターネット安全体系の設計上の盲点に触れることになった。

プラットフォームのリスクモデルがAIエージェントと遭遇するとき

JCの遭遇を振り返ると、Resyのリスク管理システムは実は誤判定しておらず、インターネットが過去20年間に築いてきた標準的なロジックを実行していただけだった。CAPTCHA、デバイスフィンガープリントからIPレート制限まで、すべての安全体系は長らく二項対立の前提を置いてきた。端末の背後にいるのは、真人か、さもなくばクローラーや悪意あるスクリプトのいずれかである、と。

Personal Agentはこの均衡を完全に打ち破った。

エージェントの高頻度、24時間体制、ミリ秒級の応答という行動特性は、技術指標の上では悪意ある攻撃と何ら変わらない。しかし契約ロジックの上では、その背後には完全な知情権を持ち、明確に代理を委託した実在のユーザーが立っている。

このミスマッチは一つの問題を提起する。トラフィックが同時に「完全に合法的なユーザー委託」と「極致の機械的特徴」を備えるとき、プラットフォームはそれをどう定義すべきか。悪意ある攻撃行為に属するのか、それとも合法なユーザー行為の延長なのか?

Resyが予約AgentをBANしたのが、単一プラットフォームによる異常トラフィックへの慣例的な防御にとどまるなら、最近のAmazonによるMeta Museの全面封殺は、この技術的摩擦を直接プラットフォーム間のエコシステムゲームへとエスカレートさせた。

Museがクロスプラットフォーム代理購入機能を打ち出して数週間後、Amazonは最近「未授权の自動化スクリプト」と安全授权の問題を理由に、Muse代理ノードからのすべてのアクセスを遮断し、後者の代理購入クローズドループを断ち切った。このゲームは、Agent時代の一つの構造的断層を深く露呈させた。ユーザーの授权は、決してプラットフォームの授权と等しくないのである。

ユーザーはもちろんMuseにティッシュを買わせることができるが、Amazonもまた、あらゆる非公式の機械アイデンティティの接続を拒否する権利を持つ。EC大手にとって、ここでのリスクは、買い物の入り口と顧客関係が上位のAgentにハイジャックされる危険に直面していることにある。

しかし、今日のインターネットの基盤プロトコルは、この複雑な二層関係に対して明らかにまだ準備ができていない。

OAuthはアプリが何にアクセスできるかの定義を得意とし、Rate Limitはリクエスト頻度の制限を得意とするが、どちらも三つのより深いコンテキストに答えることはできない。このAgentは一体誰を代表しているのか?それはユーザーの即時の意図を忠実に実行しているのか?プラットフォームはこの代理行為を受け入れる意思があるのか?

たとえ将来、身元認証の問題が解決されたとしても、矛盾は依然として解けない。Resyは「これはJCが授权したAgentだ」と確認でき、Amazonも「これはあるユーザーが授权したMuseだ」と識別できる。しかしプラットフォームはさらに一つの選択を迫られる。無数のミリ秒級応答で決して疲れない代理に、機械の速度で自身のリソースの呼び出しロジックを徹底的に再構築させることを受け入れるかどうか——特にそれらのリソース自体が高度に希少である場合には。

「先着順」モデルが機能しなくなり始めるとき

人気レストランの予約、トップアイドルのコンサートチケット、期限切れ間近の格安チケット、限定発売のトレカやフィギュア……長らく、人類社会がこれらの有限な資源を分配する際に依存してきたのは、ほぼ同じ伝統的なルールだった。在庫は限られ、機会はより早く発見し、より速く行動した者に属する。

この「先着順」メカニズムが均衡を維持できたのは、それが暗黙の時間とエネルギーのハードルに依存していたからだ。人間の注意力と生理的限界は有限である。

ほとんどの人は72時間連続で予約ページを更新し続けたり、数秒ごとに航空券の価格をチェックしたりはしない。時間、忍耐、反応速度が自然なフィルターを形成している。それは必ずしも公平ではないが、事実上、各人が競争に投入できる回数を制限していた。

しかし、誰もがインテリジェントエージェントを備えるようになると、この物理的な緩衝帯は跡形もなく消え去る。

もし誰もがプログラムに何十もの目標を24時間監視させ、空席が解放された瞬間に自動でリクエストを送信できるなら、先着順はすぐに、誰のAgentがより速く応答し、より深く接続し、より多くの試行を発起できるか、さらには誰がより良いインターフェースとリソースを持つか、という競争へと徐々に移行していくだろう。

人間の忍耐力の競争から機械の計算能力の競争へ。物理的な摩擦で需給を調整する時代は、完全に終わったと言える。今後、プラットフォームはおそらく以下の方向へと進化していくだろう。

  • より先進的な検出手段で自動化に対抗し続ける。より複雑なCAPTCHA、より厳格なデバイスフィンガープリント認証、より積極的な異常行動スコアリングメカニズムを採用する。この方法は短期的には有効だが、代理プログラムが人間のブラウザ行動の模倣においてますます巧妙になるにつれ、この戦略は維持が難しくなるだろう。
  • エージェント身元プロトコルを構築する。代理向けの身元認証とレート制限メカニズムを確立し、プラットフォームが単にあるアカウントがリクエストを送信していることを識別できるだけでなく、これがJCが授权した代理であり、その許可範囲内で可用性を照会していることを確認できるようにする。これは本質的にOAuthモデルの拡張であり、授权委託と操作権限範囲を記録できるレイヤーを追加するものである。これはリスク管理の濫用による誤爆を解決できるが、希少資源をどう分配すべきかという問題には依然として答えられない。
  • 機能の内製化:ネイティブな意図収集レイヤーを構築する。数万の外部エージェントがミリ秒級の頻度でサーバーをポーリングするのを野放しにするより、プラットフォームが自らインターフェースを開放し、ネイティブな意図収集レイヤーを構築する方がよい。ユーザーはもう先走る必要はなく、長期的な指令を下すだけでよい。「今後1か月以内の任意の金曜夜、2人席」。プラットフォームが内部で抽選、ロイヤルティポイント、履行信用などのルールを通じて統一的にマッチングと分配を行う。
  • 徹底的な価格発見、すなわち市場化オークションへ向かい、動的価格設定に希少性を引き継がせる。真に希少な在庫については、動的価格設定や入札メカニズムが市場に資源分配を自ら完了させることができる。エージェントは事前設定された予算内での自動入札が非常に得意であり、ユーザーの既定の選好と予算に基づいて継続的に価格を評価し、各条件(コスト効率など)が合致したときに自動で取引を完了できる。このアプローチのトレードオフは、資源を獲得する能力をユーザーの支払い意欲に直接結びつけ、資源分配の公平性に関する問題を引き起こすことである。

現実的には、将来の最終形態はおそらく複数のメカニズムの組み合わせになるだろう。機械アクセスには正式な代理身元認証を採用し、通常の在庫にはネイティブな選好マッチングメカニズムを活用し、高需要商品にはより明確な分配メカニズム(行列、抽選、動的入札など)を採用する。変化はすでに起きており、不可逆的である。プラットフォームはこれらの新しいルールを自ら選択し、実行しなければならず、もはや人為的操作の物理的摩擦に依存して需給を暗黙的に調整することを夢想してはならない。