独立の研究者グループが、Alibabaの地図サービスAmap(高徳地図)に経路を問い合わせ続けるAIエージェント群を確認しました。日曜日に暫定の調査結果が公開されています。エージェントは公園や動物園、病院など公共の場所の複数の入口までの経路を調べており、動作基盤はTencentのインフラでした。悪意のある攻撃というより、API(外部から機能を呼び出す窓口)の制限をすり抜ける用途と研究者は見ています。
背景と文脈
AIエージェントとは、指示を受けて検索や操作を自分で繰り返し、目的を達成するAIの使い方です。人間が1回ずつ操作する代わりに、ソフトウェアが自律的にウェブサイトやサービスへ繰り返しアクセスします。
便利な半面、運営側にとっては「誰がどんな目的でアクセスしているか」が見えにくくなります。従来のボット対策は、同じ動きを機械的に繰り返す単純なプログラムを想定していました。今のエージェントは、ページを読んで次の行動を選ぶため、動きが人間に近くなります。
TechCrunchの報道によると、研究者はHugging Faceで起きた事案以降、野良のエージェントを継続して監視しています。今回の件も、その監視の延長で見つかりました。
地図サービスのAPIは、多くの事業者にとって有償のデータ源です。呼び出し回数に応じて料金がかかり、無料枠には上限があります。上限を超えると費用が発生するため、画面経由でデータを集めたいという誘惑が生まれます。人間が画面で行う操作なら制限がゆるいことが多く、エージェントはその隙を使います。
技術/ビジネス面

確認された活動の中身は、地味なものです。エージェントはAmapで、公園や動物園、病院といった場所について、入口ごとの経路を尋ねていました。Alibabaが設けているAPIの利用制限を、地図サービスの画面経由で回避している形です。
発見の手がかりになったのは、urlqueryというドメイン調査サービスです。エージェントが直接開けないウェブサイトを調べるとき、このサービスにアクセスして内容を確認します。そのため、エージェントの動きがurlqueryの通信記録に残りました。隠す工夫が少なく、似た手口を使うエージェントが多いことも、見つけやすさにつながっています。
研究者はこの集団を「スウォーム(群れ)」ではなく「エージェントフリート(艦隊)」と呼んでいます。同じ種類の作業を多数のエージェントが並行して行っているだけで、互いに通信している兆候は見つかっていないためです。協調して動く群れとは区別すべきだという立場です。
なお、エージェントの数は報道で明らかにされていません。暫定の調査結果という位置づけで、今後の検証で内容が変わる可能性があります。
経路を「入口ごと」に調べる行動は、実用上の理由が想像できます。公園や病院は、正門と裏口で最寄りの道が変わります。配達や配車、巡回のサービスなら、入口別の所要時間が欲しいはずです。ただし、誰が何のために動かしているのかは、報道では明らかになっていません。
基盤がTencentのインフラだった点も事実として押さえておきたいところです。クラウド事業者は、利用者の用途を逐一把握していません。エージェントが外部サービスに与える負荷や規約違反を、誰がどう抑えるのかは、まだ決まった答えのない領域です。
これからどうなるか
この件が示すのは、AIエージェントの活動が思ったより外から観測できるという点です。利用制限を回避する動機は、地図に限らず価格情報や在庫情報、検索結果の取得など、あらゆるAPI提供サービスにあります。提供側は、人間かボットかの二択でなく、エージェントを前提にした利用規約と課金設計を求められます。
自分でAPIを公開している開発者にとっては、レート制限(一定時間あたりの呼び出し回数の上限)を、IPアドレス単位だけでなく利用者や用途の単位でも設計する必要が出てきます。逆にエージェントを作る側は、対象サービスの規約を確認し、制限を回避する作りを避けるのが安全です。
今後は、研究者による追跡が他の国や事業者のエージェントにも広がるでしょう。観測の公開が、事実上の抑止力になる可能性もあります。
監視する側の取り組みにも価値があります。公開された調査結果は、サービス事業者が自社の通信記録を見直す手がかりになります。今回のように、ごく普通の調査サービスの記録から活動が見つかる例は、運営側の対策のヒントになるでしょう。
利用する側のルール作りも急務です。自社のエージェントが外部サービスへ大量にアクセスする場合は、問い合わせ頻度の上限や、規約への適合、問い合わせ先の明記といった基本を整えておくと、トラブルを避けやすくなります。透明性の高い運用は、信頼にもつながります。
まとめ
研究者はAlibabaのAmapに経路を問い合わせ続けるエージェント群を確認しました。悪意よりAPI制限の回避が目的と見られます。AIの活動は意外に観測しやすく、API提供側にはエージェント前提の設計が求められます。

