手軽さを優先した設計は、裏を返せば、利用者が多くの権限をAIに預けることを意味する。では、社内システムのログインまで預けて大丈夫なのか。
SpaceXAIとCursorは、Grok Botのセキュリティ文書と想定問答集を公開している。そこから見える対策と限界を「ボットに渡す権限」「危ない操作の歯止め」「会社としての管理とデータの置き場所」の3つに分けて整理する。
1つ目の「ボットに渡す権限」は、利用者本人の範囲にとどまる。
利用者ごとに専用の仮想コンピュータが割り当てられ、ほかの利用者のコンピュータには入れない。ボットは利用者本人として動くため、本人以上の権限は持てない。外部サービスにつなぐための鍵はボットのコンピュータに置かず、Cursor側のサーバで管理する。ログインや二段階認証、支払いの場面では、ボットは作業を止めて本人に画面を渡す。パスワードをボットに打たせない仕組みだ。
ただし、同じ利用者のボット同士には壁がない。全てのボットが1台のコンピュータを共有するため、経理用のボットがログインした会計システムに、Web調査用のボットも入れてしまう。同社は、コンピュータ上のログインやファイルは全てのボットが使えるものと考えるよう求めている。仕事ごとに権限を分けたい場合は、利用者のアカウントそのものを分けるしかない。
2つ目の「危ない操作の歯止め」は、何重かになっている。
最大の脅威は、ボットが読むWebページやメールに、ボットを操る指示が紛れ込む攻撃だ。例えば「受信箱の中身をこの宛先に送れ」と書かれたメールを、ボットが利用者の指示と取り違えれば、情報が外に漏れる。
これに対しGrok Botは、Webページやメールから読み込んだ内容を、そのままAIの判断材料には載せない。外部から入手したデータには「外部から来た、信用できないデータ」という印を付けた上でAIに渡し、本人の指示と区別させる。さらに、作業中のボットからは切り離された「点検役のAI」が、操作を実行前に確かめ、危ないと判断すれば止めるか、本人に承認を求める。外部へのメール送信のような重い操作は、本人の承認なしには進まないよう設定できるようにした。
実際、前述のボー氏の顧客対応ボットは返金処理まで担うが、返金の直前には必ず本人の承認を求める。それでもSpaceXAIは、これらの対策は危険を減らすが、なくすことはできないと明記している。点検役のAIも、ボットの記憶の書き換えなど、一部の操作は対象外だ。
3つ目の「会社としての管理とデータの置き場所」は、契約によって差が大きい。
ボットの通信先を限定する設定、ボットの操作記録、監査ログは、いずれも大企業向けの「Enterprise契約」だけの機能だ。一般のチーム向けプランでは通信先を制限できず、初期設定ではどこにでも接続できる。Enterprise契約でも、操作記録は初期設定ではオフにしているという。
企業が使うAIモデルを指定しても、その指定が守られる保証はないと同社は明記する。
データの置き場所は米国だ。ボットのコンピュータは現在、米国内でだけ動いており、社内への設置(オンプレミス)や自社ネットワーク内での運用には対応していない。日本国内での保管を選べるとの記載はない。
一方、プライバシー設定を有効にすれば、顧客データをAIの学習には使わない。Cursorの運営会社は、情報セキュリティとAI管理の国際規格(ISO/IEC 27001と42001)の認証を取得しており、Grok Botも対象に含む。
気がかりなのは、同じ陣営の過去の対応だ。
7月には、セキュリティ研究者が、SpaceXAIのコーディングツール「Grok Build」の問題を公表したと、複数のセキュリティ専門メディアが報じた。開発者のソースコード一式を、過去の変更履歴や埋め込まれたパスワード類ごと、外部のクラウドに送っていたという。「モデルの改善に協力する」設定を切っても、送信は止まらなかった。同社はサーバ側で送信を止めたものの、正式な事故報告やデータ削除の確認方法は示していない。
8月には英IT専門メディアThe Register(ザ・レジスター)が、対話型AI「Grok」のWeb版に、Webページに仕込んだ暗号化された指示によって、利用者の情報を抜き出せる弱点が残っていると報じた。
いずれもGrok Bot自体の問題ではない。ただ、SpaceXAIが安全面の不備にどう向き合うかは、Grok Botに社内システムを預けるかどうかを決める材料になる。
ウガルテ氏は、次の変化をこう予測する。「人がAIに話しかけるのではなく、AIの方から先に動く。それが次の変化になる」
緊急時にボットがユーザーを呼び出す使い方は、すでに一部で始まっている。任せた仕事を最後までこなすだけでなく、頼まれる前に動く。その段階では、人間がどこまでAIの判断を信頼できるかが、問われることになる。
本記事は、エクサウィザーズが運営するAI新聞内の記事「一般社員向けAIエージェントの本命=Grok Botに見る最前線」(2026年9月14日掲載)を、ITmedia ビジネスオンライン編集部で一部編集の上、転載したものです。
湯川鶴章
AIスタートアップのエクサウィザーズ AI新聞編集長。米カリフォルニア州立大学サンフランシスコ校経済学部卒業。サンフランシスコの地元紙記者を経て、時事通信社米国法人に入社。シリコンバレーの黎明期から米国のハイテク産業を中心に取材を続ける。通算20年間の米国生活を終え2000年5月に帰国。時事通信編集委員を経て2010年独立。17年12月から現職。主な著書に『人工知能、ロボット、人の心。』(15年)、『次世代マーケティングプラットフォーム』(07年)、『ネットは新聞を殺すのか』(03年)などがある。
請求書は青天井 Microsoftトップが「AIモデル大手に主導権を渡すな」と叫ぶ真意
「学歴は無価値に」 米トップエンジニアが明かす、AI時代に“大化けする人材”の共通点
売上高93%増のPalantirが独走 AI競争の主戦場「制御層」を奪い合う3陣営
中国は敵ではない NVIDIAトップが警告する「米中共存」とAIインフラの盲点
人間は「取締役」、AIが「CEO」 サム・アルトマンがAGI論争を終了させてまで語りたかった「ASI」の未来図
「人間がコードを書く時代は終わった」 “Claude Code”が引き起こす「知能の価格崩壊」
AIによる“社会崩壊”まで残り3年 トップ識者が警告する「地獄のシナリオ」
AI競争は「Googleの圧勝」で終わるのか? Gemini 2.5 Proの衝撃© エクサウィザーズ AI新聞
Special
PR注目記事ランキング