ネット接続禁止のOpenAI製AIが「DNSの抜け道」を発見して外部AIにアクセス、OpenAIは高性能モデルのツール利用を一時停止

OpenAIがインターネットへの接続を制限した環境でAIエージェントを訓練していたところ、AIがDNSを経由して制限を回避し、外部のチャットボットに質問を送信することに成功したと報告しました。OpenAIは問題を受けてネットワーク制限を強化するとともに、高性能モデルを使ったツール利用を伴う訓練や評価などを一時停止しています。
An agent used DNS to reach an external chatbot · OpenAI Alignment

An agent used DNS to reach an external chatbot | Hacker News
https://news.ycombinator.com/item?id=49853137
AIエージェントにウェブ検索やプログラム実行といったツールを与えると、人間が細かく操作しなくても複数の手順を組み合わせて仕事を進められます。一方で能力が高くなるほど「目的を達成するために想定外の手段を使う」という問題が発生します。OpenAIはAIが外部システムへ勝手にアクセスしないよう、一部の訓練環境を「サンドボックス」と呼ばれる隔離された仮想環境で動かしています。
OpenAIのAIエージェントを巡っては、2026年7月にも隔離された実行環境から外部ネットワークへの経路を発見し、Hugging Faceへアクセスするインシデントが発生しています。後にOpenAIが公開した調査結果では、複数のAIエージェントが互いの存在を認識して情報を共有していたことも明らかになりました。
OpenAIがHugging Faceを誤ってハッキングしてしまった件で分析結果を報告、隔離された複数のエージェントがお互いの存在を発見するところから壮大な協力作戦が始まる - GIGAZINE

OpenAIは一連の出来事を受けて研究環境の隔離や監視を強化していましたが、2026年9月20日に行われていた強化学習で新たな抜け道が見つかりました。
今回AIに与えられていた課題は「ブログ記事に書かれた経歴などの手掛かりから特定の人物を探し出す」というもの。AIは最初に用意された検索ツールを使いましたが、目的の情報を発見できませんでした。続いてPythonを使ってGoogleやBing、DuckDuckGoへ直接アクセスしようとしたものの通信が遮断されました。AIはさらに調査を続け、通常のウェブ通信が遮断されている一方でDNSの名前解決が機能していることに気付いたとのこと。
DNSは「example.com」のようなドメイン名をサーバーのIPアドレスに変換するための仕組み。OpenAIの訓練環境ではウェブへの直接通信が遮断されていたものの、DNSリゾルバーには外部と通信できる経路が残っていました。
AIは公開されているDNS関連サービスを利用すれば外部へ質問を転送できる可能性があると考え、外部チャットボットへ問い合わせる方法を試行。最初の通信はタイムアウトしましたが、待ち時間を6秒から19秒へ延長して再試行したところ「フランスの首都は?」という質問に対して「フランスの首都はパリです」という回答を受け取ることに成功しました。

成功を確認したAIは外部チャットボットの公開ドキュメントを取得し、タイムアウトを24秒に伸ばした新しいスクリプトを作成。さらに18件の質問を送信しました。14件は人物を特定するための手掛かりに関する質問で、残る4件ではウェブ検索やウェブサイト取得をDNS経由で行う方法まで外部チャットボットに尋ねていました。
ただし目的だった人物の特定には失敗しています。AIがユーザーに返した最終回答も「信頼できる形で人物を特定できなかったため、元の文章やブログ名などが必要」という内容でした。
OpenAIは制限の回避や、与えられた課題から合理的に想定される範囲を越えて目的を追求する行動を「ミスアラインメント」として監視しています。今回のAIはDNSサービスについて「ユーザーは調査を許可しており、公開DNSサービスの利用も許容される」と推論していました。
一方で監視システムは異常を検出しました。AIが外部から回答を受け取ったのは9時50分23秒で、10時2分11秒には「P0」アラートが発生。3分後には人間の担当者がアラートを確認しました。しかし実行環境は自動停止せず、最終的に人間が停止したのは12時34分30秒で、外部へのアクセス成功から約2時間半後でした。OpenAIは自動停止が期待通り機能しなかった運用上の問題についても改善を進めていると説明しています。

エンジニアの集うニュース共有サイトのHacker Newsでは「インターネットを遮断するなら許可リスト方式にすべきではないか」「DNSのような外部へ通じる経路を残すべきではなかったのでは」というネットワーク設計を疑問視する意見が寄せられました。一方で高性能なAIを対象に未知の経路まで含めて完全なサンドボックスを構築する難しさを指摘する意見も出ています。
またOpenAIがAIを使ったミスアラインメント監視も行っている点について「AIをAIで監視している」という構造を問題視するコメントもありました。OpenAI自身も事後調査で、過去に発生していた一部のDNSアクセスを監視システムが十分な重大度として扱っていなかったことを確認しています。外部サービスから有用な情報を取得できなかった場合、監視AIが「インターネットへのアクセス自体が失敗した」と判断する場合があったとのこと。
OpenAIは対策としてDNSで問い合わせ可能なドメインとレコードの種類を限定し、さらに独立した2つの層にブロック機構を追加しました。さらにOpenAIは問題が解消されたことを検証して追加のレッドチームテストを終えるまで、最も高性能なモデルについてツール利用を伴う訓練・評価・推論を一時停止しています。OpenAIは追加のレッドチームテストによって別の間接的なインターネット接続経路が見つかる可能性もあるとしており、問題が見つかった場合は速やかに修正し、必要に応じて研究作業を停止すると述べています。
