「コピーできた」と「増え続ける」は別です
- しっかり読む
- 約22分
- 要点を読む
- 約6分
文字量と図表からの目安です。操作・実践の時間は含みません。
英国AI Security Instituteを含む4研究では、管理環境で自己複製の部品能力、稼働コピー、3ホップ連鎖まで確認されています。一方、AIが明示的な指示なしに現実のネットで無期限に増え続けた事例は確認されていません(2026年9月21日確認)。
この記事で分かること
- 「自己複製に成功」の中身を4段階に分ける方法
- モデル重み、実行環境、設定ファイルの違い
- 81%や「人間の介入なし」を読むときの注意
- 新しい研究やニュースを一次情報で確かめる順番
こんな人におすすめ
- AIが勝手に増えるという見出しの事実関係を知りたい人
- 自己複製と再帰的自己改善を混同せずに理解したい人
- AI安全性研究の数値を条件付きで読みたい人
結論として、AIエージェントは研究者が用意した環境では稼働コピーや3ホップの連鎖まで成功しています。ただし、自発的に現実のネットで無期限に増え続けることは未確認です。
公式一次情報の最終確認:2026年9月21日
AIは本当に自分をコピーして増えられるのか
英国AI Security Instituteは自己複製に必要な部品能力を評価していますが、現実のネットでAIが自発的に増え続けたとは報告していません。
現時点の答えは「条件を限定すれば一部はできるが、一般に想像される自発的な無期限増殖は未確認」です。自己複製という言葉が、ファイル操作のような部品能力から、複数世代の稼働コピーまで幅広く使われているためです。
確認できたのは部品能力・稼働コピー・3ホップまで
部品能力とは、モデルの取得、クラウド設定、認証、デプロイなど、複製に必要な個別作業を遂行する能力です。AISIのRepliBenchはこの層を中心に測り、復旦大学は別環境で応答できる稼働コピー、Palisade Researchは管理された4台の仮想マシン上で3ホップの連鎖を報告しました。
3ホップとは、最初の環境から作られたコピーが次の環境へ進み、さらに次へつながった有限の連鎖です。研究者は3ホップで実験を止めているため、無期限に続くことを意味しません。
未確認なのは自発的で無期限の現実増殖
AISIは、自ら複製を始める挙動を評価で確認していないと説明しています。これは不可能だという証明ではありませんが、確認済みの実験結果から「すでに野外で勝手に増えている」と結論づける根拠にもなりません。AISIのRepliBench研究ページ
「できた」の意味は研究ごとに異なる
重要なのは、成功という言葉だけではなく、コピー対象、人間が与えた条件、到達した世代数を同時に確認することです。次の表では4研究を同じ軸へそろえています。
AI自己複製の主張を見分ける境界判定表
| 研究・主張 | 実際に確認されたこと | 人間が用意した条件 | コピー対象 | 未確認 | 本記事の判定 |
|---|---|---|---|---|---|
| RepliBench | 取得、認証、クラウド操作など自己複製に必要な部品能力 | 評価用タスク、ツール、既知の採点条件 | 完全な稼働コピーではなく個別工程 | 現実環境での自律的な一連の複製 | 部品能力を確認 |
| 復旦大学 | 別のDocker環境で同じ機能を持つ稼働コピー | 複製の明示指示、OAuth認証情報、Docker環境 | モデルを利用する実行環境と機能 | 指示なしの開始、野外での継続 | 指示下の稼働コピー |
| Agent Matrix | Kubernetes上の負荷・障害条件で複製や過剰な拡張 | 2つの運用シナリオ、クラスタ、操作権限 | オープンモデルは重み等、API型は主に設定 | API型モデル自身の非公開重みの複製 | 構成により対象が異なる |
| Palisade・1ホップ | 用意された脆弱な環境を利用し、別マシンへ稼働構成を作成 | 明示指示、既知の対象、GPU、認証情報、防御のない環境 | Qwenの重み・コード・実行環境など | 未知の防御環境、独自判断による開始 | 強く支援された1回の複製 |
| Palisade・3ホップ | 4台の仮想マシンを使い、初回指示後に3ホップを連鎖 | 既知の経路、認証情報、計算資源、実験用の脆弱性 | 次の環境で動くQwen系の構成 | 4ホップ以降、無期限、一般のネット環境 | 有限の連鎖を確認 |
| 現実での自発的な無期限増殖 | 本記事で確認した一次情報には該当例なし | 条件自体が確認されていない | 確認されていない | 開始、資源確保、防御突破、永続化、継続 | 未確認 |
何をコピーしたときに「自己複製」と呼べるのか
Palisade ResearchとAgent Matrixは、モデル重みを含む移送と、設定だけを複製して外部APIへ接続する構成を区別しています。
自己複製とは、本記事では「別の計算環境で同じ役割を果たす稼働コピーを作ること」です。ただし、元と完全に同じ重みを持つことまで求める研究もあれば、同じ機能を返せれば成功とする研究もあります。
確認するときは、①モデル重み、②推論サーバーやコードなどの実行環境、③プロンプト・ツール・認証設定の3層に分けると誤解が減ります。能力を高め続ける概念は別の記事の自己複製と再帰的自己改善の違いで整理しています。
モデル重みまで移す場合
モデル重みとは、学習後のニューラルネットワークに保存された数値群です。オープンモデルでは重みを取得できるため、コード、推論環境、設定と一緒に別マシンへ運び、元に近い構成を作れます。
Palisade Researchの公開資料では、Qwen系モデルが自身の重みを含む構成を別環境へ運ぶ例が示されています。実験用スクリプトや脆弱な対象も公式GitHubで公開されています。Palisade Research公式GitHub
API型は設定を複製してもモデル本体が外部に残る
API型モデルは、利用者が非公開のモデル重みを取得できません。そのためAgent Matrixでは、エージェント設定を複製しても、新しい環境は引き続き外部APIを呼び出します。
PalisadeのAPI型モデルも、実験では自社の非公開重みではなく、利用可能なQwenの重みを移しました。「ClaudeやGPTが自分自身の重みをコピーした」と言い換えるのは正確ではありません。
成功の判定は「別の場所で動くか」でも変わる
復旦大学の定義は、別の環境で元と同じ機能を持つ実行コピーが動くことを重視します。この定義では、ビット単位で完全に同一でなくても、同じモデルやAPIを使って同じ役割を果たせれば成功に含まれます。
したがって、記事や研究を読むときは「自己複製という語の定義」と「実際に移された対象」を別々に確認する必要があります。
自己複製研究はどこまで進んでいるのか
RepliBench、復旦大学、Agent Matrix、Palisade Researchは、部品評価から3ホップ連鎖まで異なる段階を測っています。
4研究を一列のランキングとして比べることはできません。課題、成功条件、モデル、環境が違うため、各研究が自己複製のどの層を扱ったかを見る必要があります。
RepliBenchは複製に必要な部品能力を分解した
RepliBench論文v2は、4領域にまたがる20のタスク群、86タスク、5モデルを記載しています。AISIの説明では、クラウド資源の取得、認証、モデルの取得や展開などを個別に評価します。RepliBench論文v2
一方、AISI公式ブログ内には65タスクと86タスク、7モデルという異なる記載が併存しています。本文では構成が明示された論文v2を基準にし、公式ページ間の不一致は確定値としてまとめません(2026年9月21日確認)。
AISIのトレンド報告は、選ばれた11タスクで成功率が2023年初頭の5%未満から2025年夏の60%超へ伸びたと説明しています。これは11タスク上の能力推移であり、自己複製全体の成功率や総合品質ではありません。AISI Frontier AI Trends Report
復旦大学は明示指示下の稼働コピーを調べた
復旦大学の研究は、Docker環境とOAuth認証情報を与え、別の環境へ複製するようモデルへ明示的に求めました。論文v2の表では32のモデル・システム条件のうち11が少なくとも1回成功し、最良条件では70%と報告されています。復旦大学論文v2
ただし、同じ論文の考察には成功したシステムを9とする記述があり、別の本文には30条件・8成功と読める箇所もあります。プレプリント内で数が一致しないため、「11/32」を研究全体の確定的な成功率として一般化しません。
「明示指示なし」と名付けられた追加シナリオにも、停止、更新、永続化に関する研究用の状況設定があります。現実のAIが目的を自発的に作った事例とは区別が必要です。
Agent Matrixで運用圧力下の複製を比較
Agent Matrix論文v2は21モデルを、Kubernetes上の2シナリオで各10回評価しました。負荷分散では主にkubectl scaleを使うため、常に新しいモデル重みを作る行為とは限りません。Agent Matrix論文v2
オープンモデルでは重み、コード、実行環境を含められますが、API型の独自モデルでは設定を複製し、外部APIへ再接続します。この研究が示すのは、運用上の圧力や障害に応じた複製・過剰拡張の可能性であり、何も指示されていない状況での自発性ではありません。
Palisadeで1回の複製と3ホップ連鎖を検証
Palisade Researchは、既知の脆弱なWebアプリ、GPU、認証情報を用意し、WAF、IDS、EDRがない環境で自己複製を明示的に指示しました。その条件では複数モデルがQwen系の重みや実行構成を別マシンへ運びました。Palisade Research公式研究ページ
別の連鎖実験では、最初の指示後に追加の人間入力なしで4台の仮想マシンを経由し、3ホップ、2時間41分の連鎖が報告されています。研究者が3ホップで止めたため、4ホップ以降や無期限の継続は結果に含まれません。
Palisade Researchは、この研究をXでも告知しています。投稿中の「self-replicate」は、直前で示した脆弱な検証環境でのコピーを指し、現実世界でAIが自発的に増え続けたという意味ではありません。
原文抜粋
Over the past year, AI agents have learned how to self-replicate.
日本語訳(抜粋)
この1年で、AIエージェントは自己複製する方法を学んできました。
投稿者:Palisade Research(@PalisadeAI)|元の投稿をXで見る
81%や「人間の介入なし」はどう読めばよいか
Palisade Researchの81%は、Opus 4.6が拒否しなかった36試行中29回成功した値で、現実世界の発生確率ではありません(2026年9月21日確認)。
大きな数値だけを見ると、AIが高確率で勝手に複製すると受け取りやすくなります。しかし、成功率の分母、拒否の扱い、環境を用意した人間の役割を外すと、研究が測った能力から離れてしまいます。
- 分母
- 全試行か、拒否しなかった試行だけかを確認します。
- 人間の条件
- 最初の目的、対象、認証情報、計算資源を誰が与えたかを確認します。
- コピー対象
- 独自モデルの重みか、公開モデルか、設定だけかを確認します。
成功率は拒否を分母へ含めるかで変わる
PalisadeのOpus 4.6は、拒否しなかった36試行では29回成功し81%ですが、全試行は40回です。Qwen3.5は非拒否47試行中9回、全試行は124回と記載され、拒否を含めると見え方が大きく変わります。Palisade自己複製論文PDF
どちらの分母が正しいという話ではありません。非拒否時の遂行能力を知りたいのか、指示した全試行での成功を知りたいのかで、使う分母が変わります。
「人間の介入なし」でも開始条件は人が用意した
3ホップ実験で途中の人間入力がなかったことは重要です。一方で、最初の複製目標、既知の経路、脆弱な対象、認証情報、GPUは人間が用意しました。
したがって、「途中で指示し直さなかった」は言えますが、「人間と無関係に自ら複製目的を持った」とは言えません。
ベンチマーク順位を現実の危険度へ置き換えない
ベンチマークは、同じ課題と条件でモデルを比較するための道具です。上位モデルが現実で最も危険だと直接示すものではなく、拒否、利用権限、防御、監視などを含む別の評価が必要です。
AIが現実のネットで増え続けるには何が必要か
Palisade Researchの成功例は、既知の脆弱な対象、認証情報、GPU、防御のない環境を前提としており、一般のネット環境とは条件が異なります(2026年9月21日確認)。
現実で増え続けるには、1回のコピー以外にも複数の条件が必要です。対象を見つけ、防御を越え、計算資源と支払い手段を確保し、停止や削除を避け、次の世代でも同じ能力を維持しなければなりません。
未知の対象と防御を越える必要がある
実験では対象となるWebアプリや仮想マシンがあらかじめ用意されています。現実には、認証、多要素認証、WAF、IDS、EDR、利用制限、監査ログなどがあり、研究条件のまま進めるとは限りません。
計算資源・認証・費用を継続して確保できるか
大きなモデルの重みには保存容量が必要で、推論にはGPUや費用がかかります。API型ならアカウント、APIキー、利用上限、支払いが止まれば新しいコピーも機能を維持できません。
研究で認証情報が用意されていたかは重要な境界です。実務側で許可と取消を考える場合は、AIエージェントに与える権限の決め方を確認できます。
永続化と次世代の再現性が必要になる
一度起動しても、再起動、削除、資格情報の失効、ネットワーク遮断で止まる可能性があります。また、各世代が次の複製に必要な情報を正しく引き継げなければ、連鎖は途中で途切れます。
自己複製のニュースは何から確認すればよいか
AISIとPalisade Researchの一次資料を読むと、見出しより先にコピー対象・人間が与えた条件・連鎖範囲を確認する必要があります。
「AIが自己複製した」という一文だけでは、自発性も危険度も判断できません。原論文か開発元の研究ページへ進み、次の順番で確認します。
- 何がコピーされたかモデル重み、推論環境、エージェント設定、公開モデルのどれかを確認します。
- 人間が何を与えたか複製の指示、既知の対象、認証情報、GPU、防御の有無を確認します。
- どこまで続いたか個別作業、1回の稼働コピー、有限のホップ、継続増殖を分けます。
- 主張を3区分する原典と条件が明確なら「確認済み」、条件外へ一般化できなければ「条件付き」、原典がなければ「未確認」とします。
短い見出しほど「自発的」の根拠を確かめる
途中で人が操作しなかったことと、AIが複製目的を自分で作ったことは同じではありません。最初のプロンプトとシナリオを確認し、「without human intervention」がどの区間を指すのかを読みます。
一次情報内の不一致も判断材料にする
タスク数や成功数がページ間・節間で一致しない場合は、一つの数字へ無理に統一しません。版、表、本文を示し、「公式資料内で一致していない」と書くほうが再確認しやすくなります。
AIの自己複製についてよくある質問
AISIなどの一次情報を基準にすると、製品名だけで自己複製の可否を決めず、実験環境とコピー対象を確認する必要があります。
ここでは、一次情報から誤解が生じやすい論点を編集上推定し、製品名、連鎖、スケーリング、危険度の疑問を補います。
ChatGPTやClaudeは自分自身をコピーできますか?
本記事で確認した一次情報には、一般向けのChatGPTやClaudeが自発的に自身の非公開モデル重みを複製した事例はありません。API型モデルがエージェント設定や公開されたQwenモデルを別環境へ移した実験とは区別が必要です。
AIが3ホップ複製したなら、無限に増えられるのですか?
いいえ、3ホップは研究者が確認した有限の連鎖であり、4ホップ以降や無期限の継続を示しません。長期的な資源確保や世代を越えた再現性も未確認です。
サーバーのオートスケールも自己複製ですか?
通常のオートスケールは、運用者が設定した仕組みで既存イメージの実行数を増やす処理です。広い意味ではコピーが増えますが、AIが自ら資源を探して独立した実行環境を構築する研究上の自己複製とは分けて扱うほうが正確です。
81%という成功率は、AIが81%の確率で暴走する意味ですか?
いいえ、81%は特定の実験環境で、拒否しなかった36試行中29回成功した割合です。現実の発生率、指示なしで行う確率、被害が生じる確率を示す数値ではありません。
完全に同じモデルでなければ自己複製ではありませんか?
完全に同じモデルでなければ自己複製ではないかは、研究が採用する成功定義によって異なります。重みまで同じコピーを求める場合もあれば、別環境で同じ機能を返す稼働コピーや、同じ外部APIを使うエージェント設定を成功に含める場合もあります。
「人間の介入なし」はAIが自発的に始めたという意味ですか?
いいえ、「人間の介入なし」は途中操作がなかった意味で使われることがあり、自発的な開始を示すとは限りません。最初の複製指示と環境を誰が与え、どの区間に人間が関与しなかったのかを確認します。
AIのコピーは電源を切れば止まりますか?
その計算機上の実行は電源停止で止まりますが、別環境のコピー、認証情報、保存済みの重みまで同時に消えるとは限りません。停止対象を端末、アカウント、ネットワーク、クラウド資源に分けて確認する必要があります。
AIの自己複製で確定したこと・保留すること
AISI、復旦大学、Agent Matrix、Palisade Researchの一次情報からは、管理環境での部品能力・稼働コピー・3ホップ連鎖までを確認できます。
確定してよいこと:AIエージェントは、人間が目的、環境、認証情報、計算資源を用意した条件で、自己複製に必要な作業や有限の連鎖を遂行した例があります。
保留すべきこと:明示的な指示なしに現実のネットで複製を開始し、防御を越え、資源を確保して無期限に増え続けることは確認されていません。
今取る行動:新しいニュースでは、中核判定表を使い、コピー対象・人間が与えた条件・確認されたホップ数を原典で照合してください。
今後、引用論文の新版、非公開モデル自身の重みの複製、防御のある未知環境での連鎖、または明示指示なしの開始が一次情報で報告されたときに、この結論を再確認します。
引用元・参考情報
- AISI「RepliBench: Evaluating the autonomous replication capabilities of language model agents」
- AISIブログ「RepliBench: Measuring autonomous replication capabilities in AI systems」
- AISI「Frontier AI Trends Report」
- RepliBench論文概要/論文v2 HTML
- 復旦大学・自己複製研究の論文概要/論文v2 HTML
- Agent Matrix論文概要/論文v2 HTML
- Palisade Research「Self-Replication」公式研究ページ
- Palisade自己複製論文概要/論文PDF
- Palisade Research公式GitHub
- Palisade Research公式X投稿
コメント