オンライン詐欺師が次に狙うのは、あなたの銀行口座そのものではなく、そこから支出することを任せたAIエージェントかもしれない。
6大銀行は、AIシステムが消費者に代わって商品を選び、販売業者とやり取りし、購入を完了する権限を得るにつれ、エージェント型コマースが詐欺や詐欺行為、データ侵害の新たな機会を生む可能性があると警告している。
Bank of America、Capital One、ING Group、NatWest、Commonwealth Bank of Australia、ASB Bankは、こうした取引をより安全にすることを目的とした共通原則を共同で発表した。
AIショッピングエージェントは単なるソフトウェアの一部以上の存在になり得るからだ。機密情報を保持し、ユーザーに代わって行動する権限を与えられる可能性がある。銀行は、攻撃者がエージェントや販売業者を侵害したり、なりすましたりする可能性がある一方、エージェントがミスをした場合、消費者は決済時の保護が弱まったり、責任の所在が不明確になったりする可能性もあると警告している。
銀行が見る最大のリスク
6行の銀行は、オンラインコマースでのAIエージェント利用そのものに反対しているわけではない。しかし、彼らの中心的な主張は、AIの業界への急速な統合が既存の保護策を追い越しているということだ。その警告は、最近のAI減速をめぐる議論の根底にもある。
銀行の報告書によると、消費者は買い物を簡単にするためにAIエージェントを使うことに意欲的だが、小売活動を実行する際に「AIエージェントが自分の利益に沿って行動するかどうか、確信が持てない」と感じている人も多い。
こうした活動には、エージェントがどのように商品を選んだのか、なぜある販売業者や決済方法を別のものより選んだのか、あるいは消費者が意図していなかった購入をエージェントが行った場合に何が起きるのかが含まれる。
AIが推奨を超えて行動を取り始めると、この不透明さはより重要になる。商品を検索できるエージェントと、販売者を選び、決済情報を扱い、顧客に代わって取引を完了できるエージェントでは、後者の権限がはるかに大きく、その分詐欺や詐欺行為、プライバシー侵害、紛争が生じる機会も増える。
AIショッピングの進展に安全策が追いついていない
この警告は、AIエージェントがより自律的になり、単に商品を推奨するだけでなく、実際の取引を処理する段階に近づいている中で発せられた。
同時に、AI企業や小売業者は、データに誰がアクセスできるかだけでなく、こうしたシステムを有用にするインフラへのアクセス権についてもなお協議している。小売業者はAIエージェントに自社の商品へ顧客を誘導してほしい一方、顧客との関係や、そうしたやり取りで生成されるデータは自ら管理したいと考えている。AmazonとMetaの最近の論争をめぐるMetaのMuseエージェントものだという事実は、こうした緊張がアクセス権、プライバシー、セキュリティをめぐる争いにいかに早く発展するかを示している。
責任、消費者保護、データ共有のルールがなお定まっていない一方で、エージェント型コマースはAI企業、小売業者、決済事業者間の提携を通じて拡大を続けている。
銀行が変えたいこと
6行の銀行は、より安全なエージェント型コマースに向けて5つの原則を提案している。
- 透明性:消費者は、AIエージェントが自分に代わって行動していることと、なぜ特定の選択をしたのかを把握できるべきだ。
- 安全性:エージェントには、無許可の取引、操作、詐欺を減らす安全策を備えるべきだ。
- プライバシーとデータ:ユーザーは、エージェント、販売業者、決済事業者の間で共有される機密情報を引き続き管理できるべきだ。
- 選択権:消費者は、権限、決済方法、エージェントに与える権限の範囲を管理できるべきだ。
- 相互運用性:システムは、セキュリティや消費者保護を弱めることなく、販売業者や決済事業者をまたいで機能すべきだ。
実際には、消費者はAIが自分に代わって行動していることを把握し、何を許可されているのかを理解し、その権限を管理するとともに、問題が起きた場合に指示、認証、取引の信頼できる記録を確認できるべきだということになる。
消費者にとって実際的な教訓は、いたって単純だ。AIエージェントが代わりに買い物できるからといって、白紙委任してはならない。エージェントに与える権限が大きいほど、その権限を制限し、エージェントが何をしたかの監査可能な記録を残し、間違いがあった場合に取引に異議を申し立てられる明確な手段を確保することが重要になる。
ただし、重要な注意点が1つある。これらは新たな規制ではなく、「自主的かつ拘束力のない」原則だ。つまり、銀行が求める保護の多くは、AI企業、小売業者、決済企業、規制当局が実際に何を実施することで合意するかに、依然として左右される。
その他のニュース:ShinyHuntersはOracle PeopleSoftのゼロデイを悪用してFBIのシステムに侵入したと主張し、内部サービスへのアクセスを得て、機密性の高い従業員および求職者のデータを盗んだとされる。





