← ブログに戻る
News読了目安 14 分

OpenAI、EUでChatGPTテキストに電子透かしを導入へ―自社データが示す脆弱さ

公開日 2026年10月6日
OpenAI、EUでChatGPTテキストに電子透かしを導入へ―自社データが示す脆弱さ

10月5日、OpenAIは、欧州連合(EU)でChatGPTとCodexが生成するテキストに不可視の電子透かしを追加すると発表した。今後数週間かけて、すべてのプランの対象ユーザーに展開される。textGrainと呼ばれるこの方式は、検索と置換で削除できる可視記号や隠し文字を挿入するものではない。秘密鍵を用いてモデルの次の語の選択を微妙に誘導し、数百の統計的な偏りを積み重ねることで、検出器が後からテキストだけから復元できるようにする。パターンが語句の選び方に宿るため、コピー&ペーストしても残る。

引き金は規制だ。EU AI法第50条は、生成システムの提供者に対し、その出力を機械可読な形式で表示することを義務付けている。この透明性義務は2026年8月2日に発効し、欧州委員会は、それ以前にすでに市場に出ていたシステムには2026年12月2日までの猶予があることを確認した。委員会は6月、AI生成コンテンツの表示とラベリングに関する行動規範を公表し、7月末までに約190組織が署名した。Anthropicは8月、Claudeのテキストに世界中で電子透かしを入れると述べ、Googleはテキスト向けにSynthIDを持つ。OpenAIは、2年間避けてきた期限に間に合う形で登場した。

同社は自らの失敗曲線を公表した

最も有用な部分は、OpenAIが発表に添えた数字のリストだ。偽陽性率1%を目標とした場合、ELI5データセットから取った英語テキストで、検出器は200トークンの文章の約80%、400トークンの文章の約95%で透かしを識別した。数学は、モデルが語を選ぶ自由度が低いため、大幅に低かった。400トークンの文章で10%の語を同義語に置き換えると、検出率は約92%から66%に落ちる。25%を置き換えると、約17%まで下がる。

これらの行を順に読めば、全体像は明らかだ。検出器は、長く、制約の緩い散文で最もよく機能する。短いメールは400トークンよりも200トークンに近い。コードと数学は、信号を隠す余地がほとんどない。任意の言い換えツールを一度通すだけで、検出はコイントス並みになる。

白紙の上にかざされた虫眼鏡

OpenAIは5つの限界を挙げており、今四半期に書くあらゆるポリシー文書に引用する価値がある。透かしは人間の寄与を測定しない。所有権や責任を確立しない。アカウント、プロンプト、会話のいずれもテキストに結び付かないため、ユーザーを特定しない。正確性を検証せず、透かし入りの文章でも虚偽であり得る。最後に、透かしが存在しないことは、人間が書いた証拠にはならない。文章が短すぎるかもしれないし、編集や翻訳を経ているかもしれないし、対応していないモデルや展開前のものかもしれないし、単に別会社のツール由来かもしれないからだ。

実務で本当の害を生むのは、この最後の点だ。誰かが学生のエッセイや求職者のカバーレターを検出器に入れ、一致なしという結果を、正直な仕事の証拠として扱うだろう。あるいは一致を不正の証拠として扱う。どちらの結論も導けない。OpenAI自身の投稿もそう述べている。

なぜ検出器は公開されないのか

検出ツールへのアクセスは、開始時点では承認された研究者と専門機関に限定され、ケースバイケースで付与される。この慎重さは擁護できる。同義語への置き換え後に検出率66%のツールは誤用されやすいからだ。また、システムの展開中に独立した検証が難しいことも意味し、コンプライアンス機能の出発点としては居心地の悪い立場だ。

ここには経緯がある。2024年8月、OpenAIはChatGPTへの電子透かし導入を見送った。内部調査で、導入すればユーザーのほぼ30%が利用を減らすと分かったためだ。現在の取り決めは妥協案だ。まずEU限定で、世界中のAPI顧客にはデフォルトでオフだが、選択したモデルではオプトインできる。世界的には、テキスト電子透かしはデフォルトではない。

テキストをリリースする人にとって何が変わるか

EUのチームにとって、実際の変更は見出しが示唆するより小さい。スタッフの出力には、誰にも見えない信号が付く。それは本人を特定せず、OpenAIの測定ではモデル品質を低下させず、貼り付け先のあらゆる文書や顧客メールにテキストとともについていく。検出器アクセスを持つ人が後でそのテキストを検査すれば、フラグを立てられる可能性はある。ワークフローを変える必要は何もない。

本当のリスクはもっと下流、つまり出所検出を判決として扱うあらゆるプロセスにある。採用、入学審査、ニュースルームの検証、学術倫理システムは明らかな候補で、いずれにも検出結果を証拠と読みたくなる人間がいる。OpenAI自身の数字はそれに反対している。日常的な言い換えで剥がせる標識は、第50条の文言は満たしても、同条が果たすために書かれた役割を果たせないかもしれない。

執行措置が期限に実効性を与える。違反には最大1500万ユーロまたは全世界年間売上の3%、いずれか高い方が科される可能性がある。だから展開が起きている。しかし、より興味深い問いは、軽い編集で薄れる透かしが、規制当局がそこに載せている重みに耐えられるかどうかだ。レガシーシステムの12月2日の期限、検出器の最終的な一般公開、許容される検出しきい値に関する委員会のガイダンスが、注視すべきマイルストーンである。

今のところ、あらゆるチームにとって最も安全なルールは、OpenAIが自社の投稿に書いたものだ。透かしが欠けているからといって人間がテキストを書いた証拠にはならず、透かしがあるからといってモデルがそのすべてを書いた証拠にもならない。透かしは、システムが文章に触れたことを示せる。人の思考がどれだけ含まれていたかまでは分からない。

テキスト電子透かしは実際にどう機能するのか

なぜ信号がそれほど失われやすいのかを理解すると役立つ。従来の透かしはファイルに付けられたマークで、削除するには適切なフィールドを見つければよい。textGrainは別の道を取る。生成中、秘密鍵がモデルのほぼ等価な次語の選択に偏りを与え、同じ鍵を持つ検出器が認識できる部分集合へと誘導する。何百ものそうした選択を経て、パターンは統計的に見えるようになる。偏りが語句に宿るため、マークはテキストとともにコピー&ペーストを越え、別のエディタを越え、別のアプリを越えて移動する。

脆さも同じ設計から生じる。言い換えツール、翻訳、人間による大幅な編集など、語句を書き換えるあらゆるプロセスは、検出器が探すパターンを乱す。これがすべてのテキスト透かしの核心にあるトレードオフだ。軽い編集に耐えるほど強いマークは、通常の文章とは見た目にも異なり、意味がなくなる。OpenAIは微妙なマークを選び、結果として得られる検出曲線を公表した。これはほとんどのベンダーより正直である。

ラボ間の比較は示唆に富む。Anthropicは8月、Claudeの出力に世界中で電子透かしを入れると述べ、その動きは、指示、文脈、判断は人間から来ており、モデルは道具として機能するだけだと主張するユーザーから反発を招いた。GoogleのSynthIDも自社テキストに対して同様のことをする。3社のアプローチは、同じ限界を伴う同じ考え方への業界の収束を意味し、この技術がテキストについて現在可能なことのほぼ上限に近いことを示唆している。

一方、より難しい問題は手つかずのままだ。テキストへのマーキングは比較的容易である。文章には信号を符号化する何百もの語の選択があるからだ。画像と音声にも同種の統計的余地があり、OpenAIはすでにそれらの検証を提供している。しかし、これらのマーカーはいずれも、ニュースルームや学校が実際に答えを必要とする問い、つまり特定の主張が真実かどうか、誰がそれを支持しているかに答えるものではない。出所と正確性は別問題であり、電子透かしは最初のものだけを扱う。

関連記事