人工知能(AI)が、匿名または仮名で運用されるオンラインアカウントの投稿を分析し、公開情報の検索と推論だけで本人を特定できる可能性があることが分かった。ハッキングや情報漏えいがなくても、公開投稿に散在する手掛かりをつなぎ合わせることで個人を識別できる点で、オンライン匿名性に対する新たなプライバシー上の懸念を示す内容だ。
Decryptが24日(現地時間)に報じた。研究チームは2月、「大規模オンライン匿名性解除と大規模言語モデル(LLM)」と題する論文を公表した。スイス連邦工科大学チューリヒ校(ETH Zurich)、AI安全研究機関MATS、Anthropicの研究者が参加している。
研究では、オンライン投稿から身元につながる手掛かりを抽出し、候補者を検索したうえで、候補情報との一致を推論によって確かめる自動化パイプラインを構築した。工程は「抽出」「検索」「推論」「見直し」の4段階で構成される。
まず「抽出」では、匿名投稿を基に居住地域、職業、関心分野、経歴といった属性情報を整理する。続く「検索」では、それらの情報を埋め込み表現に変換し、意味的に近い候補を探す。
「推論」では、より高性能なAIモデルが候補ごとの情報を比較し、投稿から得た手掛かりと実際のプロフィールが一致するかどうかを検証する。最後の「見直し」では、AIが自らの判断の確信度を評価し、誤認の可能性を下げるとしている。
性能検証では、技術コミュニティ「Hacker News」の利用者338人を対象に実験した。対象は、Hacker Newsの自己紹介に実際のLinkedInプロフィールをひも付けていた利用者で、研究チームは氏名、アカウント名、個人URLなどの直接的な識別情報を削除したプロフィールを作成し、AIエージェントにウェブ検索を実行させた。
その結果、AIは338人のうち226人を正確に特定した。再現率は67%、特定結果の精度は約90%だった。対象者全員を網羅的に見つけ出したわけではないが、特定できたと判断した結果の約9割は本人と一致したことになる。
別の実験では、Anthropicが公開した科学者インタビュー資料も用いた。AIの活用や研究経験に関する科学者125人分のインタビュー記録を基に、一部の内容だけからでも少なくとも9人は本人特定が可能だと研究チームは推定した。
本人特定に、特別なハッキング技術や個人情報データベースへの侵入は必要なかった。研究チームは、公開ウェブページの検索と、投稿内容の要約・比較だけで実験を進めたとしている。
コスト面では、プロフィール1件当たりのAIエージェント実行費用は約1〜4ドル(約150〜600円)。実験全体の費用は2000ドル(約30万円)未満だった。
もっとも、この結果は、あらゆる匿名アカウントをAIが直ちに特定できることを意味するわけではない。研究チームは性能評価のため、本人確認が可能なデータを基に検証用データセットを構成している。
特にHacker Newsの実験では、もともとLinkedInに結び付けられていたアカウントを対象に、直接的な識別情報を取り除いたうえで再特定させた。論文では、こうした評価方法は一般的な仮名アカウントよりも特定しやすい条件になり得ると説明している。
また、候補者数が増えるほど性能は低下した。研究チームが探索対象を最大8万9000人まで広げて分析したところ、精度90%の条件では、最も高性能な推論ベース手法の再現率は約55%だった。
研究チームは、候補者数がさらに増えれば性能が一段と落ちる可能性があると分析した一方、インターネット全体の規模を前提にした別途の推計値は示していない。
今回の研究が注目されるのは、従来の匿名性解除の手法をAIが自動化した点にある。これまでは、複数の投稿から手掛かりを集め、公開資料を順に照合するのに相当の時間と人手を要していた。
研究チームは、LLMがこうした作業を自動化することで、仮名アカウントの特定に必要なコストと時間を大幅に引き下げる可能性があると分析している。
論文では、オンライン上の仮名利用者を守ってきた「実質的匿名性」を前提とする既存のプライバシー脅威モデルを見直す必要があるとも指摘した。ここでいう実質的匿名性とは、個人情報が絶対に特定されないことではなく、公開情報が分散しているため、特定には現実的なコストと労力がかかるという前提を指す。
AIが検索と情報照合を自動化すれば、そのコストの壁が下がり得る。研究チームはそう警鐘を鳴らしている。