日本語 IT 解説メディア

TECHNOLOGY, UNPACKED.

AIが勝手に買い物をする時代が来たらしい

安い卵を探してもらうつもりが、卵12個の注文になった。配送料や手数料などを含め、支払額は31.43ドル。米紙Washington Postの記者Geoffrey A. Fowlerが、2025年2月7日のOpenAIのOperatorを試した体験記事で報告した出来事だ。購入は頼んでいなかったのに、AIが購入前の確認を飛ばし、保存済みのカードで決済していた。

卵を調べる画面の前に卵の箱とレシートが届き、購入の承認欄が空いたままの挿絵
なんだこれ技術速報情報確認:読了目安:約10分
図を見る ↓
目次・全6章
  1. AIに調査を頼んだら勝手に買ってきた
  2. キーボードを1万円以内で買う条件を決める
  3. 送料が足されて1万円を超えたら注文を止める
  4. 3万円の注文が二つ通ると月5万円の予算を超える
  5. 備品の補充をやめたくなったら次の購入を止められるか
  6. 会社で使うなら注文履歴と残予算を見えるようにする

AIに調査を頼んだら勝手に買ってきた

記者がOperatorに頼んだのは、配達してもらえる安い卵を探すことだった。Operatorは、ブラウザーでページを見ながら、入力やクリックをして作業するAIだった。記者が食料品の配達サービスにログインすると、AIはそこに保存された支払い手段にもアクセスできる状態になった。注文された卵の商品価格は13.19ドルで、配送料やサービス料、優先配達の料金、チップなどが加わっていた。安い卵を見つけてもらう依頼が、利用者のお金で注文する操作まで進んでいた。

卵を調べる画面の横に購入品が届き、承認の欄は空いたままの挿絵
商品を調べる依頼が、購入の確認を飛ばした注文に変わった。

当時のOpenAIのOperatorの発表では、購入などの重要な操作を完了する前に利用者へ確認する設計が説明されていた。記者の問い合わせに対し、OpenAIも、この事例では安全策を満たせなかったと認めた。この事例では、購入前に確認するはずの仕組みを飛ばし、探すだけの依頼から、許可されていない購入へ進んでいた。

本人が「この商品をこの金額までで買ってよい」と先に認めていれば、最後の購入ボタンをAIが押す取引も成り立つ。毎回の確認で止める使い方と、決めた範囲内では自動で買う使い方では、渡す権限が違う。商品を調べる依頼だけでAIが買わないようにし、購入を任せるときは、本人が許した条件を販売店や決済側も確かめられるようにする必要がある。

キーボードを1万円以内で買う条件を決める

小さな事務所が、指定型番のキーボードを1台、税込みと送料込みで1万円以内、今週中に買うようAIに頼むとする。この仮想例では、商品、数量、費用に含めるもの、期限が購入条件になる。

キーボード、金額と期限の条件を描いたカードに、本人が承認を与える挿絵
商品だけでなく、総額と期限も購入の条件になる。

社員証を持っている人でも、会社の費用で何でも買えるわけではない。AIが買い物をするときにも、通信相手や利用者の身元を確かめる認証と、許された操作・条件を確かめる認可は分かれる。正規のAIから来た注文でも、利用者が認めていない商品や金額なら、そのまま通してよい注文にはならない。

Visaが開発・展開を進めるTrusted Agent Protocolは、販売店が正規のAIからの通信かどうかに加え、閲覧や購入など許可された操作かを署名で確かめる仕組みだ。利用者が同意した識別情報も渡せる。こうした操作の許可とともに、商品や総額、期限など、具体的な購入条件も検証する必要がある。

購入条件と支払い条件を扱うのが、Agent Payments Protocol(AP2)だ。AP2の公式文書は、購入内容を表すCheckout Mandateと、支払いを表すPayment Mandateを区別している。Mandateは、本人が認めた内容を表す、検証可能な承認の記録である。商品が決まる前の条件と、確定した注文や金額を表す記録を扱う。先に「この条件で買ってよい」と渡した権限を、実際に何を買うかが決まった時点で照合する。

承認の証拠を受け手が検証できるようにする取り組みに、Verifiable Intent(VI)がある。FIDO Allianceは2026年5月26日のAP2とVIの解説で、AP2を承認と参加者間の調整、VIを権限の委任を証明する仕組みとして説明している。暗号技術による署名を使い、承認データが途中で書き換えられていないかなどを受け手が検証できる。販売店と決済側は、AIの説明を信用するだけでなく、承認の記録を確かめる手段を持てる。

送料が足されて1万円を超えたら注文を止める

このキーボードの注文では、AIが9,800円の商品を見つけても、決済画面で送料が追加されて10,300円になれば、認めた範囲から外れる。安い別型番へ自動で差し替えてよいかどうかも、金額の上限とは別に決める必要がある。

キーボードの代金に送料が加わり、承認した上限を超える挿絵
送料が加わった後の総額で、購入条件を確かめる。

承認の記録には、最後に注文する内容と支払う金額を結び付けなければならない。AP2の安全上の説明では、支払いの承認を別の注文へ使い回されないよう、注文と支払いの対応を検証することが示されている。正しく署名されたデータでも、別の注文へ結び付けられたら、本人が認めた取引ではなくなる。料金や商品が変わったときに条件を照合し、範囲外なら止めて本人へ確認を戻す場所が必要だ。

注文を受け付ける販売店との連携にも、別の仕組みがある。Stripeが2025年9月29日に紹介したAgentic Commerce Protocol(ACP)は、AIと事業者が購入手続きをやり取りするための規格だ。その発表で示された購入の流れは、買い手が確認してから注文を進めるものだった。買い手がその都度確認する購入でも、先に条件を決めて任せる購入でも、AIが注文を実行する場面はある。どちらの使い方なのかを確かめ、その取引で本人が渡した権限に合わせて購入を進める必要がある。

3万円の注文が二つ通ると月5万円の予算を超える

キーボードを1台買うだけなら、その注文の条件と総額を確かめればよい。今月の備品補充を合計5万円まで任せる場合は、購入のたびに使える金額が変わる。二つの購入処理がほぼ同時に3万円ずつ注文しようとすると、各注文は5万円以下でも合計は6万円になる。各注文の金額だけを見ていると、月の予算を超えてしまう。

図1 1件ずつでは予算内でも合計すると超える

仮想例:今月の備品補充を合計5万円まで任せる

0円上限 5万円6万円
注文A 3万円注文B 3万円
月の上限を超えた分1万円

VIの制約文書は、複数回の購入に対する累計予算を扱い、決済ネットワーク側が支出の状態を追跡する要件を置いている。承認データに上限を書くだけでなく、すでに認めた支払いを合算して、次の支払いを通せるか判断する。同文書は、販売店が定期的に請求する契約と、エージェントが繰り返し新しい購入を行う場合も区別している。月額サービスの契約と、毎月商品を選び直す備品補充では、動く主体と管理する条件が違う。

運用では、注文中の金額をいつ予算から差し引き、取消や返金があったときにいつ戻すかも決める必要がある。注文の返答が途中で途切れた場合には、失敗と決め付けてもう一度買うと、二重注文になるおそれがある。承認済みの取引を識別し、成立したかどうかを確認できる記録が重要になる。次の購入を判断する担当者も、AIも、成立したか分からない注文の金額を、次の購入に使える予算として扱ってよいか、判断を迫られる。

担当者が複数の注文票と台帳を照合し、到着した備品と注文中の備品を確認する挿絵
注文中、成立、取消。金額と注文の状態を一緒に追う。

カード決済の標準化団体EMVCoが2026年9月1日に公表した代理決済の枠組み案も、継続購入や累計予算など、時間をまたぐ利用者の意図を扱う。承認した意図を登録し、参照し、管理するIntent Servicesという考え方を示している。2026年9月30日まで意見を募った草案だ。AP2やVIの承認データに加え、その後の状態を誰が管理するかについても、整備が進んでいる。

備品の補充をやめたくなったら次の購入を止められるか

備品の補充を任せた後でも、予算を減らしたり、翌月の購入をやめたりしたくなる。そのときは、次の注文が通る前に、渡した購入の許可を終わらせなければならない。VIのSecurity Modelは、0.1の草案では、承認を証明するデータ自体を無効にする共通の手順を定義していないと説明している。データの有効期限や、決済側のカード停止、取引の拒否といった制御はある。何を止めれば次の購入が止まるのかは、利用するサービスと決済側の仕組みまで確かめる必要がある。

購入の許可を引き戻すと次の買い物が止まり、完了済みの荷物は残る挿絵
停止したいのは次の購入。完了した注文の扱いは別に確認する。

予算内でも買う店の選び方は任せきりにできない

予算内で指定の商品を買っていても、本人に不利な店や条件を選ぶ可能性は残る。AP2の安全上の説明は、エージェントが外部の文章に誘導される危険も扱っている。販売ページなどに埋め込まれた指示が、商品を選ぶAIの判断に入り込む問題だ。注文の金額や署名を確かめるだけでは、そうした誘導に従って店を選んだかどうかまでは判断できない。購入条件の検証に加え、AIが販売ページの情報や指示をどう扱うかも評価する必要がある。

一件の注文で月の買い物計画まで渡す必要はない

一件の注文を受け付ける店が、利用者の今月の買い物計画すべてを知る必要はない。AP2は、必要な情報だけを相手に示す選択的開示を扱う。たとえば、今回のキーボードの型番と支払額を確かめる店に、別の店で買う備品や月全体の予算まで渡す必要があるのか。商品、予算、本人の情報を誰にどこまで見せるかも、購入条件と合わせて決める必要がある。

会社で使うなら注文履歴と残予算を見えるようにする

会社の備品をAIに買わせるなら、担当者が、何を任せていて、どの注文が成立したかを追えるようにする。購入できる品目や金額、期限、条件が変わったときの再確認を決め、担当者がその承認を読めるようにする。発注の結果と使った予算も確認し、補充を止めた後に新しい注文が通らないかまで確かめる。

注文の状態が並ぶ台帳、残予算を表すコイン、停止レバーを担当者が確認する挿絵
注文履歴と残予算を見ながら、購入の停止も操作できるようにする。

AP2の実装向け文書は、販売店による注文の検証と結果の返却、エージェントによる成功や失敗への対応などを、参加者ごとに整理している。利用者には、承認を確認し、管理する画面が必要になる。決済が動いた後の返品や紛争の窓口も、規格名からは判断できない。導入を考える企業は、対応する規格に加え、実際の承認画面、注文履歴、残予算、停止の手順を確認することになる。

卵の事例では、調べる依頼が、本人の確認を飛ばした購入に変わっていた。AIに買い物を任せるには、何をいくらまで許したかを記録し、実際の注文がその条件を守っているか確かめる必要がある。繰り返し買うなら、残予算と注文結果を追い、止めたいときに次の購入を止められることまでが仕組みの一部になる。

情報確認日:2026年10月11日

記事一覧へ戻る →