検証の取り組みに参加する
AI Futures Project
2026年7月9日更新
私たちは、このプランで示した検証の目標を前に進められる個人や団体を支援したいと考えている。特に、ハードウェア設計、ハードウェアセキュリティ、情報収集、軍備管理と検証、暗号と形式検証、エネルギー・電力網の分析、半導体サプライチェーン、フロンティアAI、中国政策、国家レベルの攻撃者に対する防御といった分野の経験を持つ人を求めている。
検証の仕事に関心があれば、こちらのフォームに記入してほしい。 関連する資金提供者、共同研究者、企業、各分野の専門家を紹介できるかもしれない。
プランAの成否は検証にかかっている。互いを信頼していない競争相手どうしが超知能をめぐる開発競争から一歩引くという合意は、相手が合意を守っているかを各自が確かめられる程度にしか強くない。私たちの検証計画は、そのために何が必要かを示している。重要な計算資源を隠せないほど綿密に計算資源を追跡すること、世界のAIデータセンターを後付け改修して処理内容を検証できるようにすること、そしてそのすべてを国家レベルの攻撃者から守れるよう堅牢にすることだ。
そのために必要なシステムのほとんどは、まだ存在しない。AI検証の研究はAnthropicなどの企業から支援を受けており、同社のRSPロードマップは証明可能な推論をムーンショット型の研究開発プロジェクトに挙げている。それでも、検証はまだごく小さな分野だ。私たちのシナリオでは、2027年に検証の研究開発が政府から本格的な資金を得て、2029年に不完全で暫定的な推論専用の後付け改修が行われる。検証技術が進歩するほど、協定の立ち上げに伴う初期コストと不確実性を大きく減らせるので、プランAのようなものが実際に実現する見込みは高まる。だからこそ、これからの数年がきわめて重要であり(プランAのようなものが実現する確率を少しでも押し上げることには、非常に大きな意義があると考えている)、この分野には今よりはるかに多くの人が必要だ。このページは、何をつくる必要があるのか、それをつくるにはどんな人が必要なのか、どうすれば参加できるのかを調べるための手がかりになることを目指している。既存の検証コミュニティの一部の方々と協力して作成したもので、ページ下部には検証分野の募集情報を定期的に追加していく予定だ。
現状
私たちが近い将来に向けてまず勧めるのは、推論専用の後付け改修手段を開発できる態勢を整えることだ。そうすれば、最初の一時停止期間をより堅牢にし、そのコストを下げるという利点の多くが得られる。推論専用の手段について私たちが具体的に提案しているのは、単純なパッシブ型のネットワークタップを設置し、通信のコピーを信頼できるサーバーに転送して、ランダムに一部を再計算させるという方式だ。この手段を実際につくって試験すれば、実装の細部で多くの問題が見つかるだろう。その結果、より堅牢な手段が用意できるか、別のよりよい手法に切り替えることになるはずだ。いずれにせよ、誰も手をつけていないエンジニアリング作業がまだたくさん残っている。
推論検証のプロトタイプに取り組むハードウェアエンジニアリング企業のAmodo Designは、プランAの公開に合わせて、エンジニアリングの各作業項目の現状を評価した。その結論は、私たちが提案する後付け改修に必要な17の作業項目のうち、少なくとも1つの取り組みが進行しているのは4項目だけで、残りには現在誰も取り組んでいない、というものだ。
現状 · 推論専用の後付け改修を支える17の作業項目
- 進行中 4
- 不確実 1
- 未着手 5
- 遅れ 7
フロントエンドネットワークのネットワークタップデータセンターの入出力通信をすべて再計算サーバーにコピーするパッシブ型の装置。
- 進行中パッシブ型光タップ
現在は400Gで動作する。データセンターに導入されつつある800G・1600Gの回線速度にも対応できそうだが、実証はされていない。
- 進行中再計算サーバー(取得)
フロントエンドの通信をすべて取得することは新たな研究開発なしでも可能だが、大量のインフラに加えて、ネットワーク構成とサンプリングの作業が必要になる。
- 未着手新しい種類のタップと帯域の制限
サンプリング型やパケットハッシュ型のタップと、再計算側で必要な取得帯域を減らす方法。
- 遅れストレージから推論装置への経路
フロントエンドネットワークを通さずにモデルの重みを推論サーバーへ移すには、分割されたネットワークとデータダイオードが必要になりそうだ。取り組みはまだ見られない。
再現可能なワークロードパケットAIの処理を個別の再現可能なパケットに区切り、後からその正しさを証明できるようにする。
- 進行中推論の再現性を確保する回避策
非決定性を回避するデモ(DiFRの実装など)はあるが、処理を真に再現可能にするには至っていない。
- 未着手再現可能な推論スタック
非決定性は本質的なものではない。完全に再現可能なスタックは実現できそうだが、相当なソフトウェアとツールの整備が必要だ。
- 未着手ネットワークの再現性
パケットは標準では個別に再現できない。ソフトウェアとファームウェア、場合によってはハードウェアにも相当な作業が必要になりうる。
部分的再計算ランダムに抽出した少数のパケットを再実行し、非常に高い確率で全出力を検証する。
- 進行中再計算アルゴリズム
TOPLOCやDiFRなどの方式は十分に記述されており、現在は実際に関係するハードウェアとモデルで試験されている。
- 未着手最先端モデル向けの再計算アルゴリズム
アルゴリズムは新しいモデルアーキテクチャや推論技術と歩調を合わせて進化させる必要がある。モデル開発者が責任を持って担うべきだ。
- 未着手再計算のレッドチーミング
アルゴリズム開発の大半はまだ学術的な段階にある。手法を実用水準に引き上げるには、しっかりしたレッドチーミングが必要だ。
物理的セキュリティ証明側のデータセンター内に置かれる検証用ハードウェアそのものを改ざんから守る。
- 遅れ再計算サーバーのセキュリティ
サーバーは証明側の施設内にあり、その物理的な管理下に置かれる可能性がある。完全性への攻撃に耐えられるようにするには、かなりの研究が必要だ。
- 遅れタップの設置と監視
数百から数十万のタップが正しく設置され、そのまま設置され続けているかを確認する方法は、まだ確立していない。
- 遅れ検証結果の報告
再計算サーバーが検証側に報告する内容の完全性は、まだ検討されていない。
- 遅れ物理的セキュリティと監査
計算資源を大規模に査察する方法や、検証システムそのものを査察する方法についての研究はほとんどない。
完全性:サイドチャネルとメモリ消去クラスターから外に残る出力が、検証済みの推論出力だけであることを保証する。
- 不確実メモリ消去
既存のアルゴリズム(PoSEなど)が使えるかもしれない。実際に関係するハードウェアでの初期試験が進んでいる。
- 遅れサイドチャネル対策(遮蔽とノイズ)
最先端のクラスターでサイドチャネル対策を素早く大規模に展開する計画はまだない。初期の理論的な研究がいくつかあるだけだ。
- 遅れサイドチャネルの監視役
サイドチャネルを走査・観測して秘密の通信を検出する方法は、まだ手つかずだ。
評価の区分:
- 進行中
- 進行中:少なくとも1つの取り組みが進行している(たいていは初期の概念実証で、問題が解決したわけではない)。
- 不確実
- 不確実:初期の試験が進んでおり、評価するには早すぎる。
- 未着手
- 未着手:進行中の取り組みはまだないが、おそらく研究上の難問ではない。
- 遅れ
- 遅れ:進行中の取り組みがなく、放っておいても解決しない研究上の問題である。
なすべきこと
検証の作業を分類する有用な方法の1つに、並行して進められる4つのトラックに分けるというものがある。各トラックは問題の異なる部分を扱い、時間軸も必要な人材も異なるからだ(ジェームズ・ペトリー(James Petrie)の分類をもとにした)。
国内規制や企業間の合意(プランCやプランBなどで想定されうるもの)であれば、新たな検証技術は必要ないかもしれない。企業は国家ほど自社のチップにバックドアを仕込む力がないので、常駐の監査官と既存のハードウェアを組み合わせれば、十分な保証が得られる可能性がある。このトラックでの作業は、そうした監査体制が従うべき実装の細部を詰め、その堅牢性をレッドチーミングで確かめることだ。
AVERI:Frontier AI Auditing ↗高度に安全な専用ハードウェアができる前に導入できる選択肢。私たちのプランでいえば、推論専用の後付け改修手段がこれにあたる(私たちの場合は、パッシブ型の光ネットワークタップ、ランダムな再計算、メモリ消去、改ざんの痕跡が残る筐体、人による査察など)。暗号を用いたプルーフ・オブ・ワークやプルーフ・オブ・メモリの方式など、ほかの手段もありうる。ここでの作業は、これらを範囲まで定めた完全な設計に仕上げ、プロトタイプをつくってレッドチーミングにかけることだ。
検証計画の第1段階 →協定が安定するのは、どちらの側も隠れた計算資源を相当量蓄えられなかった場合に限られる。計算資源の存在と所有をきちんと把握できる見込みを高める取り組みは、非常に価値がある。現時点では、密輸されたチップが潜在的な秘密の計算資源の大きな供給源になっているようだ。ここでは情報収集の手段が中心的な役割を果たす。
秘密AIプロジェクトに関する補足資料 →許可された処理と禁止された処理を、どんなものであっても大規模に、きわめて高い保証水準で見分けられる検証。実現には、暗号に加えてハードウェアと物理的セキュリティで大きな進歩が必要になる。私たちのプランでは、再計算を中心に据え、時間とともにより細かい粒度で検証するアプローチを、多くの補助的な要素と組み合わせて実装する。全体としてこの領域はトラック2ほど障害にはならないようだが、それでも早い段階の作業は非常に重要かもしれない。特に、国際合意が実際に目指されるようになれば短期間で急速に進歩して扱えるようになる、という私たちの見通しが楽観的すぎた場合にはそうだ。
プランにおけるワークロード検証 →未解決の問題
Lucid Computingのクリスティアン・レン(Kristian Rönn)は、これらのトラック全体を見渡して、難しいが取り組みがいのある未解決の問題が現在どこにあるかをまとめ、私たちに寄せてくれた。自分がどこで貢献できるかを探している人に向けて書かれたものだ。
クラスター上で動くソフトウェアを信頼する代わりに、物理層でネットワークにタップを設置して、クラスターにどんなデータが出入りしたかを証明できるだろうか? ここでの未解決の問題は、次世代の回線速度に対応するパッシブ型光タップ(1600Gが登場しつつあり、新しいチップが必要になるかもしれない)、クラスターの境界だけでなく内部の通信とタイミングも取得すること、NVLinkの競合のような秘密チャネルの抜け穴をふさぐことだ。おそらくこの分野で最も急を要するハードウェアの問題だろう。
監視を導入しても、情報はモデルの入力や出力に隠れうる。ここでの作業は、そうしたチャネルを測定し、上限を設けることだ。たとえば、暗号化されたプロンプトの方式と、プロンプトと出力の分布にコミットする入力監視役を組み合わせる。そうすれば、隠れた情報の容量が未知のものではなく既知の量になる。
現在の検証の大半は、信頼されたハードウェアに頼っている。最先端の目標は、そこへの依存をなくすことだ。推論のゼロ知識証明、ビット単位で完全一致する再計算、楽観的な再実行、学習の証明などによって、「このモデルがこの出力を生成した」「このモデルはこのように学習された」ということを、信頼ではなく数学で確かめられるようにする。大規模モデル(300億パラメータ超)の推論検証で、単純な再計算に見劣りしないものはまだ実現していない。
単一の仕組みで穴をふさげるものはないので、実際のシステムは多数の仕組みを組み合わせる。未解決の問題は、その組み合わせが健全であること、つまりポリシーの集合が、主張どおりに信頼の起点どうしの独立性を実際に保っており、気づかぬうちに1つの起点に依存する状態に戻っていないことを証明することだ。
技術的な証明は、それにもとづいて機関が行動できてはじめて役に立つ。ここで扱うのは、機械で確認できる成果物(受領記録、監査証跡)と、いま整備されつつある法的手段や条約上の手段(適合性評価の枠組み、保存規則、紛争解決など)との対応づけだ。一方的な宣言から監視機関、さらに条約へと段階的に進む道筋もある。技術と政策の両方にまたがる仕事をする人に向いた領域だ。
アクセラレータのTEE(信頼された実行環境)は破られてはパッチが当てられることを繰り返しており、ホストに対するサイドチャネル攻撃やテレメトリ攻撃はアクセラレータにも及びがちだ。そのため、こうしたエンクレーブを堅牢にし、独立した裏づけ(電力、タイミング、ネットワーク)を構築する作業が続いている。TEEが1つ破られただけで、検証の仕組み全体が崩れないようにするためだ。
ベン・ハラック(Ben Harack)からは、次の補足も寄せられた。
実現可能なハードウェアによるガバナンスはどれも、査察と監視を必要とするようだ(そうでなければハードウェアによる保証が破られうる)。そこで未解決の問題は、サイバーセキュリティと物理的セキュリティの担当チームが受け入れられる程度に限定された方式(たとえば、秘匿型のネットワークロガーに、施設の外周とラック間の空間の監視を組み合わせたもの)でも、必要な保証を実現できるかどうかだ。
どんな人が必要か
検証は分野横断的な性格が強く、どれか1つの分野だけで扱える問題ではない。必要とされるスキルの大半も、現時点ではほぼすべてこの分野の外にある。Future of Life Instituteのヤニック・ミュールホイザー(Yannick Mühlhäuser)が、この分野に必要な人材を次のように整理してくれた。
監視体制と違反への誘因を理解している軍備管理の経験者、IAEAや条約の検証に携わった経験を持つ人、国際法の専門家、米国や中国での豊富な経験を持つ国家安全保障の専門家。
情報収集の専門家(オープンソース・インテリジェンス、衛星画像、通信傍受)、電力消費から計算資源を推定できるエネルギー・電力網のアナリスト、輸出規制と最終用途の監視の専門家、世界のチップの流れを把握できる半導体サプライチェーンの専門家。
装置そのものをつくる人々。チップ設計者、FPGAエンジニア、半導体工場のエンジニア、信頼されたソフトウェアスタックのための組み込み・ファームウェア開発者、部品を組み上げて動くプロトタイプに仕上げるシステムインテグレーター。
セキュアハードウェアのエンジニア(信頼の起点、TPM、TEE、セキュアブート)、攻撃と防御の研究者(ハードウェアトロイ、フォールトインジェクション、グリッチ攻撃)、耐タンパーとサイドチャネルの専門家、物理的な査察の専門家(X線、開封解析、電気的測定)。
タップ、スプリッター、回線速度での通信取得を担う光ネットワークのエンジニア、運用上何が実現可能かを知っているデータセンターの建設者や運用者、施設そのものの物理的セキュリティと運用セキュリティの専門家。
検証は、何十年も稼働し続けなければならない実運用のシステムだ。システムエンジニア、テクニカルプログラムマネージャー、統合エンジニア、独立した試験・評価チーム、保守や鍵の更新、ハードウェアの入れ替えを担うライフサイクル管理の責任者が必要になる。
暗号研究者(ゼロ知識証明、アテステーション、プルーフ・オブ・ワークの方式、改ざんの痕跡が残るログ記録)、ハードウェアとソフトウェア両方の形式検証の専門家、監査できる大きさまで信頼される中核部分を小さくする最小TCBのアーキテクト、明確な検出目標を持つサンプリング方式を設計する統計学者、配備前にレッドチーミングを行う一流の攻撃側セキュリティの専門家。
大規模な学習と推論が実際にどう動くか、したがってどんな秘密の処理が問題になるかを知っている、最先端の機械学習システムの研究者。加えて、モデルの評価、監査、監督の専門家。
ここまでに挙げたすべてを組織にまとめられる人々。いずれかのトラックに取り組む意欲のある創業者、小さな技術チームを機能させる運営担当者や首席補佐官、AI企業や政府と試験導入を進められるプログラムマネージャー。
このリストのどこかに自分が当てはまると思ったなら、この分野はおそらくあなたを必要としている(現在検証に取り組んでいる人のほとんどは、もともと別の分野の出身だ)。
参加するには
関連分野の専門知識があり、プランAで取り上げた検証技術に貢献したい方は、この関心表明フォームに記入してほしい。採用を行う団体や資金提供者が、あなたの経歴や関心を知っている。回答は、この分野で活動する関連の資金提供者や団体と共有されることがある。記入にかかる時間は5分ほどで、何かを約束することにはならない。
関心表明フォームを開く ↗資金提供者から返答があることや、すべての回答が先方に伝わることは保証できない。
立場別の行動
Amodoは、あなたが誰であるか、つまり政府、AI企業の従業員や経営者、慈善活動家、ベンチャー投資家、あるいはエンジニア・研究者・科学者のいずれであるかに応じて、何ができるかの具体的な提言もまとめている。
立場別の支援のしかたAI検証技術の研究開発と導入を支えるための具体的な次の一歩。政府には研究開発の助成プログラムと検証のデモ、AI企業には試験導入、資金提供者には資金が足りていない領域、エンジニアには取り組むべき問題を示している。この分野の人々に会う
この分野は今のところ小さいので、顔を出すだけでも意味がある。サンフランシスコでは数週間おきに検証コミュニティの交流会が開かれており(主催団体は持ち回り)、下の募集情報の掲示板に載っている団体のいくつかは、最初のプロジェクトを探している人と喜んで話すと言っている。遠慮せずに連絡してほしい。
読むことから始める
読みながらこの分野に入っていきたい人には、次の文献が手始めによい。
募集情報
以下は、求めている人材を私たちに伝えてくれた、あるいは検証分野の募集を公に出している、この分野の団体だ。情報が寄せられしだい、この掲示板を更新していく。
この分野で団体を運営している方、資金を提供している方、イベントを主催している方で、ここへの掲載を希望する場合は、romeo@ai-futures.orgまでメールで連絡してほしい。