
認証コード問題:エージェントが人間に連絡しなければならない場合
- DeepSeekNEWDeepSeek: DeepSeek V4 Flash Vision (Exp)2026-08-21$0.15 / $0.29 100万トークンあたり
- z-aiNEWZ.ai: GLM 5.32026-08-1860知能75コーディング
- obsidianNEWQwen3.8 27B2026-08-1552知能68コーディング
- qwenNEWQwen: Qwen3.8 27B (free)2026-08-13qwen/qwen3.8-27b-free
- deepseekNEWDeepSeek: DeepSeek V4 Pro 08132026-08-1253知能69コーディング
- grokNEWSpaceXAI: Grok 4.62026-08-1261知能77コーディング
- metaMeta: Muse Spark 1.22026-08-0557知能72コーディング
- qwenQwen: Qwen3.8 Max2026-08-0358知能72コーディング
- deepseekDeepSeek: DeepSeek V4 Flash 07312026-07-3152知能69コーディング
- minimaxMiniMax: MiniMax-H32026-07-31minimax/minimax-h3
- qwenQwen: Qwen3.7 Flash2026-07-27$0.03 / $0.13 100万トークンあたり
- orcaOrcaDub: OrcaDub 1.02026-07-27orca/dub
- anthropicAnthropic: Claude Opus 52026-07-2463知能78コーディング
- googleGoogle: Gemini 3.6 Flash2026-07-2152知能69コーディング
- googleGoogle: Gemini 3.5 Flash-Lite2026-07-2137知能49コーディング
- metaMeta: Muse Spark 1.12026-07-1653知能71コーディング
- kimiMoonshotAI: Kimi K32026-07-1560知能76コーディング
- openaiOpenAI: GPT-5.6 Luna2026-07-0952知能71コーディング
- openaiOpenAI: GPT-5.6 Terra2026-07-0957知能77コーディング
- openaiOpenAI: GPT-5.6 Sol2026-07-0961知能77コーディング
あなたのボットが会場を予約しています。ボットは場所を見つけてフォームを記入します。すると、会場のシステムが確認リンクをメールで送信し、登録済みの番号にコードをSMSで送信します。登録済みの番号はあなたのものです。だから午前2時にあなたの電話が振動し、判断を要する場合にだけ割り込むはずだった常時稼働のエージェントが、6桁の数字のためにあなたに割り込んできたのです。これは自律エージェントの限界の中で最も議論されていない点であり、それが理由でOrcaIDハンドル単なるウォレットではなく、受信トレイと電話番号で指定されるのです。
2026年8月11日に発表されたGrok Botに関するSpaceXAIの位置付けは、ノートパソコンを閉じた後もボットが働き続け、人間の判断が必要な時だけユーザーのもとに戻ってくるというものです。これは正しい野心です。しかし、その理想と現実のギャップは、非常に多くのタスクが、あるステップを含んでいて、そのステップが必要とするのはチャネルであって、判断ではない、ということです。そして、エージェントが自身のチャネルを持っていなければ、そのようなステップの一つ一つが中断になります。
検証は判断の問題ではない
スマホが点灯したときに似て見える2つのものを区別することは価値がある。
一つの判断を要する決定とは、エージェントが本当に人間を必要とするステップのことです。たとえば、この6,000ドルの支出を承認するか、このベンダーが適切かどうか、12か月の契約を結ぶかどうか。こうしたことであなたに割り込むのは、製品が正しく機能している証拠です。
あるチャネル依存関係とは、エージェントがあなたから何も必要とせず、たまたまあなたのものである通信エンドポイントへのアクセスだけを必要とするステップです。メールアドレスを確認してください。テキストで送信したコードを入力してください。続行するには、このスレッドに返信してください。受信トレイのリンクをクリックしてください。予約を確認できるよう、電話に出てください。決定は必要ありません。必要なのは人です。検証されている身元は人のものだからです。
{{1}}エージェントがエンドツーエンドで実行する可能性のあるほぼすべての実世界のワークフローには、チャネル依存関係がちりばめられています。何かにサインアップする。何かを予約する。何かに異議を申し立てる。ベンダーへのオンボーディング — SpaceXAIが自社の従業員がGrok Botを使用したと述べているユースケースのまさに1つです。{{/1}} {{2}}これらのそれぞれは、ある時点で、IDの所有者にコードまたはメールを送信します。そして、その所有者があなたである場合、エージェントは停止し、あなたに通知します。{{/2}}
その結果、エージェントは中間部分では自律的であり、両端では依存的である。推論とフォーム入力は実行できるが、ハンドシェイクはできない。

受信トレイをエージェントにルーティングするのが間違った修正である理由
明白な回避策は、ボットにメールやメッセージへのアクセス権を与え、コード自体を読ませることです。これは一般的であり、見た目以上に大きな譲歩です。
SpaceXAIは、これがモデルであると明確に述べている。そのボットは「すでに使用しているツールにサインインし、アプリや受信箱などにまたがって動作する」— 受信箱が直接名指しされている — そして、同社が挙げる5つの専門レーンの1つが受信箱管理である。同社の具体的な例はさらに踏み込む。「新入社員の配置とGmailで受信した請求書の処理を行うオペレーションボット」。これは、ベンダーが説明する、人間の個人メールアカウント内で日常業務の一環として動作するエージェントである。
あなたの受信箱はチャネルではなく、資格情報の保管庫です。所有するすべてのアカウントのパスワードリセットがそこに届くため、受信箱への読み取りアクセスは、実質的にデジタルライフの大半を乗っ取る能力を意味します。確認コードを求める手間を省くために、そのアクセスを常時稼働のエージェントに委ねることは、小さな摩擦を計り知れない露出と交換することです。さらに、それは特定の意味で不可逆的です。エージェントが1か月間メールを読んだ後では、何を読んだのかを監査することはできません。
OpenClawは、このリスクの輪郭を具体化します。なぜなら、それは設計上まさにそのことを行うからです——すなわち、あなた自身のマシン上で動作し、中核機能としてあなたのメールを読み取り、送信します。2026年までの独立系報道により、13万5,000件を超える露出したOpenClawインスタンス、CVSS 8.8のCVE-2026-25253、そしてエコシステムを標的としたサプライチェーン攻撃が記録されています。それらはOpenClawの有用性に対する反論ではなく、エージェントのアクセスとはあなたの受信箱のことである場合、エージェントの侵害とアイデンティティの侵害が同一の出来事であることの実証です。
受信トレイをエージェントにルーティングする際の2つ目の問題は、電話の問題さえも解決しないことです。音声認証、ベンダーがすでにファイルに保持している番号へのSMS、そして相手側の人間からの折り返し電話は、すべてメールアクセスでは到達できない範囲にあります。
専用の受信トレイと専用番号が実際に解き放つもの
OrcaIDの4つの機能のうち2つは、お金ではなくコミュニケーションに関するものであり、この記事はそれらが最も重要となる記事です。
このインボックスは、サイトではエージェントのドメイン全体をカバーすると説明されています。「ドメイン全体はそれ自身のものであり、その上のどのアドレスも対象となる」、そして重要なことに、「モデルに何かが届く前にスキャンされる」。ドメイン全体を対象とするというのが、有用な設計上の選択です。name.orcaid.aiを所有するエージェントは、ベンダーごと、タスクごと、取引相手ごとに異なるアドレスを使用でき、誰かに何かをプロビジョニングしてもらう必要もありません。これにより、エージェントはあなたのメールボックスではない場所で確認リンクを受け取れるようになり、どの取引相手がどのエージェントにメールを送っているかを自然に確認できます。
その番号は、音声とSMSとして説明されており、「どうしても人に届けなければならない場合」のためのもので、常に録音され、常に文字起こしされます。これで認証コードはカバーされ、より難しいケース、すなわちプロセスが電話で終わるベンダーもカバーされます。録音と文字起こしをデフォルトにすることは、オペレーターが注意すべき点です。エージェントが管理するチャネルは、そこで行われたことが後で確認できる場合にのみ許容されます。
ここではステータスが重要であり、サイトも明確です。その番号には「本人確認後」というラベルが付けられ、受信トレイは「開始時」とされています。どちらも今日の時点では稼働していません。存在するのは予約のみであり、それは無料で、アカウントを開設したり請求を開始したりするものではありません。
メールアドレスを確認してください。 今日、借りた身元で: リンクは個人の受信箱に届きます。 発行済みのハンドルで: エージェントが所有するアドレスに届きます。
SMS認証コード。 今日、借りた身分で: あなたの電話を震わせる。 発行されたハンドルで: エージェントの番号に届く。
ベンダーがスレッドに返信します。 今日、借用した身元で: あなたのメールに混入されます。 発行されたハンドルで: エージェント自身のアドレスに保持されます。
人間は電話をかける必要がある。 今日は、借りた身分で: あなただけが答えられる。 発行されたハンドルで: 音声回線、録音され文字起こしされる。
ベンダーごとの分離。 現在、借用したアイデンティティでは: すべてに一つのアドレス。 発行されたハンドルでは: 取引相手ごとに個別のアドレス。

スキャンの詳細が興味深いものです。
「モデルに何かが到達する前にスキャンされる」は一つの節であり、エージェントの受信トレイを本当に危険なものにしている点に言及している。
自分自身のメールを読むエージェントは、指示が他人から届く可能性のあるエージェントである。アドレスを知った人は誰でも、エージェントが処理するテキストを送信できる。そして、読んだ内容に基づいて行動するエージェントは、依頼されたこともないことを実行させる、巧妙に細工されたメッセージ一つで動かされてしまう。これは公開された入口を持つプロンプトインジェクションであり、エージェントにフィルタリングのない受信箱を与えることは、解決する問題よりも深刻な問題を生み出すだろう。
メールとモデルの間にスキャンを置くことは、したがって、単なる付加機能ではない。受信箱がそもそも良いアイデアであるための前提条件なのだ。また、これは立ち上げ時に最も精査する価値のある部分でもある。なぜなら「スキャン済み」という言葉が幅広い厳格さを包含しており、スパムのヒューリスティクスと命令インジェクション防御の間の差異は大きいからである。
これを今どうすればいい?
Grok Botは既存の有料プランでベータ版として提供されており、広く利用可能になる時期は未公表です。また、OrcaIDの受信トレイと番号はまだ稼働していません。したがって、これは移行ではなく設計上のメモです。
取引を行うエージェントを構築・運用しているなら、他の何よりも先に、上位3つのワークフローにおけるチャネル依存関係を数えなさい。その数は、エージェントが実際にどれだけ自律的であり得るかを予測するものであり、通常は人々の予想よりも高くなる。可能であれば、今日使っているものではないメールアドレスをエージェントに与えなさい。単純なエイリアスでもよい。それは利点のほんの一部に過ぎないが、確認メールが自分のメールに混ざるのを防いでくれる。検証を解決するために、エージェントにプライマリ受信トレイへの読み取りアクセスを与えるのは避けなさい。なぜなら、限られた摩擦を無限の摩擦と交換していることになるからだ。そして、エージェントに何らかの受信チャネルを与えるなら、モデルの後ではなく前にフィルタリングを置きなさい。

要点
2026年におけるエージェントの自律性の上限は、推論の質ではない。それは、世界が人間を検証する仕組みになっており、エージェントが人の身分を借用すると、ほぼすべての実務ワークフローで人間との接触ステップにぶつかるからだ。Grok Botが「判断が必要な場合にのみ割り込む」と約束しているのは、ほとんどの割り込みがそもそも判断を要するものではなく、エージェントが所有していないチャネルに届くコードやリンク、コールバックであるという事実によって、その約束は undermined されている。
ドメイン全体で利用できる独自の受信トレイと、録音機能付きの独自の電話回線を備えたアカウントは、その問いへの直接的な答えであり、OrcaIDの提案のうち、ウォレットほど注目されず、おそらくより多くのタスクを妨げている側の半分である。両者は現在プレ登録段階で、それぞれ「ローンチ時」「検証後」と表示されている。このアイデアは十分に筋が通っているので、ローンチ時に確認すべきなのは受信トレイが存在するかどうかではなく、その前段のスキャンがどれほど真剣に取り組まれてきたかである。
情報源に関する注記:Grok Botの発売日(2026年8月11日)、常時オン動作、「人間の判断が必要なときにのみユーザーに連絡が来る」という枠組み、ツールへのサインインモデル、オンボーディングのユースケース、およびベータ版有料プランの提供は、SpaceXAI自身の主張である。広範な展開時期が公表されていない点は、独立系報道による。OpenClawのメール読み書き機能とローカルマシンモデルは、プロジェクト自身の説明による。135,000以上の公開インスタンス、CVE-2026-25253(CVSS 8.8)、サプライチェーンキャンペーンは独立に報告されたものであり、プロジェクトの主張ではない。OrcaIDの受信ボックス(「ドメイン全体が独自のもの」、「モデルに届く前にすべてスキャンされる」)と番号(「音声とSMS」、「常に記録され、常に文字起こしされる」)、および「At launch」と「By verification」のラベルは、orcaid.aiから取得したものであり、2026年8月22日に確認された事前登録時の主張である。OrcaIDとGrok Botの統合は発表されていない。
