[研究紹介]AIエージェントは実際どう使われているか——Anthropicが数百万件の操作を分析した調査結果

目次

はじめに

 Anthropicが2026年2月18日、AIエージェントの自律性と人間の監視に関する実証研究を公開しました。Claude CodeおよびAnthropicの公開APIを通じた数百万件の人間とエージェントのやり取りを分析し、現実世界でエージェントがどのように使われているかを明らかにした内容です。本稿では、その主な知見と今後の展望をご紹介します。

参考記事

要点

  • Claude Codeが自律稼働する時間が伸びており、2025年10月から2026年1月の間に上位0.1%のセッションで最長稼働時間が25分未満から45分超へとほぼ倍増した
  • 経験豊富なユーザーほど自動承認の割合が高くなる(新規ユーザーの約20%から、750セッション以上の経験者では40%超)一方、割り込み頻度も増加する
  • 複雑なタスクでは、人間が割り込む頻度よりもClaude Codeが自ら確認を求めるケースの方が多い
  • 公開APIでのツール使用の約50%がソフトウェアエンジニアリング関連であり、医療・金融・セキュリティ分野でも利用が始まっている
  • 公開APIのツール呼び出しの80%に何らかの保護措置があり、不可逆的な操作は全体の0.8%にとどまっている

詳細解説

研究の背景と方法論

 AIエージェントとは、コードの実行や外部APIの呼び出しなどのツールを使って実際に行動を起こすことができるAIシステムを指します。Anthropicは今回、この定義に基づき、Claude Codeと公開APIという2つのデータソースを組み合わせて分析を実施しました。

 Claude Codeは自社製品であるため、セッション全体を追跡して人間の介入タイミングや自律稼働時間を詳細に把握できます。一方、公開APIでは数千の顧客にまたがる幅広い展開状況を把握できますが、個別のツール呼び出しレベルでの分析に限られます。Anthropicによれば、この2つのソースを組み合わせることで、どちらか一方だけでは答えられない問いに迫ることができるといいます。

自律稼働時間の伸長:「デプロイメント・オーバーハング」

 Claude Codeの中央値ターン時間(Claudeが作業を開始してから停止するまでの時間)は約45秒で、ここ数ヶ月ほとんど変化していません。しかしAnthropicによれば、上位0.1%のセッションに注目すると、2025年10月から2026年1月にかけて最長稼働時間が25分未満から45分超へとほぼ倍増したといいます。

 注目すべき点は、この増加がモデルリリースのタイミングに関係なく緩やかに続いていることです。もし自律性の向上がモデル性能だけによるものであれば、新モデルのリリース時に急激な変化が見られるはずですが、実際にはそうなっていません。これは、パワーユーザーがツールへの信頼を積み重ねていること、より野心的なタスクに挑んでいること、製品自体が継続的に改善されていることなど、複合的な要因が関わっていると考えられます。

 Anthropic社内での分析でも、2025年8月から12月の間にClaude Codeの最難関タスクの成功率が倍増し、同時に1セッションあたりの人間の介入回数が5.4回から3.3回に減少したといいます。こうした傾向は、モデルが実際に発揮できる自律性の水準が、現在の実運用で許可されている水準を上回っている「デプロイメント・オーバーハング(deployment overhang)」の状態を示している可能性があります。エージェントのポテンシャルが、まだ十分に活かされていないとも言い換えられます。

経験と監視スタイルの変化

 Anthropicによれば、新規ユーザー(50セッション未満)がフル自動承認を使う割合は約20%ですが、750セッション以上の経験者では40%を超えるといいます。これは信頼の蓄積を反映していると考えられます。

 興味深いのは、自動承認の増加と同時に割り込み頻度も上昇する点です。新規ユーザーのターンあたり割り込み率が約5%であるのに対し、経験豊富なユーザーでは約9%になります。一見矛盾しているようですが、これは監視スタイルの変化を示していると言えます。新規ユーザーは各アクションを事前承認する傾向があるため割り込みが少なく、経験者はClaudeを自律的に動かしながら必要なときだけ介入するという戦略に移行しているわけです。

 同様の傾向は公開APIでも確認されており、単純なタスク(コード1行の編集など)では87%のツール呼び出しに何らかの人間の関与がある一方、複雑なタスク(ゼロデイ脆弱性の探索やコンパイラ作成など)では67%にとどまるといいます。この知見から、効果的な監視とはすべてのアクションを承認することではなく、必要なときに介入できる状態を保つことだという点が改めて浮き彫りになります。

Claude自身も自律性を調整している

 人間だけでなく、Claude自身も自律性の調整に関わっています。タスクの複雑さが増すにつれて、Claude Codeが確認を求めるケースが増加し、最も複雑なタスクでは人間が割り込むケースの2倍以上の頻度でClaude自身が作業を一時停止するといいます。

 Claudeが自ら止まる主な理由としては、提案するアプローチの選択肢をユーザーに提示すること(35%)、診断情報やテスト結果の収集(21%)、曖昧なリクエストの明確化(13%)などが挙げられています。一方、人間が割り込む主な理由は、技術的なコンテキストや修正情報の提供(32%)、Claudeの動作が遅い・過剰であるなどの問題(17%)などです。

 Anthropicは、モデルが自らの不確かさを認識して人間に問題を積極的に伝えるよう訓練することは、アクセス制限や承認フローといった外部的な安全策を補完する重要な安全特性だと述べており、他のモデル開発者にも同様の取り組みを促しています。

リスクの高い領域への展開と現在地

 公開APIへのツール呼び出し約100万件を分析した結果、ソフトウェアエンジニアリングが全体の約50%を占め、次いでビジネスインテリジェンスやカスタマーサービスなどが続きます。医療・金融・サイバーセキュリティへの展開も始まっていますが、いずれもまだ数%以下にとどまっているといいます。

 リスクと自律性の分布については、大多数の操作が低リスクかつ可逆的です。Anthropicによれば、公開APIのツール呼び出しの80%に何らかの保護措置(アクセス制限や人間の承認要件など)が存在し、73%に何らかの形で人間が関与しており、不可逆的な操作(顧客へのメール送信など)はわずか0.8%にとどまります。

 ただし、高リスク・高自律性の領域が全くないわけではありません。APIキー窃取バックドアの実装(リスクスコア6.0、自律性スコア8.0)や患者医療記録へのアクセス(リスクスコア4.4)といった操作も確認されています。多くはセキュリティ評価(レッドチーミング)と思われますが、Anthropicも「1件のエラーでも重大な影響が生じ得る」と指摘しており、注意が必要な領域と言えます。

今後に向けた提言

 Anthropicはこの研究をもとに、モデル・製品開発者・政策立案者へいくつかの提言をまとめています。まず、デプロイ後のモニタリング基盤への投資が不可欠だとしています。事前評価では制御された環境下での能力しかわからず、実際の運用での挙動は観察しなければ把握できないためです。特に公開APIでは独立したリクエストをエージェントセッションとして紐付ける信頼性の高い手段がまだなく、この課題解決のための業界横断的な研究・協力を求めています。

 政策面については、すべてのアクションの事前承認を義務化するような特定の操作パターンを強制することは時期尚早だという見解を示しています。経験豊富なユーザーは個別承認よりもモニタリングと必要時の介入へと移行しており、安全規制の焦点は「特定の関与形式」ではなく「効果的な監視と介入が可能な状態かどうか」に置くべきと考えられます。

まとめ

 Anthropicの今回の研究は、AIエージェントの自律性が実運用でどのように形成されるかを、実データをもとに示した点で注目に値します。エージェントの自律性はモデル・ユーザー・製品の三者が共同で構築するものであり、事前評価だけでは全体像は把握できません。ソフトウェアエンジニアリング以外の領域への展開が進むにつれ、リスクと自律性の境界がどこまで広がるか、継続的な観察が重要になりそうです。

この記事が気に入ったら
フォローしてね!

  • URLをコピーしました!
  • URLをコピーしました!
目次