いろは堂AI ← 戻る

AIエージェントにメールを頼むと?送信前に何が起きる

2026年9月9日|いろは堂AI編集部
室内のデスクでメール画面のノートPCを操作しながらお茶を入れる人物1人

画像出典: alleksana / Pexels

この記事の要点
AIエージェントはメールの指示を「計画→情報の読み取り→ツール実行→重要操作の確認」という4段階で処理します。読み取り・要約・下書きのような後から取り消せる作業は任せやすく、送信・支払い・外部への情報開示は各社とも実行前の人間の承認を挟む設計です。メール本文に第三者が指示を紛れ込ませる間接プロンプトインジェクションがあるため、権限を最小に絞ることが安全に任せる前提になります。
🤔
「この件、日程調整しておいて」ってメールで頼むだけで動いてくれるらしいけど、AIは中で何をどう判断しているんだろう

メールで指示を投げると、AIが受信箱を読み、カレンダーを開き、返信の下書きまで用意しておく。2026年に入ってGoogle・Anthropic・OpenAIがそれぞれこの形の機能を出し、個人アカウントでも使えるところまで来ました。

ただ、便利さの手前で気になるのは「どこまで勝手にやるのか」という一点だと思います。頼んだつもりのない相手にメールが飛んだら取り返しがつきません。中の動き方がわかると、この不安はかなり具体的な判断に変わります。

ここでは、指示が処理される道筋を4つの段階に分けて追いかけ、そのうえで「任せていい作業」と「自分で最後を握るべき作業」の線引きを組み立てます。

そもそも「メールで頼めるAI」とは何をするもの?

まず前提を合わせます。ここで言うAIエージェントは、質問に答えて終わるチャットとは役割が違います。指示を受けたあと、目的が達成されるまで複数の道具を自分で使い続けるソフトのことです。

Anthropicは2026年1月12日にmacOS向けの汎用エージェント「Claude Cowork」を発表し、2026年7月7日にWeb・モバイルへ拡大しました(Maxユーザー向けのベータから開始)。公式の説明では、タスクを指示すると「ファイル、カレンダー、メール、メッセージアプリ、Web、接続した他のツールを横断して、作業が完了するまで動く」とされています。たとえば「月曜の顧客対応準備を朝6時に」と設定しておくと、メールスレッドや議事録、最新ニュースを読み込んで説明資料を作る、という使い方が紹介されています。

Googleは2026年5月19日のGoogle I/O 2026でパーソナルAIエージェント「Gemini Spark」を発表しました。Gmail・Googleドキュメント・スプレッドシート・カレンダーを横断し、メール整理や予定管理、情報収集を自動実行します。日本では2026年7月16日に日本語対応で提供開始、7月29日にGoogle AI Pro(月額2,900円/発表時点の公表値)へ対象が広がりました(当初はAI Ultra限定)。7月30日には160以上の国・地域へ拡大しています。

ここで注目したいのは動く場所です。Gemini SparkはGoogleのクラウド基盤上で24時間365日稼働し、パソコンを閉じていても、スマホがロックされていても処理が続きます。手元の端末で動くアプリではなく、預けた先で走り続ける代理人だと考えると近いはずです(搭載モデルはGemini 3.5)。

😲
閉じてても動いてるのか。じゃあ「頼んだ内容」だけを正確にやってくれるかが余計に大事だ

頼んだとおりに動くかどうかは、指示の解釈のしかたで決まります。次はそこを分解します。

AIエージェントはメールの指示をどう解釈して実行する?

サービスごとに名前も見た目も違いますが、内部の道筋は共通しています。公式説明を並べると、大きく4つの段階に整理できます。

  1. 指示を受けて計画を立てる自然言語の文をそのまま実行するのではなく、「何を達成すればこの依頼は終わりか」を作業の並びに変換します。
  2. 必要な情報を読み取るメール本文・添付・関連データを検索し、要約して手元にそろえます。日程調整なら、相手の希望日時と自分の空き時間がここで集まります。
  3. ツールを呼び出すメール送信、カレンダー登録、ファイル操作といった外部の道具を実際に動かします。ここが「答えるAI」との決定的な違いです。
  4. 重要な操作の前に確認を求める取り消せない操作に差しかかると処理を止め、ユーザーの承認を待ちます。

4段階目の止まり方が、各社でいちばん設計思想の出るところです。Claude Coworkは「Claudeだけでは判断できない場面」に来ると質問を投げ、その質問はユーザーのスマホに届きます。そして確認・承認するまで何も送信されないとされています。Gemini Sparkは「お金の支払いやメールの送信といった重要なアクションを実行する前に、必ず事前に確認するように設計」と明記しています。

OpenAIのChatGPT Agentモードも同じ骨格です。仮想コンピュータ上で計画と実行を行い、Webブラウズ、コード実行、ターミナル操作、ファイル操作、Gmail等のコネクター経由の読み取り専用のデータ取得ができます。そして重要な(consequential)アクションの前にはユーザーの許可を求めます。

つまり「読む」と「動かす」の間に人間の承認という関所が置かれているのが2026年時点の共通解です。この関所の位置を知っておくと、どこまで任せられるかの判断が一気にやりやすくなります。

実際の運用はどう見えるか

Perplexityの「Comet」に内蔵されたEmail Assistantは、受信メールの要約・優先度付け・返信下書きの生成・予定調整・受信箱の整理ができ、Maxサブスクライバー向けに提供されています。メールスレッドにアシスタントをCCすると日程調整などを処理し、受信箱を開いたときには下書きが用意されている、という運用です。Comet Agentも重要・機微なアクションの前には必ず確認する設計とされています。

もう少し自動化に踏み込んだ例もあります。Shortwaveの2026年の新機能「Tasklet」は、人間の介入なしに複数ステップのメールワークフローを回すエージェント層で、メール受信と同時に返信下書きを作り、チームへのコメント追加やスレッドのToDo化まで行います(バックエンドはClaude 4.6ファミリー)。

並べてみると差がはっきりします。自動化されているのはあくまで下書き・整理・分類までで、外へ出ていく最後の一押しは人が持っているという設計が主流です。

メールでAIに指示を出すと、どんなリスクがある?

ここが本題です。エージェントは「メールを読む」ことを仕事にしています。ところがメールは、自分が書いていない文章が外から届く場所でもあります。

この性質を突くのが間接プロンプトインジェクション(エージェントが処理するメール・Webページ・添付文書などのデータの中に、悪意ある指示を埋め込んでおく攻撃手法)です。攻撃者はあなたに命令できませんが、あなたのAIが読む文章には命令を書き込めます。エージェントが読むメール本文や引用元コンテンツに指示が隠されているのが典型例とされています。

😟
受信箱にそんなメールが1通紛れ込むだけで成立してしまうってこと…?

成立しやすさは条件によって変わります。セキュリティ各社の指摘を整理すると、エージェントがメール・カレンダー・共有ドキュメントなど複数のツールにアクセスでき、処理が複数ステップで連鎖し、人間の監視が少ないときにリスクが上がります。隠された指示が、接続された複数システムへの「許可された操作」に変換されてしまうからです。

厄介なのは、この操作が形式上は正規である点です。エージェントはあなたの権限で動いているので、システムから見れば不正アクセスではなく、正しい持ち主による正常な送信に見えます。

耐性の程度についても研究があります。InjecAgentという調査では、ReAct(AIが「考える→道具を使う」を交互に繰り返して作業を進める、エージェントの代表的な進め方)で動かしたGPT-4でも24〜47%の確率でこの種の攻撃に対して脆弱だったと報告されています(この数値は二次情報経由で、原論文の発表時期や実験条件までは確認できていないため参考値として扱ってください)。ただ、桁として「まれな事故」ではないことは読み取れます。

向いていないケースもあります

取引先の機微な情報や、社外秘の資料が日常的に流れる受信箱を、そのまま全部エージェントに預けるのは早いと考えられます。Gemini Sparkは個人のGoogleアカウント(@gmail.com)向けで、企業向けGoogle Workspaceアカウントや学校アカウントには非対応です(2026年8月時点)。会社の判断が固まっていないうちは、業務メールではなく個人の予定調整あたりから試すのが現実的です。

安全に任せられる範囲はどう見極める?

判断の軸はシンプルにできます。その作業は、あとから取り消せるか。これ一本です。

各社の設計もこの線で引かれています。読み取り・要約・下書き作成のように可逆で人間が最終確認できる作業は自動化の対象になりやすく、送金・メール送信・外部への情報開示のような不可逆で重要な操作には事前確認が挟まれます。ChatGPT Agentは「読み取り専用のコネクターで情報収集」「送信等のアクションはユーザーの承認を得て実行」という区分を明示しています。

自分の作業をこの軸で仕分けると、次のようになります。

作業の種類任せ方の目安
受信メールの要約・分類任せてよい(結果が違っても読み直せば済む)
返信の下書き作成任せてよい(送信前に必ず自分が読む)
予定の候補出し任せてよい(確定は自分で)
メールの送信・返信の確定毎回自分で承認する(取り消せない)
支払い・購入の実行毎回自分で承認する(金銭が動く)
ファイルの共有・外部への添付毎回自分で承認する(情報が外に出る)

この線引きは業界の安全指針とも重なります。OWASP(Webやアプリのセキュリティ指針をまとめる非営利団体)のGen AI Security Projectは「Top 10 for Agentic Applications」を整理し、Excessive Agency(過剰な権限付与)を主要リスクの一つに挙げています。人間の適切な監督なしに、影響の大きいアクションをエージェントに取らせてしまうリスクのことです。

緩和策として挙げられているのは、最小権限の原則(必要な範囲だけ権限を渡す)、JIT(Just-In-Time/必要なときだけ一時的にトークンを発行する)、そして重要度の高いアクションへの人間関与(Human-in-the-loop)です。エージェントが人間を意思決定の輪から外してしまうと、人間が気づく前に重大なアクションを連続で実行してしまう危険がある、という指摘もあります。

今日から使える設定の順番

任せはじめるときの手順
  • まず読み取りだけを許可する。要約と分類を1〜2週間まわして、解釈のクセを見る
  • 連携するアプリを1つずつ増やす。カレンダーとメールを同時に開放しない
  • 送信・支払いの自動実行は、確認を求める設定のまま動かさない
  • 承認を求められたとき、内容を読まずに承認する習慣を作らない(ここが最後の防波堤)
  • 身に覚えのない依頼をエージェントが提案してきたら、元のメールを自分の目で開く

Gemini Sparkは機能の有効化やアプリ連携をユーザーが選択する形になっており、Claude Coworkもコネクター機能でGmail・Googleカレンダー・Googleドライブ・Slackなどと個別に接続する仕組みです。接続を絞ること自体が、そのまま被害の上限を決めると考えてよさそうです。

ちなみにClaude Coworkの利用のうち9割超はソフトウェア開発以外の用途だと報告されています。開発者向けの道具という前提はすでに崩れていて、事務仕事の側から入ってくる人のほうが多い状況です。

結局、どこから始めるのがいい?

いちばん割に合うのは、取り消せる作業を大きく任せて、取り消せない作業だけ自分の手に残すやり方です。要約と下書きだけでも、受信箱に向かう時間はかなり削れます。

そして承認画面が出たときに、面倒がらずに一度読む。エージェントの安全設計は、最終的にこの一手が機能することを前提に組まれています。逆に言えば、承認を惰性で押すようになった瞬間に、全社の安全設計が無効になります

仕組みがわかったうえで一段ずつ広げていけば、いきなり全部を預ける必要はありません。読み取りから始めて、自分の受信箱でどう振る舞うかを見てから決めれば十分です。

※ 本記事のサービス仕様・提供形態・料金は、各社の発表時点の公表値をもとにしています。提供状況は変更される場合があります。

よくある質問

AIエージェントは、メールの指示をどう解釈して実行しますか?

主要サービスに共通する処理は4段階です。(1)自然言語の指示から作業計画を立てる、(2)メール本文・添付・関連データを読み取って要約する、(3)メール送信やカレンダー登録などの外部ツールを呼び出す、(4)重要・不可逆なアクションの前にユーザーへ確認を求める、という流れで動きます。

AIエージェントが勝手にメールを送ってしまうことはありますか?

主要サービスは送信前の確認を設計に組み込んでいます。Gemini Sparkは支払いやメール送信といった重要なアクションの実行前に必ず確認する設計とされ、Claude Coworkはユーザーが確認・承認するまで何も送信されないとしています。ChatGPT Agentも重要なアクションの前にはユーザーの許可を求めます。

間接プロンプトインジェクションとは何ですか?

エージェントが処理するメール・Webページ・添付文書などのデータの中に悪意ある指示を埋め込み、ユーザーの意図しない挙動をエージェントに取らせる攻撃手法です。エージェントが読むメール本文や引用元のコンテンツに指示が隠されているケースが典型例とされ、複数ツールへのアクセス権があり人間の監視が少ないほどリスクが高まります。

AIエージェントに任せてよい作業と、自分で確認すべき作業の違いは何ですか?

判断軸は「あとから取り消せるかどうか」です。受信メールの要約・分類・返信の下書き作成・予定の候補出しは、結果が違っても人間が読み直せるため任せやすい作業です。一方、メールの送信、支払いの実行、ファイルの外部共有は不可逆なため、毎回自分で承認する運用が推奨されます。

※記事で使用した内容・数値は変更される場合があります。最新情報は公式サイトをご確認ください。