約5,500万人のSunoユーザーの氏名、電話番号、実住所が流出し、現在Have I Been Pwnedにインデックス化されているが、これは新たな攻撃というよりも、生成AIゴールドラッシュがもたらす予測可能な結果である。TechCrunchは流出したフィールドに自宅住所が含まれることを確認し、The Registerは情報セキュリティ研究者がこの事実を表面化させた後、HIBPが初めてその規模を検証したと報じている。両報道は内容面では一致しており、フレーミングのみが異なる。つまり、これは発見ではなく確認であり、侵害から公的検証までのタイムラグ自体が教訓なのである。
経営幹部にとっての戦略的シグナルは、消費者向けAIスタートアップがユーザーを獲得するのと同じ速度でセキュリティ負債を蓄積しているということだ。Sunoは2年足らずで数千万のアカウントを突破したと報じられているが、この成長曲線は、ID管理、ログ記録、データ最小化管理の成熟を上回るペースである。実住所と電話番号の組み合わせはフィッシングやSIMスワップの道具となり、その影響範囲はSunoを超え、ユーザーが認証情報を使い回したり秘密の質問に答えたりするあらゆるサービスに及ぶ。
規制リスクはより深刻な側面である。GDPRおよび類似の制度下では、この規模の住所レベルの個人識別情報は調査と世界売上高の最大4%に及ぶ罰金を招く可能性があり、この脅威はコンプライアンス機能の乏しいベンチャー資金調達企業に最も重くのしかかる。Anthropicの和解とSonyによるUdioへの訴訟は、AIメディアスタートアップがすでにコンテンツ側で法的リスクに直面していることを示しており、流出事故はその上にデータ保護責任を重ね、生成メディア事業のコストを複合的に増大させる。
投資家や買収企業にとって、これはデューデリジェンスの再定義を意味する。セキュリティ態勢、データ保持ポリシー、流出履歴は、モデル品質や成長とともにAIスタートアップのタームシートに含めるべき項目となった。生成ツールのビルドか購入かを評価する企業は、ベンダーのデータ取扱いをチェックボックスではなく必須基準として扱うべきである。
推奨される対応策:AIスタートアップは、デフォルトでデータ最小化を採用し、不要な個人識別情報を廃棄し、保存時の暗号化を強制し、規模拡大が強いる前にインシデント対応体制を構築すべきである。サードパーティの生成APIを統合する企業は、SOC 2証跡と契約上の流出通知条項を要求すべきである。セキュリティを税金ではなく成長促進要因として扱う企業こそが、規制当局と企業購買者が締め付けを強化した時に生き残る企業となるだろう。