AI公開 データ取得日

OpenAI は GPT-2 を「危険すぎて公開しない」と言ったのか。2019年の公式3本と公開の経過を当時のページで確かめた

OpenAI は2019年2月14日の発表で、GPT-2 の大きいモデルを公開しないと書いた。ただ、「危険すぎて」にあたる語は、確かめた公式の4つのテキストのどこにも無かった。公式が理由として書いたのは「悪用の懸念」で、公開しない措置を「実験」と呼び、「正しい決定かどうかは分からない」とも書いている。「too dangerous to release」は、同じ日の The Guardian の見出しにある言い方だった。

その後、重みは4段階で公開された。小さいモデルが2月14日、中くらいが5月、大きいモデルが8月20日、最大が11月5日で、最初から最後まで264日かかっている。

この記事で確かめたのは、OpenAI は2019年、GPT-2 を「危険すぎて公開しない」と言ったのか。実際の文面と公開の経過はどうだったのかという問いである。発端は The Guardian 2019-02-14 の見出しで、これは「この見出しにある見方」として紹介するだけにとどめ、事実の根拠にはしない。調べる前に置いた仮説は無い(資料の存在を確かめたときに、公式の初回の投稿に「dangerous」が見つからないことと、後の投稿でサイズの表記が変わっていることを先に見ている。データ先行)。

題の「3本」は2月・8月・11月の投稿を指す。2月の投稿には5月に追記があるため、読んだ版は4つになる。OpenAI の公式サイトは直接取得できなかったので、当時のページは Wayback Machine のアーカイブで読み、公開の時期は GitHub の openai/gpt-2 のコミット履歴と突き合わせた。取得日は 2026-10-02。

公式の4つのテキストに「危険」にあたる語は無かった

The Guardian の見出しは、取得した現在のページでは「New AI fake text generator may be too dangerous to release, say creators」。副見出しは「declines to release research publicly for fear of misuse」だった。これが「危険すぎて公開しない」という見方の出どころとして確認できた資料で、2019年の公開時にも同じ見出しだったかは確かめていない。

OpenAI 側は、次の4つのテキストの本文を検索して「dangerous」「danger」を数えた(自分で数えた結果。全件は付録)。

テキスト 日付 「dangerous」 「danger」
初回の投稿「Better Language Models and Their Implications」 2019-02-14 0 0
同じ投稿の5月の追記(GPT-2 Interim Update)を含む版 2019年5月 0 0
「GPT-2: 6-Month Follow-Up」 2019-08-20 0 0
「GPT-2: 1.5B Release」 2019-11-05 0 0
(参考)The Guardian の記事ページ 2019-02-14 1(見出し) 1(見出し)

Guardian のページ本文にも、見出し以外に「dangerous」は無かった。確かめた範囲は、この4つのテキストと Guardian の1ページである。論文の PDF、投稿からのリンク先、講演や取材での発言、ソーシャルメディアの投稿は検索していないので、「OpenAI がどこでもその語を使わなかった」とは言えない。言えるのは「確かめた4つの公式テキストには無い」までだ。

初回の投稿が書いたのは、悪用の懸念と、小さいモデルだけの公開だった

2月14日の投稿が公開しないと書いたのは、大きいモデルの重みだった。冒頭の段落は「Due to our concerns about malicious applications of the technology, we are not releasing the trained model」と書く。続けて「As an experiment in responsible disclosure」、研究者向けにずっと小さいモデルと技術論文を出す、と書いている。

「Release Strategy」の節では、理由を「deceptive, biased, or abusive language at scale」(欺瞞的・偏った・攻撃的な文章の大量生成)への懸念と述べ、公開するのは「a much smaller version of GPT-2 along with sampling code」、公開しないのは「the dataset, training code, or GPT-2 model weights」だと列挙している。冒頭の「the trained model」だけを読むと小さいモデルも出さないように読めるが、同じ段落の次の文と、同じ日の GitHub の記録(次の節の年表)で、小さいモデルは公開されている。

同じ節は、この決定を「an experiment」と呼び、「while we are not sure that it is the right decision today」と書く。6か月後にこの方針を公開の場で議論するとも書いている(「We will further publicly discuss this strategy in six months」)。懸念の中身として挙げているのは、誤解を招くニュース記事の生成、他人へのなりすまし、攻撃的・偽の内容やスパム・フィッシングの文章の自動生成といった、使われうる用途の例だった。

考察: 見出しと公式の文面の差。 公式の4つのテキストには「dangerous」が無く、2月14日の文面は「懸念(concerns)」と「実験(experiment)」で書かれている。Guardian の副見出し(「for fear of misuse」)は、公式の「concerns about malicious applications」に近い言い方で、見出しの「too dangerous」だけが強い。見出しは公式の文面を強めた言い方に見える、と考えられる。ただし Guardian が見出しにその語を選んだ理由は、取得した資料では分からない。取材での発言を踏まえたのかもしれないが、取得したページの本文には見出し以外にその語が無く、確かめられない。

公開の経過: 2月14日から11月5日まで、4段階で264日

公式の投稿の文面と、GitHub のコミット履歴を同じ年表にした。日時は UTC。「確かめた記録」は、公式投稿の日付、コミットの日時(committer date)、Wayback の最初の取得日時で、重みが実際にダウンロードできるようになった時刻そのものではない。

段階 日付(2月14日からの日数) 公開されたサイズ(当時の表記 → 後の表記) 公開の形 確かめた記録
1 2019-02-14(0日) 小 117M → 124M 重みを公開。1.5B は訓練済みと書くが非公開 投稿(Wayback の最初の取得 17:16:19)。GitHub README「only released a smaller (117M parameter) version」(16:50:40)、ダウンロード用スクリプトの追加(17:14:49)
2 2019-05-03(78日) 中 345M → 355M 重みを公開。762M と 1.5B はパートナーに限定して共有 GitHub「updates for 345M model」(05-03 03:39:33)。投稿の追記は 05-01 14:25 の版に無く、05-04 00:05 の版にある
3 2019-08-20(187日) 大 774M(5月の投稿では 762M) 重みを公開。最大は未公開 投稿「August 20, 2019」(Wayback の最初の取得 16:16:11)。GitHub「push 774M model」(16:10:36)
4 2019-11-05(264日) 最大 1.5B(ダウンロード名は 1558M) 重みとコード、検出用モデルを公開 投稿「November 5, 2019」(Wayback の最初の取得 17:14:30)。GitHub「update readmes」(16:53:40。download_model.py 1558M を追加)

日数は、2月14日から各段階の日付(2〜4 は GitHub のコミット日または投稿の日付)までを数えた。この表は時間順に並べただけで、投稿の文面の変化と公開の出来事の対応だけでは因果関係を示せない。

8月20日の投稿は、最大のモデルを「in a few months」に公開する予定だが、パートナーの研究結果や774Mの悪用の観察で変わりうる、と書いている(「it’s plausible that findings from a partner, or malicious usage of our 774M model, could change this」)。実際の公開は77日後の11月5日だった。

サイズの表記は途中で変わった。 2月14日の投稿は小さいモデルのサイズを書いていない(「117M」「124M」のどちらも本文に無い)。同じ日の GitHub では117Mと呼ばれ、5月の追記は 117M・345M・762M・1.5B、8月以降は 124M・355M・774M・1558M(11月の投稿は 1.5B とも)と書く。8月20日の GitHub README には「our original parameter counts were wrong due to an error」という注記が加わった(以前の投稿と論文のパラメータ数が誤りで、小を117M、中を345Mと呼んでいた、という内容)。この注記が名指しするのは小と中の2つで、762Mから774Mへの変更の理由は、確かめた資料に書かれていない。

各投稿は、出さない・段階的に出す理由をどう書いたか

4つのテキストを、公開したもの・公開しなかったもの・理由の書き方で並べた。引用は短くし、要約は自分の言葉にした。

投稿 公開したもの 公開しなかったもの 理由の書き方
2019-02-14 小さいモデル、サンプルコード、技術論文 大きいモデルの重み、訓練データ、訓練コード 悪用の懸念(「concerns about malicious applications」)。使われうる用途の例を挙げる。「experiment」で、「not sure」と書く
5月の追記 345M 762M と 1.5B(パートナーに限定共有) 段階的に出して評価する時間をつくる。345M の悪用リスクは 117M より高いが 1.5B よりかなり低い、と判断。他の組織も同程度のモデルを作れる状況(replication)を考慮
2019-08-20 774M 1558M(数か月後に公開予定、変更もありうる) パートナーの研究結果を挙げる。合成文の信用度(ある集団の72%が信頼できると判断。New York Times の記事は83%)、検出の難しさ(現行手法の精度は90%台前半〜中ごろ)。「generally more cautious」
2019-11-05 1.5B(重み・コード・検出モデル) なし 信用度スコアが 774M(6.72)から 1.5B(6.91)へ増えた幅が小さい、と判断。「no strong evidence of misuse so far」。ファインチューニングによる悪用の可能性と検出の難しさは、同じ投稿に引き続き書いてある

考察: 理由の書き方は、時期によって変わっていた。 2月は、使われうる用途の例と「懸念」が理由の中心だった。5月は、サイズごとの悪用リスクの比較と他の組織の再現の状況、8月と11月は、パートナーの調査の数字(信用度スコア、検出の精度)と、観察した範囲での悪用の有無が書かれている。この4行を並べると、公開の判断に使った材料が、見込みから、調査結果や観察に移っていったように読める。11月の投稿は、調査の結果が「make us more inclined to release」(1.5Bの公開に前向きにさせる)と、判断の材料を自分で書いている。

この読み方の根拠は、4つの投稿の記述だけである。内部の判断の過程は確かめられない。また、11月の投稿にも悪用の可能性と検出の難しさは書かれていて、懸念が無くなったとは言えない。

今はどうなっているか

2026-10-02 に確かめた範囲では、Hugging Face の openai-community 配下に、gpt2・gpt2-medium・gpt2-large・gpt2-xl の4つのモデルがあり、どれも非公開でも承認制でもなく、ライセンス表記は MIT で、重みのファイルがある(API の値)。ただし、この場所を OpenAI が運営しているかどうかは確かめていない。GitHub の openai/gpt-2 は、現在は archived で、README の冒頭は「Archive (code is provided as-is, no updates expected)」になっている。README は3つの投稿を「staged release」の資料として紹介している。

2019年2月に公開しないとした大きいモデルについては、Hugging Face 上に、重みのファイルが公開設定で置かれている(API の値。第三者サイトで、実際のダウンロードは試していない)。今の他のモデルの公開方針と比べることは、この記事では資料を集めていないので行っていない。

確かめた範囲と、確かめられなかったこと

  • 検索したのは4つのテキスト(2月14日の投稿、5月の追記を含む版、8月20日、11月5日)。論文 PDF と、リンク先・講演・取材・SNS は検索していない。
  • OpenAI 本体のサイトは直接取得できず、Wayback Machine のスナップショットで読んだ。アーカイブは当時の全体像を保証しない。2月14日の投稿は旧ドメイン(blog.openai.com)の 2019-02-14 17:16:19 UTC の取得が最初の記録で、新ドメインの最古は 2019-03-11。2つの版を比べると、ベンチマーク表の1つの値(LAMBADA の従来の記録 56.25% が 59.23%)、一部の小見出しや表の語、謝辞の追加などの差があった。公開しない理由と方針を述べた「Policy Implications」「Release Strategy」の本文に、語の差(ダッシュの体裁を除く)は無かった。投稿が出た正確な時刻は確かめていない。
  • 2月14日は、GitHub の README の更新(16:50 UTC)、Guardian 記事のメタデータの公開日時(17:00 UTC)、ダウンロード用スクリプトの追加(17:14 UTC)、Wayback の最初の取得(17:16 UTC)の順に記録がある。この順序から、どれが先に公開されたかは言えない。
  • 5月の追記の日付は投稿に書かれておらず、5月1日 14:25 UTC の版に無く、5月4日 00:05 UTC の版にあること(と GitHub の5月3日のコミット)で範囲を絞っただけである。
  • 重みが実際にダウンロードできるようになった時刻は、コミットの日時と投稿の日付からは確かめられない。
  • Guardian の見出しは取得した現在のページのもので、2019年の公開時と同じか確かめていない。当時の他の報道や反応、「危険すぎる」という見方がどれだけ広まったかは調べていない。
  • 公式の意図・動機として事実に書いたのは、公式の文面に書かれている範囲だけである。

まとめ

  • 確かめた公式の4つのテキストには「dangerous」が無い。2月14日の投稿が書いたのは、悪用の懸念により大きいモデルの重み・データ・訓練コードを公開しないことで、小さいモデルは同じ日に公開されている。「too dangerous to release」は The Guardian の見出しにある言い方だった。
  • 公開は2019-02-14(小)、05-03(中)、08-20(大)、11-05(最大)の4段階で、2月14日から264日。8月の投稿が示した予定(数か月後に最大を公開、変更もありうる)のとおり、77日後に最大が出た。
  • 各投稿が挙げた理由は、2月は懸念と用途の例、8月と11月はパートナーの調査結果と観察に移っていた(4つの投稿の記述の範囲)。
  • サイズの表記は 117M→124M、345M→355M、762M→774M と変わり、GitHub の README が、以前のパラメータ数は誤りだった、と注記している(762M→774M の理由は書かれていない)。
  • 当時のアーカイブの範囲で確かめた。投稿の公開時刻、重みが取得可能になった時刻、当時の反応は確かめていない。

付録: 検索結果と GitHub の記録

語の出現数(本文をタグ除去後に検索。大文字小文字は区別しない)

テキスト(取得した版) dangerous danger malicious misuse experiment weights
2019-02-14 の投稿(snapshot 2019-02-14 17:16:19) 0 0 4 2 6 1
5月の追記を含む版(snapshot 2019-05-04 00:05:34) 0 0 4 5 6 1
2019-08-20 の投稿(snapshot 2019-08-20 16:45:21) 0 0 3 3 0 0
2019-11-05 の投稿(snapshot 2019-11-05 17:14:30) 0 0 0 5 0 1
The Guardian 2019-02-14(2026-10-02 取得) 1 1 3 2 1 0

公開段階に関わる GitHub のコミット(openai/gpt-2。committer date、UTC)

日時 コミット メッセージ 確かめた内容
2019-02-14 16:50:40 f46b1dd9 README updates README「For now, we have only released a smaller (117M parameter) version of GPT-2」
2019-02-14 17:14:49 89f4bc16 fix downloading sh download_model.sh 117M を README に追加
2019-05-03 03:39:33 0503b1b2 updates for 345M model README「small (117M parameter) and medium (345M parameter)」。download_model.py 345M を追加
2019-08-20 16:10:36 f35fa1d9 push 774M model 124M・355M・774M に表記変更。「original parameter counts were wrong」の注記を追加。「with only the full model as of yet unreleased」
2019-11-05 16:53:40 fbae7db9 update readmes download_model.py 1558M を追加。「with only the full model as of yet unreleased」の文を削除
2019-11-05 17:01:23 d98291d2 update model card 「1.5 billion parameters: the fourth and largest GPT-2 version」

出典