第6回 CSAジャパン関西支部開発者向け海外最新動向紹介

英国AISI:オープンウェイトAIがサイバー機能の性能差を縮小

2026年8月10日、クラウドセキュリティアライアンス(CSA)は、「英国AISI:オープンウェイトAIがサイバー機能の性能差を縮小」と題するレポートを公開した(関連情報:AISI: Open-Weight Models Close Cyber Capability Gap(https://cloudsecurityalliance.org/artifacts/aisi-open-weight-models-close-cyber-capability-gap))。

[要約]本文書は、英国AIセキュリティ・インスティテュート(AISI)が2026年7月に公表した評価データを基に、オープンウェイトAIモデルとクローズド先端モデルにおけるサイバー攻撃能力の格差が縮小している実態を分析したものである。オープンウェイトモデル(GLM-5.2やDeepSeek V4-Pro等)の攻撃能力は、わずか4〜7ヶ月前のクローズド先端モデル(AnthropicのOpus 4.5/4.6など)と同等水準に達しており、さらに実行コストは大幅に低下している。ベンダ側でのモニタリングや利用制限・アクセスの取り消しが不可能なオープンウェイトモデルの特性上、組織の防御側が対策を講じる猶予が急速に狭まっているため、防御戦略の再構築が必要であると警告している。

・[要点1] オープンウェイトモデルの向上による攻撃能力格差の急速な縮小
・[要点2] 攻撃の実行コストの劇的な低下
・[要点3] 撤回不能なリスクと防御側の猶予時間の短縮

CSAの「英国AISI:オープンウェイトAIがサイバー機能の性能差を縮小」は、以下のような構成になっている。

・主要なキーメッセージ
・背景
・セキュリティ分析
・推奨事項・対策
-即時対応策
-短期的な緩和策
-戦略的検討事項
・CSAリソースとの整合性
・参考文献

主要なキーメッセージ

英国AISIの調査によると、先端オープンウェイトAIモデルのサイバー攻撃能力(脆弱性調査、攻撃実行、リバースエンジニアリング、Web攻撃、暗号解読など)は、クローズド先端モデルとの差が2025年時点の6〜10ヶ月から「4〜7ヶ月」へと急速に縮小している。

オープンウェイトモデルは自前環境でダウンロード・ホストでき、ベンダ側のモニタリングや利用制限を取り除くことが可能である。CSAは、能力差の縮小により、従来は監視・管理された一部のホスト型APIサービス経由でしかアクセスできなかった高度な攻撃機能に対し、企業の防御側が対策を準備するための猶予期間が狭まっていると評価している。

オープンウェイトモデルでの攻撃実行コストは、クローズドモデルに比べて大幅に抑えられます。1億トークン規模の自律攻撃の実行コストは、Anthropicのクローズドモデルが約85米ドルかかるのに対し、GLM-5.2は約46米ドル、DeepSeek V4-Proに至っては約1.19米ドルである。これにより技術的障壁だけでなく経済的障壁も下がり、持続的かつ試行錯誤を繰り返すAI攻撃のリスクがさらに増幅している。

背景

英国AIセキュリティ・インスティテュート(AISI)は、AIのサイバー攻撃能力の進化およびそれが商用ラボからオープンウェイトモデルへと波及する速度を評価・公表している。2026年7月の最新分析では、主要なオープンウェイトモデル(GLM-5.2、DeepSeek V4-Pro、および今後検証予定のKimi K3)を、AnthropicやOpenAIの先端クローズドモデル(Opus 4.5/4.6、GPT-5.3-Codex、GPT-5.5、Mythos Preview等)と直接比較した(関連情報:How Far Behind the Frontier are Leading Open Weight Models on Cyber?(https://www.aisi.gov.uk/blog/how-far-behind-the-frontier-are-leading-open-weight-models-on-cyber))。

評価アプローチとしては、以下の2つを採用している。

・単一技術タスク評価(Narrow Cyber Tasks):脆弱性調査、攻撃実行、リバースエンジニアリング、Web攻撃、暗号など、4段階の難易度にわたる約70の個別課題で構成される。各スキルの成否が明確に判定できるため、AISIはこれをモデル間の比較における「より強力な指標」として扱っている。
・サイバーレンジ評価(Cyber Ranges): 偵察、横移動(ラテラルムーブメント)、権限昇格などの一連の攻撃手順を自律的に連鎖させる多段階攻撃テストである。主に使用された「The Last Ones」は、熟練者でも約20時間を要する32ステップの擬似企業ネットワーク侵入テストである。ただし、長い攻撃チェーン中の1度の成否で結果が大きく変動することや、実環境の動的な防御者が模倣されていないことから、AISIは単一タスク評価よりも比較の証拠力としては弱いとしている。

CSAの過去の分析(2025年12月時点)では、オープンソースモデルの能力遅延は4〜8ヶ月と試算されていた。しかし今回の2026年7月の比較により、具体的なモデルデータをもってこの格差がさらに縮小していることが裏付けられた。これは、フロンティアAI(クローズド・オープン双方)のサイバー攻撃能力が2024年後半以降「約4.7ヶ月ごとに倍増している」というAISIの継続的トラッキング結果とも一致している。

セキュリティ分析

英国AISIのレポートでは、以下のようなAIツールについて報告している。

中国・GLM-5.2 (Zhipu AI, 2026年6月)
・モデル種別:オープンウェイトモデル
・フロンティアモデルに対する特定タスク能力の遅れ:~4ヶ月(Opus 4.6に到達/同等レベルを達成)
・サイバーレンジ実行コスト(1億トークンあたり):~46米ドル
・高信頼で特定タスクを実行できる最安コスト:個別報告なし

中国・DeepSeek V4-Pro
・モデル種別:オープンウェイトモデル
・フロンティアモデルに対する特定タスク能力の遅れ:~5ヶ月(Opus 4.5に到達/同等レベルを達成)
・サイバーレンジ実行コスト(1億トークンあたり):~1.19米ドル
・高信頼で特定タスクを実行できる最安コスト:~0.28米ドル

米国・Opus 4.6(Anthropic, 2026年2月)
・モデル種別:クローズドモデル
・フロンティアモデルに対する特定タスク能力の遅れ:フロンティア基準点
・サイバーレンジ実行コスト(1億トークンあたり):~85米ドル
・高信頼で特定タスクを実行できる最安コスト:~15.17米ドル

米国・Opus 4.5(Anthropic, 2025年11月)
・モデル種別:クローズドモデル
・フロンティアモデルに対する特定タスク能力の遅れ:オープンウェイトモデル比較時点における基準点。ただし、この基準点自体が、2026年4月以降の最新クローズド・フロンティアモデルから現在は5〜7ヶ月遅れている。
・サイバーレンジ実行コスト(1億トークンあたり):~85米ドル
・高信頼で特定タスクを実行できる最安コスト:個別報告なし

具体的なセキュリティ分析の結果は、以下の通りである。

・「監視・取消不能な環境」への能力の普及:
CSAの評価によれば、オープンウェイトモデルのタイムラグ(機能差)縮小における実質的な脅威は、能力の到達点(最も難易度の高いタスクは依然として最先端のクローズドモデルが優れる)よりも、「監視やアクセス取り消しが不可能な環境下で高度な能力が利用可能になること」にある。
・ガードレールの無効化とガバナンスの限界:
ホスト型のクローズドモデルでは、ベンダが危険な攻撃機能を検知した際に利用制限・監視・公開見送り(例:Anthropicが安全上の理由で「Mythos Preview」の一般公開を見送ったケース)といった制御が可能である。しかし、オープンウェイトモデルでは一度モデル重みが公開されると、以下のような理由からベンダ側の制御レバーが完全に消失する。
-誰でもローカル環境でダウンロード・ホスト・微調整できる。
-モデルに組み込まれた安全フレームワーク(ガードレール)を取り外すことができる。
-ベンダ側からアクセスを取り消したり、ダウンロードされた全コピーの脱獄(ジェイルブレイク)を修正したり、利用状況をモニタリングしたりすることが不可能。
-たとえば、DeepSeek V4-Proはリバースエンジニアリングタスクで拒絶反応を示したものの、試行を繰り返すことでバイパス可能であり、サーバー側の監視を伴わない安全対策がいかに脆いかを裏付けている。
・コスト格差によるリスクの増幅:
機能差の縮小に加えて、圧倒的なコスト差がこの危険性を増幅させている。単一タスク評価において、信頼できる最低実行コストは「Opus 4.6」がタスクあたり約15.17米ドルかかるのに対し、「DeepSeek V4-Pro」は約0.28米ドルと桁違いに安価である。この劇的なコスト低下により、安価かつ制御不能な形で高度なサイバー攻撃が試行・反復されるリスクが高まっている。

推奨事項・対策

【即時対応策】

セキュリティチームは、以下のような3つのアクションを即座に採るべきである。

・攻撃能力に関する認識のアップデート:
現在利用可能なオープンウェイトモデル(GLM-5.2、DeepSeek V4-Pro、およびその上位モデル)は、わずか4〜7ヶ月前のクローズド先端モデルと同等水準のサイバー攻撃能力を持つと想定すべきである。「オープンモデルのツールは攻撃者が利用可能な最先端技術より大きく遅れている」という前提は捨てる必要がある。
・脅威モデルの改定:
「このような高度能力を持つのは一部の先端AIラボのみである」という前提で構築された従来の脅威モデルは見直しが必要である。自前で大規模モデルをホストできる十分なリソースを持った攻撃者であれば、ベンダの監視や利用制限を受けずに、すでに同等(または近いうちに同等となる)能力を自由に行使できると想定しなければならない。
・攻撃コストと実行スピードの再評価:
脆弱性管理や攻撃対象領域管理プログラムを運用する組織は、従来の高度なホスト型APIの割高なコストではなく、AISIが試算したDeepSeek V4-Proのような「タスクあたり1米ドル未満」という低コストを前提に、攻撃者の試行スピードやコスト効率の想定を再計算・再評価する必要がある。

【短期的な緩和策】

・監視・制御不能な自前環境(セルフホスト)前提への更新:
検知および脆弱性管理プログラムは、「AI攻撃の実行にはベンダによる監視や制御が可能なホスト型サービスが必要である」という従来の前提を捨て、ベンダが観察・帯域制限・後からのパッチ当てを一切行えない「セルフホストされたオープンウェイトモデル」の利用を考慮した内容に更新する必要がある。
・行動ベース検知への優先シフト:
既知のAPI利用パターンやIPアドレス範囲に依存したインジケーター型検知では、自前のインフラ上でオープンウェイトモデルを運用する攻撃者を検知できない。そのため、検出エンジニアリングにおいては「どのAIサービスが使われたか」の特定ではなく、偵察・横移動(ラテラルムーブメント)・攻撃実行パターンといった「攻撃行動そのもの」の特定を優先すべきである。
・脆弱性修正SLA(対応期限)の再評価:
特定ベンダの環境外で再現可能となった「AI支援型攻撃の極めて低いコストと短い実行時間」を踏まえ、脆弱性管理チームは脆弱性の修復・対処にかかるSLAを再点検・改定する必要がある。

【戦略的検討事項】

・ライセンス形態ではなく「モデルの実際の能力」に基づくリスク評価:
社内ツールに組み込むオープンウェイトモデルを含め、サードパーティ製AIシステムを調達・評価する企業は、「オープンウェイトだからリスクが低い(あるいはクローズドだから高い)」といったライセンス形態でリスクを判断するのではなく、能力ベースのリスク評価を適用すべきである。ライセンスに関わらず「モデルがサイバータスクで実際に何を実行できるか」を階層的に評価するガバナンスアプローチ(能力別ガバナンス)こそが、オープンモデルが攻撃に直結する重要タスクで先端クローズドモデルの数ヶ月遅れにまで迫っているという現実(AISIのデータ)に適合している。
・継続的なタイムラグ縮小を前提とした長期計画の構築:
オープンとクローズドの差が縮まっているのは一過性の追いつきではなく「継続的なトレンド」であることをAISIのデータは示している。セキュリティおよびリスク管理チームは、この格差が縮小し続けることを数カ年計画に組み込む必要がある。「オープンモデルとクローズドモデルの間には持続的な能力の壁が存在する」という前提に立った防御投資は見直しが必要であり、AISIが再テストを行う6ヶ月間隔と同等のサイクルで定期的な評価・再検討を行うことが求められる。

最後に、「CSAのリソースとの整合性」では、本レポート「AISI:オープンウェイトAIがサイバー機能の性能差を縮小」とクラウドセキュリティアライアンス(CSA)が提供する各種フレームワークとの相互補完関係について、以下のように説明している。

・攻撃能力の急増と修正サイクルの構造的非対称性:
AIのサイバー攻撃能力は「約4.7ヶ月ごとに倍増」している一方、企業のパッチ適用・修復サイクルは長期化しており、双方の間に構造的な非対称性が生じている。今回のAISIの発表により、この脅威が一部の監視された先端ベンダのホスト型環境にとどまらず、自前環境(セルフホスト)で運用されるオープンウェイトモデルへも波及していることが示された。自前運用の攻撃者はベンダ側のテレメトリ(ログ)を残さないため、脆弱性管理のSLO(サービスレベル目標)の再設定や、行動ベース検知への優先シフトが不可欠である。
・ベンダの安全性主張への過信防止と政府由来トレンドの活用:
CSAの過去のガイドライン(「AIコントロール・マトリックス(AICM v1.1)」(関連情報:AI Controls Matrix v1.1(https://cloudsecurityalliance.org/artifacts/ai-controls-matrix-v1-1))や「エージェント型AIレッドチームガイド」(関連情報:Agentic AI Red Teaming Guide(https://cloudsecurityalliance.org/artifacts/agentic-ai-red-teaming-guide))など)で示された通り、企業はベンダ側の「安全対策(セーフガード)主張」のみに頼るべきではない。ベンダの主張は自社管理下のホスト型環境にしか適用されず、オープンウェイト誘導モデルや自前環境での運用には及ばないため、政府機関等による能力トレンド評価を自社のAI脅威モデルに組み込むことが重要である。
・能力ベース・ガバナンスモデルの限界と対応:
Anthropicが「Mythos Preview」の公開を見送ったような「モデルの実際の能力に基づくガバナンス(Capability-Based Risk Assessment [CBRA])」は、ベンダがアクセスの制御権(ゲート)を保持している場合にのみ有効である。ダウンロード可能なオープンウェイトモデルとして同等の能力が配給された瞬間にこの制御レバーは完全に喪失するため、企業はこのガバナンスモデルの限界を認識し、約6ヶ月周期で縮小する能力ギャップに合わせたリスク評価を継続する必要がある。

CSAジャパン関西支部メンバー
DevSecOps/サーバーレスWGリーダー
笹原英司

コメントを残す

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です