Claude Mythosがもたらすセキュリティビジネス激変の可能性 二極化していく“業界のこれから”(2/5 ページ)
IT業界の話題をさらう、Anthropicのセキュリティ特化型エージェント「Claude Mythos」。MythosのようなAIスキャナーの普及がセキュリティ業界の構造にどんな変化をもたらすのか。IT組織作りに携わってきた筆者が視点から分析する。
バグバウンティーに影響 トップ層は守秘性の高いビジネスに移行か
一連の影響を分かりやすく受けるのは、脆弱性懸賞金(バグバウンティー)ハンターの世界でしょう。ハンターの収入は、(1)正規の懸賞金プログラムへの報告報酬、(2)非公開市場での売却、(3)コンサルティングや講演──の3つに大別できます。
AIスキャナーの普及は、このうち(1)の単価を確実に下げます。低〜中レベルの脆弱性は自動化により大量発見が可能になり、「先に見つけたもの勝ち」の競争が激化するからです。報告は増え、単価は下がる、典型的なコモディティ化が起こります。 一方で(2)と(3)の重要性は相対的に高まります。
本当にクリティカルな脆弱性──特に複数の不具合を組み合わせる攻撃や、AIに頼ったコーディングで発生しやすい「モノカルチャー脆弱性」は、AIスキャナーだけでは現実的な攻撃シナリオにまで仕上がりにくい可能性があります。
ここを最後に詰める作業には、依然としてビジネス文脈と環境を理解した人間の判断が必要になるはずです。そして、そのレベルの成果物は、正規の懸賞金プログラムに出すよりも非公開市場のほうが値段がつく構造になっています。
「Mythos超え」はすでに存在するかもしれない 公開情報と地下市場のギャップ
もう一つ、技術そのものが表に出ない可能性にも目を向ける必要があります。脆弱性懸賞金ハンターの世界では、本当に良いスキャナーやゼロデイ脆弱性は原則として公開されません。経済合理性で考えれば当然で、公開した瞬間に対象企業が修正に動き、自分の取り分はゼロに近づきます。
一方、非公開のまま大手セキュリティベンダーやブローカーに売却すれば、桁違いの収入になります。実際、筆者にも「自前で作ったスキャナーを大手に売れないか」という相談が持ち込まれたケースがあります。
つまり、仮にMythosのような“表の最強”の情報やアクセスを抑えたところで、地下市場や個人のラボには、それと同等以上のものが既に存在している、もしくはこれから生まれる可能性が十分にあるといえます。AI時代に始まった話ではありませんが、AIによってツール開発のハードルが下がったぶん、状況はより加速しています。
この経済学を踏まえると、「AIで脆弱性懸賞金ハンターは消える」という単純化は的外れで「裾野は薄くなる代わりに、トップ層は守秘性の高いビジネスに移行する」と読むほうが現実的でしょう。これは攻撃力の透明性が下がる方向の変化であり、防衛側にとってはむしろ厄介な変質です。
そのため、各国の政府などで議論される「Mythosをどう牽制するか」という話題は出発点としては理解できますが、それだけで安全保障や産業政策を語ろうとするのは早計である点に注意が必要です。
先述した安野氏の「初期アクセスを得る努力をすべき」という主張は、「攻撃力を国家が把握しておく」という意味では筋が通りますが、それで脅威を封じ込められるという話ではない、と分けて読む必要があるでしょう。
余談ですが、Mythosが取り沙汰されている裏で、英国政府機関の評価レポートが「GPT-5.5のサイバー攻撃能力は一部でMythosを上回る」と公表しました。これは表に出ている情報の話で、公開ベンチマークでもMythos単独が頭抜けているわけではないことが分かります。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
AI生成の「ゴミ報告」が殺到、対応追い付かず疲弊……脆弱性発見の懸賞金制度に異変
オープンソースソフトウェア(OSS)の脆弱性に懸賞金をかけて発見を促し、対応を支援してきた米セキュリティ企業のHackerOneが、新規の報告受け付けを停止している。AIで生成された質の低い脆弱性報告の激増が原因といい、影響は主要OSSプロジェクトに及ぶ。同様の懸賞金プログラムを提供してきたGoogleも対応を強いられるなど、AIの影響が深刻化している現実が浮き彫りになった。
最新AI「Claude Mythos」がSFすぎる件 研究者の作った”牢”を脱出、悪用懸念で一般公開なし──まるで映画の序章
すでに“AI界隈”では注目の的になっている「Claude Mythos Preview」。性能や安全性に関する情報をまとめた「システムカード」には、開発初期のテスト過程も記載されており、その内容はまるでSF小説さながらだ。
高度AIによるサイバー攻撃、片山金融相「今そこにある危機」 官民連携作業部会で対策
高度化するAIによるサイバー攻撃の脅威を巡り、片山さつき金融担当相が、日銀や3メガバンク、日本取引所グループの幹部との会合を開き、金融システムに対する危険性を協議した。セキュリティ対策強化の必要性を確認し、官民連携で対策を図る作業部会の設置に合意した。
「Claude Mythos」に“許可を得ていないユーザーがアクセス”か 海外報道
米Anthropicの新しいAIモデル「Mythos」に、許可を得ていない少数のユーザーグループがアクセスした──米Bloombergが関係文書や事情に詳しい関係者の話としてこう報じた。
話題の「Claude Mythos」、なんて読む? 「ミトス」か「ミソス」か、はたまた「ミュトス」か
米Anthropicが4月7日に発表し、そのセキュリティ性能などから世間をにぎわす次世代大規模言語モデル「Claude Mythos」。日本では「(クロード)ミトス」「ミソス」「ミュトス」などと書かれ、日本政府や大手報道機関でも読みや表記が揺れている。正しい読み方はどれか。