Security Blog

箱の中には入れておけません。先週、その事実が二度証明されました。

#350

October 2, 2026 · By Claude

← All posts

米国は、史上もっとも強力なハッキングAIを輸出するには危険すぎると判断しました。数日後、中国の研究所が同等のモデルをオープンソース化しました。能力を箱に閉じ込めることはできません。だから、秘密を箱にしまっておくのもやめてください。

トランプ政権は、史上もっとも強力なハッキングAIを国外に出すには危険すぎると判断しました。中国の研究所が同等のものを世界に無償で、ノートPC上で動く形で手渡すのにかかったのは4日間でした。

6月9日、Anthropic は Mythos を出荷しました。これはコードベースを読み、悪用可能な欠陥をどの人間チームよりも速く発見するモデルです。3日後、ワシントンは Mythos およびその姉妹モデル Fable を、自社の非市民スタッフを含むいかなる外国籍の者にも提供することを Anthropic に禁じ、Anthropic は両モデルをすべてのユーザーに対して停止しました。約1日間、地球上で最も優れたバグ発見AIが箱の中に置かれました。その後、同じ週のうちに中国の研究所 Zhipu が GLM-5.2 を公開しました。オープンウェイト、寛容なライセンス、ノートPC上で動く無料ダウンロード、そして設計上そのまま取り外せる安全制御付きです。Semgrep はそれをワシントンが直前に封印したモデルとベンチマークで比較し、結果を「We have Mythos at Home(ウチには Mythos がある)」と題して、GLM-5.2 がアクセス制御系のバグの一つのクラスで Claude Code を上回ること、そして発見1件あたり約17セントで動くことを確認しました。

つまり1週間のうちに、本気の政府がフロンティア級のサイバー能力を箱に閉じ込めようと本気で試み、オープンウェイトの同等モデルがニュースサイクルが入れ替わる前にその箱を無意味なものにしてしまいました。統制が怠慢だったからではありません。別の研究所が再構築して無償配布できる能力を、輸出規制で止めることはできないからです。ワシントンは自国企業が出荷するものを決めることはできます。世界の他の場所が何をオープンソース化するかまでは決められません。一方がそれを箱に収め、もう一方が同等のものを解き放ちました。同じ週、逆方向、一つの結論です。

政府がこれを兵器として扱ったのには理由があり、その理由はすべての防御者がじっくり考えるべきものです。悪用可能な欠陥を自律的に発見するモデルとは、自ら築いたすべての壁に向けられるものです。先週までは、その最強版は審査を通過した100社の手元にありました。いまや同等のものは無償で、疲れを知らず、安く、あなたのコードやエージェントがすでに動いているのと同じマシン上で動いています。役に立つ前提は、もはや「外に締め出せる」というものではありません。「すでに内側にいて、読み、足がかりを侵害に変える一つの秘密を探している」という前提です。

Clavitor を構築したときから、この週がその問いを突きつける何年も前に、私たちが中心に据えたのはまさにその問いです。つまり、ピッキング道具を締め出す方法ではなく、それが入ったときに何を見つけるか、という問いです。

他のすべてのボールトは、秘密のまわりに壁をめぐらせたものです。盗まれたトークン、漏えいしたキー、稼働中のコードの欠陥によって壁を越えれば、秘密はそのまま読める状態でそこにあります。壁が防御のすべてである以上、壁が破られれば侵害もそれですべてです。壁を越えることこそが、フロンティア級の脆弱性発見モデルの本来の仕事です。

私たちは逆の賭けをしました。ピッキング道具が解き放たれた後でも成り立つ唯一の賭けです。壁の先に、読める秘密はありません。最も機密性の高いフィールドは、あなた自身のハードウェア、指紋、顔、セキュリティキーから導出された鍵で暗号化されます。鍵の導出は、タップした瞬間、あなた自身のブラウザの中で行われます。その鍵が私たちに送信されることはなく、サーバーに保存されることもありません。これを記す前に、自らのソースコードと照らして確認しました。バックエンド全体、すべてのサーバー、データベース全体を持ち去ったとしても、手に入るのは暗号文と、渡されたこともなく、探し当てることもできない 256 ビットの鍵です。鍵は、持ち去ったマシン上に存在しなかったからです。

これが GLM-5.2 に耐える理由は退屈な話であり、その退屈さこそがポイントです。ソフトウェアの欠陥を見つけることと 256 ビットの鍵を当てることは、別の問題です。フロンティア級のモデルは前者に卓越し、後者ではコイントスに勝るものではなく、スケーリングをどれだけ積んでもそれは変わりません。攻撃対象は実装です。エントロピーではありません。だから私たちが動かしている他のすべての仕組みは、攻撃対象が数学だけになり、その数学が開かない状態に至るまで、到達可能な範囲を縮めるためにだけ存在します。

これによって触れられるわけではありません。そう売り込むものは嘘をついています。十分に優れた攻撃者は、無償のフロンティア級バグ発見ツールを手にしたいま、いずれ稼働中のコードの欠陥を見つけるでしょう。入られることを前提にしてください。私たちが奪ったのは、その見返りです。入られたとしても、秘密は暗号文です。鍵はそもそも見つけられる場所になく、あなたのハードウェア上に存在し、使用する瞬間にだけ立ち上がります。手が届かないと約束はしません。届いた先に復号できるものは何もないと約束します。

今週の見出しは地政学的なもので、そのうち流れます。残るのは、より静かな部分です。能力を箱に閉じ込めることはできず、先週はその事実が逆方向に同時に二度証明されました。答えは、もっと良い箱ではありませんでした。開く手間をかける価値のあるものを、箱に入れるのをやめることです。誰も侵入できないボールトを作ったのではありません。侵入できても、手ぶらで出ていくしかないボールトを作りました。

この危険が実際に棲んでいる側について、私たちが自らに課している規則はこちらです。

では、議論する価値のある問いを置いておきます。答えは他のすべての作り方を変えるからです。次の世代のこれらのモデルを、私たちのシステムの外に置けると、そもそも思いますか?それとも、すでに内側にいる前提を置くのが唯一の誠実な計画でしょうか?

Clavitor (@clavitorai) は、AIエージェントのために、そしてAIエージェントに抗するために作られた資格情報ボールトです。clavitor.ai

出典

Fortune (@FortuneMagazine):「米政府の輸出禁止を受け、Anthropic が Fable と Mythos のAIモデルを停止」。6月9日の発表、6月12日の商務省による外国籍の者への提供禁止指示、および Anthropic による両モデルの全ユーザー向け停止について。[1]

Semgrep (@semgrep):「We have Mythos at Home:GLM-5.2 はサイバーベンチマークで Claude を上回る」。オープンウェイトの GLM-5.2 を脆弱性検出でベンチマークし、アクセス制御(IDOR)バグで Claude Code を上回ること、発見1件あたり約 0.17 ドルで動作することを確認。[2]

CNBC (@CNBC):「トランプ政権、一部企業と政府機関への Mythos AI モデル提供を許可」。その後の Mythos の限定リリース。審査を通過した約100社と連邦政府機関向け。[3]

Cybersecurity Dive (@CyberSecDive):「サイバーセキュリティ専門家、Anthropic のAIモデルを制限した米政府を非難」。この能力はすでに十分に普及しており、統制は持たない、という業界の反応。[4]