OpenAIが防御AIを解禁|回答率95%の新モデル

伊東雄歩
監修者 伊東 雄歩

株式会社ウォーカー CEO。東北大学卒。MENSA会員、JDLA認定講師、健全AI教育協会理事。生成AI×教育・学習科学を専門とし、2億円超のシステム開発プロジェクトを統括。

taolis.net X note Voicy YouTube
  • OpenAIが2026年8月10日、サイバー防御プログラム「Daybreak」を2階層に拡大した
  • 新モデル「GPT-5.6-Cyber」は高度なセキュリティ依頼への回答率が95.0%(通常版は1.5%)
  • 実際にChromeの心臓部V8で未知の脆弱性2件を発見、CVE-2026-15903として登録された
  • 使えるのは審査を通った防御側だけ。9月1日からは物理キーによる本人確認が必須になる
  • 日本でもIPAの「10大脅威2026」でAIリスクが初のランクイン、他人事ではない

「AIが攻撃に使われる」というニュースを見て、不安になったことはありませんか。OpenAIはその流れに対し、あえて逆の手を打ちました。強力なセキュリティAIを、守る側だけに配り始めたのです。何が配られ、誰が使えるのかを整理します。

OpenAIが「Daybreak」を2階層に拡大

OpenAIは2026年8月10日、サイバーセキュリティの取り組み「Daybreak(デイブレイク)」の拡大を発表しました。

Daybreakは2026年5月12日に始まったプログラムです。防御を担う組織にAIの力を届けることを目的にしています。

今回の目玉は2つ。アクセスを「Blue」と「Red」の2階層に分けたことと、新モデル「GPT-5.6-Cyber」を投入したことです。

発表のタイトルには「サイバー防御の窓が狭まる中で」という言葉が使われました。OpenAIは「こうした能力が広がるにつれ、防御側が備える時間は短くなっている」と説明しています。

Daybreak Blue:ふだんの守りを速くする入口

Blueは「ほとんどの防御担当者にとっての出発点」と位置づけられています。

使えるのは汎用の最新モデル「GPT-5.6 Sol」です。ただし通常版とは違い、セキュリティ業務向けに安全装置(ガードレール)が調整されています。

想定される用途は、インシデント対応(攻撃を受けた直後の調査と復旧)、マルウェア解析、修正パッチの検証、安全性重視のコードレビューなどです。

ここが地味に重要です。通常のAIは「不正アクセスの痕跡を解析して」と頼んでも、攻撃に悪用されることを恐れて断ることがあります。守る側の仕事まで一緒に止まってしまうわけです。

Daybreak Red:より深い調査のための上位階層

Redは審査がさらに厳しい上位階層です。

ここでだけ、専用モデル「GPT-5.6-Cyber」が使えます。用途は脆弱性の研究、エクスプロイト(攻撃コード)の妥当性検証、セキュリティテストです。

現時点では「信頼できるパートナー企業」に限定されています。報道ではAccenture、IBM、CrowdStrike、Cloudflareといった名前が挙がっています。

GPT-5.6-Cyberは何がすごいのか

GPT-5.6-Cyberは、汎用モデルのGPT-5.6 Solをベースに、セキュリティ業務向けに追加学習したモデルです。

いちばんわかりやすい違いは「断らない」ことです。

回答率1.5%から95.0%へ

OpenAI社内の指標「Advanced Cybersecurity Completion Rate(高度サイバー依頼の完遂率)」の数字が衝撃的です。

標準のGPT-5.6 Solは、高度なセキュリティ依頼のうち1.5%にしか答えません。Blue階層で安全装置を緩めても2.0%です。

対してGPT-5.6-Cyberは95.0%。ほぼ全部に答えます。

つまり、これまで99%が門前払いだった領域が、ほぼ全面開放されたということです。だからこそ、渡す相手を厳しく選ぶ設計になっています。

Chromeの心臓部で未知の脆弱性2件を発見

実力を示す証拠も公開されました。

OpenAIはGPT-5.6-Cyberを使い、Chromeブラウザの中核であるJavaScriptエンジン「V8」を調査しました。世界中の何十億台という端末が使っている部品です。

結果、これまで誰も気づいていなかった脆弱性を2件発見しました。2つを組み合わせるとメモリを壊し、V8の安全区画(サンドボックス)から抜け出せてしまうものでした。

うち1件はコンパイラのバグで、CVE-2026-15903という識別番号が付いています。

成果はこれだけではありません。あるメジャーOSのカーネルで400件以上の権限昇格の脆弱性を、さらにモバイル基盤やデータベースでも問題を見つけたとされています。いずれも協調的開示(開発元に先に伝えて直してもらう手順)で処理されています。

万能ではない部分もある

ただし全項目で勝っているわけではありません。

攻撃コード開発を試す評価「ExploitGym」では従来モデルを上回りました。一方、脆弱性の発見評価では「汎用モデルより短く、詳細に欠けるレポートを出す」と指摘されています。

専門特化の代わりに、説明の丁寧さを一部失っている形です。現場では人間の分析官が補う前提になります。

誰が使えるのか、審査のハードル

「便利そうだから使ってみたい」と思っても、簡単には手が届きません。

BlueもRedも、承認された個人・組織による正当な業務に限って開放されます。

求められる条件は次のとおりです。

  • 本人確認(身元の証明)
  • アカウントのセキュリティ対策
  • 利用目的の制限に同意すること
  • 法的な誓約書の提出
  • 継続的な利用監視の受け入れ

さらに2026年9月1日から、個人アカウントにはハードウェアセキュリティキーが必須になります。USBメモリのような物理デバイスを挿さないとログインできない仕組みです。

パスワードを盗まれても、鍵そのものが手元になければ入れません。強力なモデルへの入口が乗っ取られる事態を防ぐ狙いです。

加えて、権限の高い操作は自動レビューを通す運用へ移行が進められています。

「防御に配る」ことへの賛否

この方針は、専門家の間で評価が割れています。

脆弱性を見つける能力と、攻撃に使う能力は表裏一体だからです。包丁が料理にも凶器にもなるのと同じ構図です。

懸念として指摘されているのは「発見が修正に追いつかなくなる」という問題です。

あるオープンソースの開発チームを想像してみてください。メンテナーは2人、しかも本業の合間のボランティアです。そこへAIが「脆弱性を50件見つけました」と報告書を投げ込んだらどうなるでしょうか。

直す手が足りず、未修正の穴のリストだけが積み上がります。そのリストが漏れれば、攻撃側の地図になってしまいます。

一方で、攻撃側はすでにAIを使い始めています。何もしなければ、守る側だけが手作業のまま取り残されます。OpenAIが「窓が狭まっている」と表現したのは、この非対称性のことです。

GoogleやAnthropicとの比較

セキュリティAIの競争は、実は2024年から続いています。各社のアプローチを整理します。

Google:Big SleepとCodeMender

Googleは2024年11月、「Big Sleep」が実際に使われているソフトのメモリ安全性の欠陥を、公開前に見つけて直したと発表しました。

2025年10月には「CodeMender」を投入。脆弱性の根本原因をたどり、修正パッチを自動で作って検証するAIエージェントです。Gemini Deep Thinkに加え、静的解析、ファジング(大量の異常データを投げ込む検査)、SMTソルバーなどを組み合わせます。

こちらも一般公開はされていません。誤用のリスクを理由に、限定提供の形が取られています。

Anthropic:Claude Code SecurityとProject Glasswing

Anthropicは2026年2月、コードベースを走査して脆弱性を報告し修正案を出す「Claude Code Security」を投入しました。

特徴は人間の承認なしには何も適用しない設計です。判断は必ず開発者が握ります。

同社の未公開モデル「Mythos」系は、主要OSやブラウザを含め、すでに数千件の重大な脆弱性を発見したとされています。重要ソフトを守る「Project Glasswing」も進行中です。

3社の違いはどこにあるか

ざっくり言えば、力点が異なります。

  • OpenAI(Daybreak):階層を分けて「誰に渡すか」を制度で管理する
  • Google(CodeMender):修正パッチの自動生成と自動検証に寄せる
  • Anthropic(Claude Code Security):開発フローに溶け込ませ、人間の承認を必須にする

共通しているのは、3社とも一般公開を避けている点です。強すぎる道具は無条件には配れない、という結論に各社が独立して到達しています。

日本市場への影響

「海外の大企業の話でしょう」と感じるかもしれません。ですが日本にも直結する話です。

IPAの10大脅威にAIリスクが初登場

2026年1月29日、IPA(情報処理推進機構)が「情報セキュリティ10大脅威 2026」を公開しました。

組織向けの1位はランサム攻撃、2位はサプライチェーンや委託先を狙った攻撃。そして3位に「AIの利用をめぐるサイバーリスク」が初めて選出されました。

このランキングは、研究者や実務担当者ら約250名の選考会が審議・投票して決めたものです。現場の実感が反映された順位と言えます。

内容は3つに整理されています。AIの悪用、AIそのものへの攻撃、そして運用・法的リスクです。

日本企業が今できること

GPT-5.6-CyberはRed階層限定で、日本の一般企業がすぐ使えるものではありません。

ただし影響は間接的に届きます。契約しているセキュリティベンダーが、Daybreakの承認を得ているかどうかで対応速度が変わってくるからです。

国内のある中堅メーカーの情報システム担当者を思い浮かべてください。担当は1人、サーバーは30台、脆弱性情報は毎週何十件も届きます。どれが自社に効く穴なのか、手作業で選り分けている状況です。

ここで委託先がAI支援を使えるなら、優先度の仕分けと検証の時間が短縮されます。逆に使えなければ、従来どおりの速度のままです。

もう一つ現実的な備えがあります。ハードウェアセキュリティキーの導入です。OpenAIが9月1日から必須化する対策は、AI以前に基本の守りとして効きます。

フィッシングでパスワードを抜かれても、物理キーがなければ侵入されません。数千円の投資で防げる被害は少なくないのです。

よくある質問(FAQ)

Q1. 個人でもDaybreakに申し込めますか?

制度上は、承認された個人も対象に含まれます。ただし本人確認、利用目的の制限、法的な誓約、継続的な監視の受け入れが条件です。趣味の範囲では通りません。正当な業務であることを示す必要があります。

Q2. GPT-5.6-Cyberは有料ですか?いくらですか?

価格は公表されていません。現時点では信頼できるパートナー企業への限定提供が中心で、通常の料金プランとは別枠で扱われています。一般向けの販売開始時期も明らかにされていません。

Q3. 攻撃者がこのモデルを盗んで悪用する心配はないですか?

その懸念があるからこそ、本人確認、ハードウェアキー必須化、利用監視といった多層の対策が敷かれています。ただし完全に防げる保証はありません。専門家からは、発見された脆弱性の情報が漏れるリスクも指摘されています。

Q4. うちの会社もAIでセキュリティ対策を始めるべきですか?

特別なモデルを待つ必要はありません。ログの要約、フィッシングメールの判別支援、社内向け注意喚起の作成など、通常のAIでも役立つ場面は多くあります。まずは多要素認証とパッチ適用という基本を固めるのが先です。

Q5. なぜ通常のChatGPTはセキュリティの質問を断るのですか?

攻撃に使われる恐れがあるためです。ただし、その安全装置は正当な防御業務まで一緒に止めてしまいます。Daybreak Blueは、審査を通った利用者に限ってこの制限を外す仕組みです。

まとめ

  • OpenAIは2026年8月10日、Daybreakを「Blue」「Red」の2階層に拡大した
  • 新モデルGPT-5.6-Cyberの高度依頼への回答率は95.0%、通常版の1.5%と桁違い
  • ChromeのV8で未知の脆弱性2件を発見、1件はCVE-2026-15903として登録
  • 利用には本人確認と法的誓約が必要。9月1日から物理セキュリティキーが必須
  • Google、Anthropicも同種の技術を持つが、3社とも一般公開は避けている
  • 日本ではIPAの10大脅威2026でAIリスクが3位に初選出された

まずは自社のログイン方式を見直し、多要素認証と物理キーの導入を検討することから始めてみてください。

参考文献