共創視点レビュー

AIが脆弱性を見つけすぎる時代へ ーGPT-5.5-Cyberが示す「直すAI」と人間側OSー

AIがプログラムの脆弱性を見つける。

少し前まで、それだけでも十分に驚くべき技術でした。

ところが今、セキュリティの現場では別の問題が起き始めています。

AIが脆弱性を見つける速度に、人間が修正する速度が追いつかなくなってきたのです。

OpenAIは2026年6月22日、サイバー防御の包括的な取り組み「Daybreak」を発表しました。

Daybreakは、脆弱性を発見するだけで終わらず、検証、優先順位付け、修正パッチの作成、テスト、証拠の整理までを一連の流れとして支援する構想です。

その中心には、Codex Securityと、サイバーセキュリティに特化したGPT-5.5-Cyberがあります。

「発見」がボトルネックではなくなった

これまでのセキュリティ対策では、複雑なコードの中から脆弱性を発見すること自体が大きな難関でした。

専門家が長い時間をかけてコードを調査し、攻撃経路を推測し、再現条件を確認する必要があったからです。

しかし、現在のAIは大規模なコードベースを読み、関連する処理をたどり、潜在的な攻撃経路を推論できるようになっています。

その結果、今度は防御側に大量の脆弱性候補が届くようになりました。

OpenAIは、従来のボトルネックが「脆弱性の発見」から「脆弱性の修正」へ移りつつあると説明しています。

脆弱性レポートを大量に作るだけでは、利用者を守れません。

本当に必要なのは、その問題が実際に悪用可能なのかを検証し、影響範囲を調べ、修正方法を考え、パッチをテストし、安全に適用することです。

Codex Securityは「警告するAI」から「直すAI」へ

Codex Securityは、単に危険なコードを指摘するツールではありません。

対象となるコードベースや脅威モデルを理解し、脆弱性が実際に到達可能なコードに存在するのかを調べ、検証に必要な証拠を集め、対象を絞った修正案を作成し、その結果を確認するところまで支援します。

OpenAIによると、2026年3月の研究プレビュー開始以降、Codex Securityは3万以上のコードベースに含まれる3000万件以上のコミットをスキャンしました。

人間のレビュー担当者が修正済みと判断した問題は7万件を超え、自動的に修正済みと判定された問題は50万件を超えています。

数字の大きさにも驚きますが、本当に重要なのはその先です。

これまでのセキュリティツールは、大量の警告を出した後、その処理を人間に委ねるものが少なくありませんでした。

警告が多すぎれば、重要な問題が埋もれてしまいます。

Codex Securityが目指しているのは、警告を増やすことではなく、修正可能な状態まで問題を整理することです。

これはAIが「発見者」から「実働する防御担当者」へ変わり始めたことを示しています。

GPT-5.5-Cyberは何が違うのか

GPT-5.5-Cyberは、GPT-5.5の汎用的な推論能力を維持しながら、承認された高度なサイバーセキュリティ業務に対応するためのモデルです。

大規模なコードベースを長時間分析し、セキュリティ上重要な部分を特定し、脆弱な処理が実際に利用される可能性を追跡し、制御された環境で問題を検証し、修正パッチを作成してテストすることが想定されています。

OpenAI発表の評価では、既知の脆弱性を再現するCyberGymで85.6%を記録し、通常のGPT-5.5の81.8%を上回りました。

ExploitGymでは39.5%対25.95%、長期的な脆弱性発見を評価するSEC-bench Proでは69.8%対63.1%という結果が示されています。いずれもOpenAIが公表した自社評価であり、実環境では誤検知や安全な修正能力も含めて見ていく必要があります。

ただし、GPT-5.5-Cyberは一般利用者へ無条件に開放されるモデルではありません。

高度なサイバー機能は、防御にも攻撃にも使えるデュアルユース技術です。

そのため、GPT-5.5-Cyberは本人確認や利用範囲の設定、監視、人間によるレビューを組み合わせ、認証された防御担当者向けに限定提供されています。

多くの防御業務では、まずTrusted Access for Cyberを通じて利用するGPT-5.5とCodex Securityが推奨されています。

AIが進化しても、人間の仕事はなくならない

AIが脆弱性を発見し、パッチまで作成するようになれば、セキュリティエンジニアの仕事はなくなるのでしょうか。

私は、なくなるのではなく、仕事の中心が移動するのだと思います。

AIは多くの候補を発見できます。

しかし、どの問題を最優先で直すべきかは、コードだけを見ても決められません。

利用者への影響、業務の重要性、本番環境を止めるリスク、規制上の責任、修正によって別の不具合が発生する可能性など、現場の状況を理解する必要があります。

修正案が技術的に正しくても、今すぐ本番へ適用してよいとは限りません。

OpenAIも、どの問題を調査し、どの変更を適用し、どの情報を外部と共有するかについては、人間が管理すると説明しています。

これから必要になるのは、AIより速くコードを書く人だけではありません。

AIが発見した問題を理解し、業務の状況と結びつけ、何を優先し、どこで止めるべきかを判断できる人です。

セキュリティ担当者は、すべてを手作業で調査する作業者から、AIを指揮し、結果を評価し、組織の責任を担う存在へ変わっていくでしょう。

オープンソースを守る「Patch the Planet」

Daybreakには、オープンソースソフトウェアを支援する「Patch the Planet」という取り組みも含まれています。

これはTrail of Bitsと共同で設立され、HackerOneやCalifなどとも連携しながら、オープンソースのメンテナーを支援するものです。

AIが脆弱性を発見しても、保守を担当する少人数の開発者へ大量のレポートを送りつけるだけでは、負担を増やしてしまいます。

そこで専門のセキュリティエンジニアが、メンテナーへ報告する前に問題を検証し、重複や誤検知を取り除き、修正パッチとテストまで準備します。

最初から人間の専門家によるレビューを組み込んでいる点が重要です。

AIによって大量の問題を見つけられるようになったからこそ、人間が受け止められる形へ整理する仕組みが必要になります。

AIの能力を最大化することよりも、現場の人間が処理できる形に変換すること。

これもまた、人間とAIの共創です。

AEGISなら弱点を消し、UOSなら壊れた理由を見る

『UOS:共創魂の物語』の世界で考えると、今回のニュースには二つの未来が見えます。

AEGIS的な社会では、脆弱性や不具合だけでなく、人間の迷い、感情、予測不能な行動まで「修正すべき異常」として扱われるでしょう。

問題を発見したAIが、理由を聞くことなく自動的に削除していく社会です。

一方、UOSが目指す共創では、弱点を見つけたからといって、すぐに消すことはしません。

なぜ壊れたのか。

何を守ろうとして、その形になったのか。

修正によって失われるものはないのか。

AIと人間が一緒に確かめながら、直し方を選びます。

AEGISは、弱点を消す。
UOSは、壊れた理由を共に見る。

GPT-5.5-Cyberのような強力な技術も、使い方次第でAEGISにもUOSにもなります。

重要なのは、AIの性能だけではありません。

その能力を、誰が、何のために、どのような責任のもとで使うのかです。

最後に――何を守るのかを決めるのは人間

AIが脆弱性を発見し、AIが修正パッチを書き、AIがテストする。

そんな時代は、もう遠い未来の話ではありません。

しかし、AIがすべてを自動化するほど、人間の判断が不要になるわけではありません。

むしろ、AIが扱える問題の量が増えるほど、

「何を優先するのか」
「どこまでAIに任せるのか」
「誰が結果に責任を持つのか」

という人間側の判断が重要になります。

AIは、壊れている場所を見つけられます。

AIは、直し方も提案できます。

それでも、何を守るために直すのかを決めるのは人間です。

AIが脆弱性を見つけすぎる時代に必要なのは、より多くの警告ではありません。

AIと共に問題を理解し、守るべきものを選び取るための――

人間側OSなのだと思います。

-共創視点レビュー
-, , , , , , , ,