プロダクト & モデル確認済

Anthropic、Mythos を初めて審査制の外部提供へ——CVP を Glasswing と統合し、防御・レッドチーム・重要インフラの3段階に

Glasswing で見つかった欠陥が翌日に悪用された直後に方針を変えた。最も危険なサイバー能力を閉じ込めておくのをやめ、利用の段階ごとに審査し、実時間で遮断しながら配る

鈴木 理恵|2026.10.07|6分|更新: 2026.10.07

Anthropic がサイバー検証プログラム(CVP)を Project Glasswing と統合した。最もサイバー能力の高い Mythos を、審査を通った外部の利用者に初めて提供する。段階は防御、レッドチーム、重要インフラの3つ。Glasswing が見つけた欠陥が公表の翌日に悪用された直後の判断で、危険な能力を閉じ込める方針から、審査と実時間の遮断をかけて配る方針へ移った。

Key Points

Anthropic、Mythos を初めて審査制の外部提供へ——CVP を Glasswing と統合し、防御・レッドチーム・重要インフラの3段階に

Anthropic が、サイバー検証プログラム(CVP)を作り直したと発表した。これまで脆弱性を探す共同事業の Project Glasswing の中だけで使ってきた Claude Mythos を、審査を通った外部の利用者に初めて提供する。CVP と Glasswing は1つの制度にまとまり、利用者は防御、レッドチーム、重要インフラの3段階に分かれる。

この発表で大事なのは、出したタイミングと方針の変化である。Anthropic は、自社で最もサイバー能力の高いモデルを、攻撃コードを作れるという理由で外に出してこなかった。ところが Glasswing で見つかった欠陥が実際に武器として使われた直後に、そのモデルを外へ出すことを決めた。危険な能力を閉じ込めておくやり方から、使う段階ごとに審査し、実時間で遮断しながら配るやり方に切り替えたことになる。

3段階の審査制で、Mythos を Glasswing の外へ

新しい CVP では、利用者を用途によって3つの段階に分ける。自社のシステムを守る防御、許可を得たうえで攻撃側の立場から試すレッドチーム、それに重要インフラである。Mythos を使えるかどうかは段階ごとの審査で決まり、使っている最中も監視され、不正な使い方は実時間で止められる。

これまで Mythos の能力が外に出るのは、Glasswing を通じた欠陥の報告という形だけだった。モデルそのものは Anthropic の手元に置き、成果である脆弱性の情報だけを開示先に渡していた。今回の統合で、審査を通った外部の組織は Mythos を自分で動かせるようになる。Anthropic が管理するのは、成果物ではなく、使う人と使う場面に移った。

引き金になったのは、公表の翌日の悪用

直前の出来事として、Rejetto HFS の件がある。The Register(10月3日)によれば、Glasswing 経由で Mythos が見つけた認証回避の欠陥 CVE-2026-61500 が、公表の翌日までに悪用された。リモートコード実行につながる重大な欠陥で、HFS 3.2.1 で修正されている。開示は9月30日だった。VulnCheck の Patrick Garrity によれば、10月1日の夕方には、中国発とみられる IP アドレスから米国と日本のサーバへの攻撃が始まっていた。Mythos と Glasswing がこれまでに見つけた CVE は286件で、悪用が確認されたのは同記事によればこれで2件目になる。

この件から分かるのは、モデルを閉じ込めても、見つかった欠陥の情報は外に出るということだ。公表から悪用までは1日もかからなかった。それなら、修正を当てる側にも同じ速さで発見の能力を渡したほうがよい。審査制での提供は、そう考えた結果と読める。

閉じ込めの価値は下がっていた

閉じ込めの効果そのものも、すでに薄れていた。Anthropic の Frontier Red Team は9月29日の報告で、Z.ai のオープンウェイト GLM-5.3 が、ExploitBench で攻撃コードを最後まで作ることに12%成功したと示した。Mythos Preview の14%に近い数字である。さらに、重みを書き換えて拒否を外すアブリテレーションを使えば、安全策は100%外れた。同じ水準の能力がオープンウェイトで出回り始めていて、Anthropic が Mythos を出さなくても、攻撃側の手に渡るのを止めることはできなくなっている。

一方で Anthropic は、出さない理由を公の場で説明したばかりだった。10月5日のニューヨーク市議会の公聴会では、Frontier Red Team を率いる Logan Graham が宣誓のうえで、攻撃コードを作る能力があるため Mythos Preview を一般に公開しなかったと述べている。今回の CVP も、一般公開ではない点ではこの説明と食い違わない。変わったのは、外に出すか出さないかの二択をやめ、誰に、どの段階まで渡すかを決める制度にしたことである。

フロンティア3社の型を、段階のある制度にした

能力の高いモデルを防御側に限って渡すやり方は、各社に広がっている。Google は Gemini 4 Argon を、サイバー防御の専門家に限った Fairwind Program でだけ提供している。OpenAI は、申し込み制の Daybreak Red と一般向けの Daybreak Blue に枠を分け、GPT-6.1 Sol は自社の Preparedness でサイバーが Critical と判定された。Anthropic の今回の発表は、この型を一歩進めて、用途による3段階と実時間の遮断という形で制度にしたものと言える。

OpenAI は最も能力の高いモデルの訓練と推論を止めている。そこへ Anthropic は、Mythos を審査つきで外に出した。危険な能力の扱いについて、2社のとる道はこれまでで最も大きく分かれた。

制度が機能するかを測る材料

この方針がうまくいくかどうかは、審査と遮断が実際に働くかにかかっている。注目すべき点は3つある。1つ目は、審査を通った利用者の中から、Rejetto HFS のように悪用につながる事例が出るかどうか。2つ目は、Anthropic が遮断した件数や事例を公表するかどうか。3つ目は、OpenAI の GPT-6 Cyber や Google の Fairwind の一般提供が、同じように審査の段階を設けた形で出てくるかどうかである。モデルを閉じ込めることから、使い方を管理することへの移行が本当に防御側を速くするのか。その答えは、次に Mythos が見つけた欠陥が公表されたときに分かる。

風刺画: Anthropic、Mythos を初めて審査制の外部提供へ——CVP を Glasswing と統合し、防御・レッドチーム・重要インフラの3段階に

Editorial Cartoon

本記事がもたらす影響を風刺的に描いたひとコマ漫画

Verification

信頼ラベル確認済
一次ソース1件確認
最終検証2026.10.07
VerifiedRev. 1
sha256:1c9275dc1c0e16c2...d5afd240

この記事はEd25519デジタル署名で検証済みです。改ざんは検出されていません。

検証API
Ethics Score78/100
引用密度8/20
ソースURL数10/20
信頼ラベル15/15
表現の慎重さ15/15
キーポイント10/10
サマリー品質10/10
本文充実度10/10

v1.0.0 — ルールベース自動採点

詳細API
Share

関連記事

ChatGPT、画像の生成中に広告――OpenAI が効果測定の外部連携を広げ、週12億人を広告の場に
プロダクト & モデル確認済

ChatGPT、画像の生成中に広告――OpenAI が効果測定の外部連携を広げ、週12億人を広告の場に

OpenAI が ChatGPT の広告を、画像の生成を待つ時間にまで広げた。あわせて広告の効果測定の外部連携を広げ、ブランドの安全性を確かめる仕組みも整えた。最も能力の高いモデルの停止が続くなか、週12億人が AI の答えを待つ時間そのものが、広告を売る場所になりつつある。

2026.10.06
Claude Mythos が見つけた HFS の重大な欠陥、開示の翌日に悪用されたと報じられる——AI が見つけた欠陥が攻撃に使われた2例目
プロダクト & モデル報道

Claude Mythos が見つけた HFS の重大な欠陥、開示の翌日に悪用されたと報じられる——AI が見つけた欠陥が攻撃に使われた2例目

Anthropic の Claude Mythos が見つけた HFS の重大な欠陥が、開示の翌日には攻撃に使われていたと The Register が報じた。AI が見つけた欠陥が実際の攻撃に使われたのは2例目とされる。発見は速くなったが修正は速くなっておらず、開示から悪用までの猶予が縮んでいることを示す例になる。

2026.10.05
MLPerf の推薦テストが「履歴を系列で読む」HSTU に替わる——DLRMv4 は埋め込み 560GB、1台には載らない
プロダクト & モデル確認済

MLPerf の推薦テストが「履歴を系列で読む」HSTU に替わる——DLRMv4 は埋め込み 560GB、1台には載らない

MLCommons は10月1日、MLPerf Training の推薦モデルのテストを DLRMv4 に改めると説明した。特徴交差の層を、利用者の操作履歴をそのまま系列として読む HSTU に置き換える。埋め込みだけで560GBあり、複数のアクセラレータに分けて載せる。測るのは生成型推薦の負荷になる。

2026.10.04