OpenAIのセキュリティ特化AIがChromeの未知の脆弱性2件を発見
この記事の要点
OpenAIは8月10日、防御側向けにGPT-5.6-Cyberを拡張した。同モデルはChromeの未知の脆弱性2件を見つけ、Googleが修正した。AIが攻撃と防御の両面で使える時代に、企業のセキュリティ対応がどう変わるかを実務目線で整理する。
結論
AIが脆弱性を自力で見つける段階に入った。OpenAIは2026年8月10日、防御側の専門家向けにセキュリティ特化モデルGPT-5.6-Cyberを拡張し、このモデルがChromeのこれまで知られていなかった欠陥を2件発見した。Googleはこれを修正済みだ。同じ技術は攻撃側にも使えるため、企業のセキュリティは「見つかってから直す」では追いつかなくなる。修正プログラムを素早く当てる体制と、基本の防御の徹底が、これまで以上に効いてくる。
何が起きたのか
OpenAIは、セキュリティ研究プログラムDaybreakを二つの枠組みで広げた。一つは通常モデルの制限を一部外した枠、もう一つが専用に訓練したGPT-5.6-Cyberへのアクセスを認める枠だ。後者は、攻撃手順の組み立てや認証の回避、権限の昇格といった専門的な問いに95%答える。前世代のGPT-5.5-Cyberの57.3%から大きく上がった。
このモデルは、ChromeのJavaScript実行基盤にある未知の脆弱性を2件発見した。二つを組み合わせるとメモリを壊し、保護の仕組みを回避できるもので、GoogleはCVE-2026-15903として修正した。GPT-5.6-Cyberは、OpenAIの安全評価の枠組みでサイバー能力が「高」に達した初のモデルだとされる。アクセスは審査を通過した防御側に限られ、9月1日からはすべてのDaybreakアカウントに物理的なセキュリティキーが必須になる。詳細な条件は公式で確認してほしい。
AIを使った攻撃は、なりすましやメールの手口も巧妙にする。その備えはAIを悪用したなりすまし・フィッシングと企業の防御策で扱っている。
現場の実務にどう効くか
一般の企業がGPT-5.6-Cyberを直接使うわけではない。だが、攻撃側も同じ水準の技術で脆弱性を探せるようになる前提で、守りを組み直す必要がある。第一に、修正プログラムの適用を速める。今回のように未知の欠陥が短期間で見つかり修正される流れが増えると、更新を後回しにした期間がそのまま危険な窓になる。ソフトの自動更新を有効にし、更新の適用状況を月次で点検するだけでも守りは変わる。
第二に、基本の防御を固める。多要素認証の徹底、権限の最小化、怪しいメールを開かない習慣づけは、AIを使う攻撃に対しても最初の壁になる。中小規模で今日から着手できる項目は中小企業のAIセキュリティ最低限チェックリストにまとめた。仕組みだけでなく人の対応も要で、社員教育の進め方は生成AIのセキュリティ教育・社員研修が参考になる。AI経由で不正な指示を送り込む攻撃も増えており、その仕組みはプロンプトインジェクションとはで解説している。過度に身構える必要はないが、更新と基本の徹底という当たり前を、優先度を上げてやり切ることが効く。
FAQ
GPT-5.6-Cyberとは何ですか。 OpenAIが防御側の専門家向けに提供する、サイバーセキュリティに特化したモデルです。脆弱性の探索など、通常のモデルが断る専門的な問いに答えます。審査を通過した利用者に限って開放されており、提供条件は公式で確認してください。
一般企業のセキュリティ対応はどう変わりますか。 攻撃側も同種の技術で脆弱性を見つけやすくなるため、修正プログラムの適用を早めることが一段と重要になります。多要素認証や権限の最小化など、基本の防御を固めることが最初の壁になります。
出典
よくある質問
GPT-5.6-Cyberとは何ですか
OpenAIが防御側の専門家向けに提供する、サイバーセキュリティに特化したモデルです。脆弱性の探索など、通常のモデルが断る専門的な問いに答えます。審査を通過した利用者に限って開放されています。
一般企業のセキュリティ対応はどう変わりますか
攻撃側も同種の技術で脆弱性を見つけやすくなるため、修正プログラムの適用を早めることが一段と重要になります。基本の防御を固めることが、AIを使う攻撃への最初の壁になります。