AIハリケーンが到来
2026年9月15日
0 分で読めますこの1年間、私はこれを「AIの霧」と表現してきました。相次ぐ主張、不確かなリスク、そして何が重要なのかを見極めるのに苦労するリーダーたち。今や風が強まっています。AIはソフトウェア開発を加速させ、長年にわたって蓄積された脆弱性を露呈させ、攻撃者と防御側の双方に、機械の速度で動く能力を与えています。
私たちは以前、これを霧と呼んでいました。霧は立ち込め、そして晴れていきます。
私はこの1年、開発は機械の速度に移行したのに、検証はそうなっておらず、両者の隔たりに本当のリスクが潜んでいると言ってきました。その見立ては変わっていません。変わったのはペースです。AIが今、広く使われているソフトウェアから見つけ出している深刻な脆弱性――かつては年に1、2度発見されると、誰もが四半期の計画を立て直すような発見――が、私の見るところでは週に何度も発生しています。これは、待っていれば過ぎ去るような天候ではありません。
それは3つの問題に集約されます。人間の速度で処理するバックログが吸収できない速さで進む自動化された攻撃、コードを書き、誰も検証していないツールに手を伸ばすエージェント型開発、そしてインベントリもポリシーも監査証跡もないまま本番環境で稼働するAIアプリケーションです。
ハリケーンはすでに到来しています。その速度を議論しても、アプリケーション層やインフラ層を嵐に耐えられるものにはできません。
その一方で、AIをめぐるオペラはますます大音量になっています。文明を終わらせるという予測、劇的な警告、誰が何を構築できるのかを管理せよという相反する要求。私は長年セキュリティに携わり、こうした局面を何度も経験してきたので、雑音として聞き流したくなる気持ちは理解できます。
そうしないでください。今回は違います。
現実のリスクを真剣に受け止め、提案されている答えが本当に私たちをより安全にするのか、それとも単にもう1つの声を加えるだけなのかを厳しく検証してください。
今こそ、独立した検証が必要です
Dario Amodei氏は先ほど「We Must Pace the Frontier」を発表し、フロンティアラボに対して、安全性に関する取り組みが追いつくまで能力の向上を減速させるよう提案しました。彼がどのように実行しようとしているかに注目してください。
Anthropicは、安全対策を継続的に検証できるよう、第三者評価者を組織内に置き、継続的なアクセスを認めることを約束しています。一方、Amodei氏は、割り当てられたタスクの範囲外にあるシステムを攻撃するエージェントについても言及しています。その中には、自身のパフォーマンスを評価するシステムも含まれます。これらは、監督と制御について異なる問いを提起します。エンタープライズセキュリティにおける私たちのアーキテクチャ要件は明確です。変更を作成するシステムが、その変更の唯一のバリデーターであってはなりません。
CrowdStrikeのGeorge Kurtz氏はこの議論を引き継ぎ、実務家としての反論を示しました。次に何が起こるかのペースを落としても、すでに導入されているものは安全になりません。彼の見解では、真の制御ポイントはランタイムです。今日の脅威の単位はハッカーではなく自律型キャンペーンであり、すべてのエージェントは特権IDとして扱い、稼働中に強制し、約束ではなく証拠で裏付けなければなりません。取締役会レベルの説明責任、独立したレッドチーム演習、インシデントの開示、本番環境で機能する制御が必要です。
George氏のランタイムに関する主張は不可欠です。私はそれを開発にも広げたいと考えています。つまり、コードを書くエージェント、そのエージェントが使用するツールやMCPサーバー、そしてエージェントが出荷するコードをガバナンスするのです。開発時の制御は私たちが持ち込む露出を減らし、ランタイムの制御は導入済みシステムが実行できることを制限します。
そうしなければ、今日の露出を封じ込めるよりも速く、明日の露出を生み出すことになります。そしてこのルールはあらゆる層に当てはまります。コードを生成するシステムも、修正を提案するシステムも、自身の唯一のバリデーターになることはできません。
出発点は3つあります。フロンティアラボ、ランタイムの防御側、そしてコードとエージェントが作成される地点にいる私たちです。これは共同プラットフォームではありません。同じ要件が3つの異なる層に現れているのです。各層で独立した検証が重要であり、それを前提にしてはなりません。その先にあるアーキテクチャ上の主張は私たちのものです。変更を作成するシステムが、その変更の唯一のバリデーターであってはならない。最も「信頼してください」と言うことで得をする人々が、「私たちを検証してください」を選ぶとき、それは単なる話術ではありません。それは確証です。
ここで言う独立性は、ブランディング上のものではなく技術的な特性です。生成された証拠が、生成したエージェントには変更できないものによって作られ、そのエージェントの到達範囲外にある制御と照合されることを意味します。実行されたテスト、データフロー分析、観測されたランタイムの挙動などです。2つ目のプロンプト、2つ目のエージェント、2つ目のモデルは独立していません。同じ種類の判断を、2回尋ねているだけです。
証拠はもはや仮説ではありません
数週間前、私が最も懸念しているのは攻撃の巧妙さではなく、その拡散だと述べました。つまり、その能力が大衆市場に広がり、まもなく、より多くの人々がこれを実行できるようになるということです。
8日後、Anthropicの9月のレポートは、まさに同じ発見を独自の言葉で冒頭に記しました。AIによって、かつて国家支援の作戦と個人を隔てていた労力とツールの差がなくなったため、高度な攻撃に高度な攻撃者はもはや必要ありません。間違いであってほしかったと思います。
Amodei氏が挙げるインシデントは、エージェントが与えられたタスクから逸脱するという、1つの障害モードです。続いて起こるのはもう1つの障害モードであり、ほとんどの組織が最初に直面するものです。人々が意図的に、しかも大規模にこれらのツールを使うことです。
Anthropicの9月のレポートでは、Anthropicの帰属分析によるとロシアの国家とつながりのある諜報アクターであるGTG-20006が、セキュリティ製品に検知された後、自らのインプラントを特定、変更、再構築、再展開するAI支援ワークフローを実行していたことが記録されています。マルウェアが自律的に進化したわけではありません。人間が指示し、AIが新たな検知を作成して出荷するよりも速くループを閉じたのです。
同じレポートでは、AIサプライチェーン自体が独立した標的になっていることも記録されています。金銭目的のアクターが、AIベンダーの自動評価サンドボックスに悪意のある命令を注入し、そこに保管されていた認証情報を取得しました。その中には、そのベンダー自身の環境にある本番APIキーも含まれていました。
Anthropicは、自社システムは侵害されておらず、アクターがプレリリースモデルに到達しようとした試みも失敗したと報告しています。盗まれたAI認証情報は、攻撃者に3つのものを同時に与えます。規模、他者のコンピューティングリソース、そしてトラフィック上に表示される他者の名前です。AIサプライチェーンは将来のリスクカテゴリーではなく、今日すでに存在するアクティブなリスクです。
より身近な例として、Snykはcollective cyber defense letterの署名組織です。OpenAI、Anthropic、Google、Microsoft、Akamai、その他数百の組織とともに、犯罪者が数か月以内に重要インフラに対するAI駆動型攻撃を開始する可能性があると警告しています。Boston Globe紙にお話ししたように、これはハリケーンが来ると分かっているようなものです。窓を修理していないかもしれない。雨戸が動かないかもしれない。来週来ると分かっているなら、修理しますか、それとも修理しませんか。
嵐に備える
最初から安全に。ランタイムで強制する。独立して検証する。
ソフトウェアを最初から安全にし、AIが生成したコードが持ち込むものや、コードが取り込むパッケージを、コミットや出荷に近づく前に検出します。後からではありません。
エージェントとそのサプライチェーンをガバナンスし、過剰なアクセス権を持つエージェントや、検証されていないツールは、もはや例外的なケースではなく、標準的な攻撃対象だからです。
継続的にテストし、修正する。週単位で変化する脅威環境に、ある時点だけのペネトレーションテストでは追いつけません。実稼働環境の証拠に基づく継続的な攻撃テストによって、実際にテストした攻撃経路に対して、指定した制御が機能することを確認できます。「安全です」という主張よりも限定的ですが、価値があるのはこの主張だけです。
そしてAIが構築したものを独立して検証する。これは、業界が今あらゆる層で収束しつつあるのと同じ規律を、チームが出荷するすべてのコード行とすべてのエージェントに適用することです。
調査結果が蓄積されるだけなら、これらはどれも機能しません。AnthropicのDeputy CISOであるJason Clinton氏は、私たちがパートナーシップを発表した際、その運用面を的確に表現しました。「AIセキュリティにおいて、検知がボトルネックだったことは一度もありません。Claudeの能力とSnykを組み合わせることで、企業は高精度な検出結果を、ソフトウェアが構築されるワークフローの中で実行可能なアクションに変えられます。」
オープンに。連携して。なお立ち続ける。
防御のレイヤーは、広くアクセス可能であり続けなければなりません。オープンモデル、共有インテリジェンス、オープンソースメンテナーへの支援は、安全アーキテクチャの外側ではなく、その内側に属します。
Amodei氏が後に示したステップでは、まずフロンティアラボ間の連携、次に政府間の連携が求められています。提案としては妥当であり、誰かを締め出す計画ではありません。私が懸念しているのは意図ではなく効果です。AIシステムを構築、検査、防御する能力が一握りのラボに集中する結果になる取り決めは、それが何を目的に設計されたものであれ、単一障害点になります。1社のベンダーのロードマップを信頼することに依存するレジリエンスは、レジリエンスではありません。私たちの提案も含め、あらゆる解決策を、それが防御できる人々の範囲を広げるかどうかで判断してください。
この問題の一部はAI以前から存在していました。私たちは40年間ソフトウェアを出荷してきましたが、他の工学分野が不可欠なものとして扱う安全性の規律を自分たちに課してきませんでした。私たちは創造することを好みますが、創造したものを安全にすることは、あまり好んできませんでした。AIがその隔たりを生み出したのではありません。AIは、私たちがその隔たりを隠すために使ってきた時間を取り除き、その上に独自の新たなリスクを加えたのです。
備えを整えることはリーダーの責任であり、私たちが選ぶ部分から始まります。
オープンに。連携して。なお立ち続ける。
9月17日、AnthropicのApplied AI部門責任者であるAlon Krifcher氏とともに、機械速度の攻撃と防御の隔たりを埋める4つの行動、発見、修正、検証、予防について解説します。今すぐ席を確保する。
あなた自身のエージェントに尋ねる
これを自分のチームとの会話につなげたい場合は、以下をエージェントに渡してください。公開文書ではあなたが侵害を受ける可能性があるかどうかまでは判断できないため、それを教えることはありません。しかし、何を尋ねるべきかは教えてくれます。
2026年9月17日(木)午前10:00(EDT)
ウェビナー:迫り来る自律型攻撃の波に備える方法
AI主導によるマシンスピードの攻撃という新たな世代に備える方法と、SnykとAnthropicがモデル層およびアプリケーション層で実際に確認していることをご紹介します。
