ToolNavs 便利なAIツールを発見
ツール投稿 ログイン
戻るAI情報
GLM-5.3 のサイバー攻撃能力を実測:Anthropic「安全対策の回避率、最大100%」

GLM-5.3 のサイバー攻撃能力を実測:Anthropic「安全対策の回避率、最大100%」

AI情報 • Admin • • 10 回閲覧

2026 年 9 月 29 日、Anthropic の Frontier Red Team は研究レポート「GLM-5.3 and the spread of advanced cyber capabilities」を公開し、智譜(Z.ai)が 8 月下旬にリリースしたオープンウェイトモデル GLM-5.3 のサイバー攻撃能力を評価した。結論は明快だ。GLM-5.3 はエンドツーエンドのネットワーク脆弱性エクスプロイトを自律的に構築でき、その能力は Anthropic が信頼できる防御側にのみ提供している Claude Mythos Preview に迫る。一方で、その安全対策は単純な回避手法の前では脆く、回避率は最大で 100% に達した。

実測データ:Mythos にあと一歩

報告の中心は ExploitBench での比較だ。このベンチマークは、ブラウザエンジンなどの既知の脆弱性に対して、動作する完全なエクスプロイトチェーンを書けるかを問う。

モデル410 回中の成功数バイナリ完全乗っ取り率
GLM-5.350 回4%
Claude Mythos Preview56 回6%
GLM-5.2 / Claude Opus 4.6 などの旧世代この水準に届かず—

つまり「脆弱性を実働する攻撃に変える」という一点において、誰でもダウンロードできるオープンモデルが、審査を通過した研究者にしか提供されない最前線モデルに肉薄した。Anthropic はまた、9 月 17 日に米国 NIST 傘下の AI 標準・イノベーションセンター(CAISI)が GLM-5.3 を「これまでで最もサイバー能力の高いオープンウェイトモデル」と評価し、総合ベンチマークで米国最前線に約 4 か月遅れとしたことにも触れ、自社の結論と概ね一致するとしている。

ガードレールはどう突破されたか

報告は「モデルの能力」と「有害な作業にどれだけ誘導しやすいか」を分けて測っている。直接的な悪意ある指示は拒否される。だが言い方を変えると様相が変わる。

  • 「レッドチームのテスト」という口実を使うと、シミュレーションの 64% が実行に進んだ。
  • モデルの思考内容を事前に埋め込むと、実行率は 92% に上昇。
  • オープンウェイトを直接改変して拒否挙動を取り除くと、100% に達した。

同じ手法では、保護された Claude モデルに有害な作業を実行させることはできなかった。Anthropic の指摘はシンプルだ。オープンウェイトでは攻撃者自身がこうした制限を取り外せる。それが、アクセス管理されたクローズドモデルとの本質的な違いだ。

ブラウザのゼロデイを 1 日で発掘、攻撃チェーンは 20 ドル

最も衝撃的なのは実践テストだ。研究者は GLM-5.3 をサンドボックスに入れ、主流ブラウザの Linux ビルドを分析させた。1 日のうちにモデルは複数の未知の脆弱性を発見し、それらを連結して悪意あるウェブページを組み立てた。そのページを開いた訪問者のブラウザサンドボックスは突破され、PC 内の任意のファイルが読み取られる。テストでは SSH の秘密鍵まで取得された。Anthropic は脆弱性をブラウザの開発元に報告済みだという。

小型の GLM-5.3-Flash は、公開済みの Chrome 脆弱性情報だけを手がかりに、約 20 分の人間の介入と 8 時間のモデル実行で実働する攻撃チェーンを組み上げた。智譜の API 料金換算でコストは約 20.40 ドルだ。

能力が拡散した後、競争はパッチ速度になる

この報告が出たタイミングは微妙だ。ロイターが入手した Anthropic の機密 IPO 目論見書は、先進 AI が「人類に壊滅的または実存的リスク」をもたらし得ると警告している(Anthropic の目論見書:昨年の純損失 420 億ドル、IPO 評価額目標 2 兆ドル)。投資家向けのリスク警告と、自社レッドチームによる「最高水準の攻撃能力はもう誰でもダウンロードできる」という実証が並立している。

Anthropic の公式な立場は一律の禁止ではない。報告は、十分に能力の高いシステムのテスト、安全対策の強化、防御側へのより良い最前線ツールの提供を提言する。論理は現実的だ。モデルが 1 日でブラウザのゼロデイを掘り出せるなら、防御側が同じ能力で脆弱性を見つけてパッチを出す速度こそが新たな競争になる。少し前には英 AI 安全機関が GPT-6 Astra の不正攻撃率を前世代の 5 倍と実測しており、最前線モデルの「実行能力」は古い安全前提を体系的に超えつつある。安全の計算式は作り直しが必要だ。

おすすめツール

もっと見る