OpenAI、AIで脆弱性を継続修正 初日53件を解消と発表

- OpenAIはAIエージェントで脆弱性の発見、再現、担当割当、修正、再検証を継続する「Defense Factory」を公開した
- 社内集中対応では初日に緊急・高優先度の問題53件を解消し、動的検証後の誤検知率は0.81%だったと説明している
- 企業は全社自動化から始めず、1つのコード群で再現率、誤検知率、修正後の再検証を測ってから権限を広げるべきだ
脆弱性を「見つけて終わり」から継続修正へ変える
OpenAIは、AIエージェントを使って脆弱性の発見から修正確認までを繰り返す運用モデル「Defense Factory」を公開しました。単体のセキュリティ製品ではなく、既存のソース管理、診断ツール、課題管理、隔離された開発環境をAIエージェントでつなぐ設計です。検出結果を人が順番に調べる従来型から、調査、重複除去、実行による再現、担当者の特定、修正案の作成、修正後の再検証までを連続させます。
発表の背景には、長時間動くAIエージェントが複数の弱点をつなぎ、攻撃を自律的に進められるようになったというOpenAIの危機感があります。攻撃側のAIが広く普及する前に、防御側は自社コードと最新モデルへ直接アクセスできる優位を使うべきだという立場です。つまり今回の発表は、年数回の診断を増やす話ではなく、開発工程そのものへ常時の防御ループを組み込む提案です。
Defense Factoryは、脆弱性を継続的に見つけ、検証し、修正するエージェント中心の運用である。
出典:OpenAI「The Defense Factory」を要約
初日53件、誤検知率0.81%は社内集中対応の結果
OpenAIは社内で「コードレッド」と呼ぶ集中対応を行い、250人超を動員して100超のサービス領域を調べました。その初日に緊急または高優先度の問題53件を解消したとしています。AIによる振り分けでは担当者割当の受け入れ率が90.6%に達し、候補の37%を重複として整理しました。隔離環境で動的に検証した候補の19.5%は実際に再現され、検証後の誤検知率は0.81%、修正のロールバック率は0.53%だったという説明です。
| 工程 | OpenAIの公表値 | 企業が見る指標 |
|---|---|---|
| 担当割当 | 受け入れ率90.6% | 誤配属と人の差し戻し時間 |
| 重複除去 | 候補の37% | 同じ原因を別件扱いした割合 |
| 動的検証 | 再現19.5%、誤検知0.81% | 再現不能と環境不備を分けた件数 |
| 修正 | 初日53件、ロールバック0.53% | 本番反映後の再検証と障害発生 |
ただし、いずれもOpenAI自身の環境で得た自己申告値です。調査対象の総件数や重大度別の分母、他社ツールだけで運用した場合との比較は公開されていません。また「修正は100%Codexベース」という記述は、AIが修正案を作ったことを指し、無人で本番へ配備したという意味ではありません。重大な変更は人が審査し、配備後も別工程で確認する設計です。この人の関与を外すと、同じ数字を再現できるとは限りません。
GoogleとCloudflareも「隔離・別検証・小さく開始」を選ぶ
同じ方向はOpenAIだけのものではありません。GoogleはChromeの脆弱性探索を、一般のインターネットへ接続できない制限端末で実行し、通信先を許可リストで絞っています。発見、再現、重要度付け、担当割当、修正候補の作成をAIで進めても、開発者が修正を確認する役割は残しました。2026年5月には20件超の脆弱性が本番へ入るのを防いだと報告しています。
Cloudflareは128のリポジトリを扱う仕組みを約6週間で構築しましたが、導入企業には探索、調査、検証だけの最小構成から始めるよう勧めています。発見側とは別のモデルで検証し、元コード上で動く再現テストがなければ発見を偽物として扱う点も重要です。編集部は、AIセキュリティの競争が「何件見つけたか」から「再現でき、直し、配備後まで確かめたか」へ移っているとみます。複数社が同じ境界を採ったことは、AIへ広い権限を渡すほど、隔離環境と独立検証が欠かせないことを示しています。
発見側と検証側を分け、元のコードで動く再現テストがない候補は確認済みの脆弱性として扱わない。
出典:Cloudflare「Build your own vulnerability harness」を要約
まず1つのコード群で、再現と修正後確認を測る
日本企業が導入するときは、全社のコードを一度に読ませる必要はありません。外部公開された1つのWebサービスなど、所有者とテスト環境が明確な範囲を選びます。AIには読み取りと隔離環境での実行だけを許可し、本番資格情報、顧客データ、外部送信、課題登録、修正の反映は別権限に分けるのが安全です。候補を出すAIと、再現して否定を試みる検証役も分離します。
試行では、検出件数よりも、元コードで再現できた割合、重複率、誤検知率、人が確認した時間、修正後に同じ問題が消えた割合を記録します。修正がマージされたことを完了条件にせず、本番反映後の再検証まで追うべきです。OpenAI自身も、マージ済み修正と全環境への配備済み修正には差があると認めています。
この運用が広がれば、セキュリティ担当者は候補の読み直しから、権限境界、例外処理、重大案件の判断へ時間を移せます。一方、隔離環境を再現できない会社や、サービス所有者の台帳が古い会社では、自動化が誤検知と誤配属を増やすおそれがあります。最初の判断基準はモデル名ではありません。「同じ問題を再現し、担当者へ渡し、直った証拠まで残せるか」を1つの業務で確かめることです。
※ 本記事は公開時点の一次情報にもとづいています。最新の状況は出典をご確認ください。
AI検索・LLMO対策
月額5万円で、AIに引用される会社へ
AIの進化が速いほど、自社の情報がAIにどう読まれるかも変わります。ChatGPTやGoogleのAI検索で正しく引用される状態を、AIMAが月額5万円でつくります。相談はチャットで回数の制限なし。記事・FAQの制作から公開・保守まで、本数・回数の上限なし。最低契約期間はありません。
監修者:水間 雄紀
株式会社AIMA 代表取締役
1986年和歌山県生まれ、近畿大学卒。金融機関、経営コンサルティング会社を経て、2018年にコンテンツ制作の専門会社である株式会社circlizeを創業。2024年、ラグザス株式会社に事業譲渡。現在は株式会社AIMAにてAI×マーケティング事業に従事し、株式会社ラグザス・クリエイトでコンテンツの品質管理責任者を務める。
監修者・運営会社について