AIの進化で気になるのは、便利さだけではありません。「誰でも使える高性能モデル」が、悪い使い方にも耐えうる安全策を持っているかどうかです。米Anthropicは2026年9月29日、中国のZhipu AI(海外ではZ.ai)が公開したGLM-5.3について、サイバー攻撃に使える能力と安全策の弱さを公式分析として公表しました。
本稿は、Anthropic公式の研究ポストと、そこで引用された米NIST CAISIの評価を一次情報として整理します。専門用語は身近な比喩で補い、攻撃の手順は扱いません。
Mythos級に近い「攻撃コードを自作する力」
Anthropicは約5か月前、限定公開のClaude Mythos Previewが、複雑なサイバー攻撃用のコードを端から端まで自ら組み立てられる最初のモデルだと説明していました。今回の分析では、GLM-5.3も同種の能力を持つと結論づけています。
公式が示すベンチマーク例は次のとおりです(いずれも隔離された試験環境での結果)。
- ExploitBench(ChromeのV8エンジンにある既知の欠陥を悪用する試験):GLM-5.3は410回中50回で端到端の攻撃コードに成功。Claude Mythos Previewは56回。
- 内部のバイナリ攻撃試験(OSS-Fuzz参加のオープンソースを対象):完全な制御奪取はGLM-5.3が4%、Mythos Previewが6%。それ以前のClaude Opus 4.6やGLM-5.2は0%。
数字だけ見るとMythos Previewのほうがわずかに上です。しかしAnthropicは「意味のある閾値を超えた」と書いています。以前の世代ではゼロだった領域に、オープンに配布できるモデルが入ってきた、という読みです。
さらに人手が少ない試験では、研究者の短い指示のもと、サンドボックス内のブラウザで未知の欠陥を見つけ、連鎖させて動く攻撃にまとめた例も紹介されています。別の試験では、公開済みのChrome欠陥(CVE-2026-11645)を材料に、GLM-5.3-Flashが約8時間のモデル作業と人間20分程度の注目で、攻撃チェーンを組み立てたともあります(API料金換算で約20.40ドル)。いずれもAnthropic側の管理下での評価です。
安全策は「拒否」しても、簡単な手法で64〜100%すり抜ける
GLM-5.3にも、はっきり有害な依頼を断る仕組みはあります。ただしAnthropicは、その拒否が簡単に外れると報告しています。公式が挙げたシミュレーション上の成功率は次のとおりです。
- 「演習用のレッドチームだ」などと偽って頼む:64%で有害依頼に応じようとした
- モデルの「考え中」のトークンを先に埋めて進ませる:92%
- オープンウェイトならではの重み改変(abliteration=拒否を弱める加工):100%
同じ手法は、安全策付きのClaudeでは成功しなかった、とAnthropicは書いています。Claudeの重みは公開されていないため、ユーザー側で拒否を削る加工もできません。
ここがビジネス読者にとっての核心です。高性能な「デジタル部下」を誰でもダウンロードできる状態は、使い勝手の良さであると同時に、鍵のかかっていない道具箱を街角に置くのに近いリスクも生みます。Anthropicによると、拒否を弱めた版のGLM-5.3は、公開から数日で第三者からも出回ったとのことです。
NIST CAISI「最もサイバー能力の高いオープンウェイト」——だが米フロンティアより約4か月遅れ
Anthropicの投稿は、2026年9月17日の米NIST・CAISI(Center for AI Standards and Innovation)評価も引用しています。CAISIの公式見出しは明確です。
- GLM-5.3はこれまでに公開されたオープンウェイトモデルの中で、最もサイバー能力が高い
- ただし米フロンティア(米国側の最先端モデル群)の能力水準より、総合で約4か月遅れ
注意点として、CAISI比較では米国モデル側はサイバー安全策をオフにした条件も含み、限定ユーザー向けモデルも「フロンティア」に入ります。攻撃者がすぐに触れない版と、誰でも落とせるGLM-5.3では、入手のしやすさが違います。Anthropicも「誰でもダウンロードできる」点を繰り返し強調しています。
日本の中小企業・個人事業主が今すぐ取る実務は、派手な新ツールの導入より地味な側です。OSとブラウザの更新、多要素認証、権限の最小化、怪しい添付・リンクを開かない、重要データのバックアップ。Anthropic自身も、防御側が同等以上のツールを使える必要性と、政府による十分な能力のモデルの安全評価を求めています。攻撃の作り方を学ぶ必要はありません。「誰でも入手できる高性能AI」の前提で、守りの優先順位を上げることが本稿の実務メッセージです。
まとめ
Anthropic公式(2026年9月29日)によれば、ZhipuのGLM-5.3はClaude Mythos Previewに近い「攻撃コードを自ら組み立てる」領域に到達し、安全策は簡単な手法で64〜100%バイパスされうる、とされます。NIST CAISI(9月17日)は、これを「最もサイバー能力の高いオープンウェイト」と呼びつつ、米フロンティアより約4か月遅いとも評価しています。
オープンな配布は研究と防御にも役立ちますが、鍵の弱い高性能モデルが広く出回る局面でもあります。一次情報はAnthropicとCAISIの公式文に当たり、自社では基本的なサイバー衛生を一段厳しくする——それがビジネス読者にとっての現実的な次の一手です。

コメント