サイバーセキュリティ
AIによる脆弱性の自己発見:バグバウンティ業界の終焉か、それとも再生か?
AnthropicのClaude Mythosモデルは機械の速度で脆弱性を発見し、脆弱性バウンティ業界と攻防セキュリティチームに、脆弱性の発見がもはや困難ではない未来に適応することを強いている。
ハンターから機械へ:脆弱性発見パラダイムの転換
2026年4月、AnthropicはClaude Mythosモデルを発表し、数週間で主要なOSやブラウザを網羅する数千ものゼロデイ脆弱性を発見したと宣言した。これは単なる技術的進歩ではなく、脆弱性発見が人間主導から機械自律へと移行する時代の転換点を示している。かつて独立したセキュリティ研究者に年間数十万ドルの収入をもたらした脆弱性報奨金業界は、かつてない激動の中にある。
脆弱性報奨金の黄金時代と暗流
脆弱性報奨金は新しい概念ではない。1983年、Hunter & ReadyがVRTXオペレーティングシステムのバグに対してフォルクスワーゲン・ビートルを懸賞金として提示し、脆弱性懸賞の先駆けとなった。その後、Netscape(1995年)、Google(2010年)、Facebook(2011年)が相次いで公式報奨金プログラムを開始。2012年にはHackerOneやBugcrowdなどのプラットフォームが登場し、脆弱性発見が商品化され、プロの脆弱性ハンターという集団が生まれた。
2022年までには、Youssef Samoudaのようなトップハンターは年収40万ドルに達することもあった。しかし、すでに暗流は動いていた。自動化ツールと初期のAI支援が効率のバランスを変え始めていたのだ。2025年には、自律攻防セキュリティ企業XBOWがHackerOneのランキングでトップに躍り出た。AIはもはや補助者ではなく、競争者となった。
AIの「二重の圧迫」
2026年、脆弱性ハンターたちはClaudeなどのモデルを検索支援に広く利用するようになったが、副作用が顕在化した。報告が急増し、プラットフォームは深刻な混雑に見舞われ、重複報告や低品質な提出が氾濫した。有名ハンターのCassim Khouani(Aituglo)は『2026年脆弱性報奨金の現状』で次のように述べている。「AIが一晩で10個の脆弱性を発見する。半分は重複で、残りは数週間の審査待ちだ。」彼は率直に言う。「私たちの知っている脆弱性報奨金は終わりつつある。」
プラットフォームとベンダーも同様に圧力を受けている。2026年4月30日、GoogleはAIが報告数を異常に増加させたことを理由に、Chromeの報奨金を引き下げ、Androidの報奨金を引き上げ、ハンターをより中核的な製品に向けさせようとした。この調整は、AIが従来の報奨金インセンティブメカニズムに与える衝撃を反映している。機械が脆弱性を発見できるようになると、脆弱性ごとに報酬を支払うモデルの価値は低下する。
Mythos:力の倍增から能力の代替へ
Claude Mythosの出現は、バランスを完全に打ち崩した。Anthropicの発表によると、Mythos Previewは1000のオープンソースプロジェクトにおいて23,000以上の潜在的な脆弱性を検出し、その中にはこれまで未知だった多数のゼロデイが含まれている。その能力は、大多数の人間のハンターを凌駕している。さらに重要なのは、AnthropicがProject Glasswingを立ち上げ、主要なソフトウェアベンダーに対して事前にモデルを開放し、脆弱性が公開される前にベンダー自身が修正できるようにしたことだ。米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)もガイドラインを発表し、CISOに対して「Mythos対応」のセキュリティ計画を構築し、攻撃者のスピードに合わせるためにAIエージェントを導入するよう促している。これは、脆弱性の発見が「問題の特定」から「機械の速度で問題を解決する」へと移行していることを意味する。
業界の未来:進化であって消滅ではない
Khouni氏は、2024年のバグ報奨金は死んだが、2026年のは「異なる競技」だと述べている。本当に生き残るハンターは、最も多くのAIエージェントを動かす者ではなく、何を探すべきか、どこを見るべきかを知る者である。AIは増幅装置だが、ビジネスロジックや複雑な攻撃チェーンに対する人間の理解を代替することはできない。
業界全体への影響は二重である。一方で、プラットフォームは審査メカニズムを改善し、AIを活用してレポートを自動的に選別・検証する必要がある。他方で、ベンダーはセキュリティ開発プロセスを再設計し、CI/CDパイプラインにAI自律テストを組み込む必要がある。バグ報奨金は「脆弱性を発見して報酬を得る」から「修正の検証とリスクコンテキストを提供する」高付加価値サービスへと変化する可能性がある。
長期的に見れば、AIはバグ報奨金を殺したのではなく、新たな段階に押し上げたのである。この段階では、人間と機械の協業モデルがセキュリティ業界の価値連鎖を再定義する。適応した者は新たなニッチを見つけ、旧来のモデルに固執する者は淘汰されるだろう。
出典の境界 · thedailytech
thedailytech はこの注記を「テックニュース / AIとイノベーション / ビッグテック」の文脈に置きます。出典リンクは要約を再利用する前に開くべきものです: 日付、名称、状態変化はなお確認が必要です。「テックニュース / AIとイノベーション / ビッグテック」がローカルな編集角度を説明します。