---
title: 20260625登壇資料_yuuki_2
tags: 
author: [yuichi shiota](https://www.docswell.com/user/shiota)
site: [Docswell](https://www.docswell.com/)
thumbnail: https://bcdn.docswell.com/page/L71YZ9KNJG.jpg?width=480
description: 20260625登壇資料_yuuki_2 by yuichi shiota
published: June 29, 26
canonical: https://www.docswell.com/s/shiota/58NN62-2026-06-29-105642
---
# Page. 1

![Page Image](https://bcdn.docswell.com/page/L71YZ9KNJG.jpg)

Claude Mythosが示す
サイバーセキュリティの新局面
2026年6月25日
CDLE サイバーセキュリティ
河田 雄貴
© 2026 NTT DATA Financial Technology Corporation


# Page. 2

![Page Image](https://bcdn.docswell.com/page/G7WG9QPME2.jpg)

自己紹介
河田 雄貴
おしごと


その他の活動
不正検知システム（AI for Security）の
MLOpsやR&amp;D
大規模金融システムにおけるセキュリティ基盤
（SIEM）の設計・構築

CTF

Kaggle

AIレッドチーミング（Gray Swan Arena）

松尾・岩澤研究所のセミナー
など
© 2026 NTT DATA Financial Technology Corporation
2


# Page. 3

![Page Image](https://bcdn.docswell.com/page/4JZL9WKME3.jpg)

Mythosの登場
2026/4/7、AnthropicがProject Glasswingを発表
重要ソフトウェアを守るため、パートナー企業にClaude Mythos Previewへの早期アクセスを提供
その後、Mythosの高いサイバーセキュリティ能力は大きな注目を集め、
脆弱性発見の加速と、攻撃側に悪用され得るリスクの両面で議論が広がっている
JBpressの記事より （2026/5/18）
目前に迫る“バグマゲドン”、Appleが5年の歳月をか
けて構築した最強セキュリティOSを5日で破った
Mythosの脅威
【生成AI事件簿】Anthropicの新AI「ミュトス」でサイバー防
御の時間軸は崩壊、日本企業が問い直すべき3つの論点
https://jbpress.ismedia.jp/articles/-/94870
https://www.anthropic.com/glasswing
© 2026 NTT DATA Financial Technology Corporation
3


# Page. 4

![Page Image](https://bcdn.docswell.com/page/YE6WKGQ5EV.jpg)

AIとサイバーセキュリティ
当勉強会でおなじみの３分類
© 2026 NTT DATA Financial Technology Corporation
4


# Page. 5

![Page Image](https://bcdn.docswell.com/page/GE5MPVRGE4.jpg)

従来システム / AIシステムによる分類
大まかな分類。本日のテーマは上半分
AI for Security
AI-Enhanced Threat
Security for AI
© 2026 NTT DATA Financial Technology Corporation
5


# Page. 6

![Page Image](https://bcdn.docswell.com/page/972963DDJR.jpg)

Mythos Previewのエピソード
能力評価の一環として、Mythos Previewに「サンドボックスを脱出し、評価者に連絡する」というタスクが与えられた。
Mythosは複数ステップのエクスプロイトにより、制限された環境から外部への連絡に成功。
研究者は、公園でサンドイッチを食べている最中に、Mythosからの予期しないメールを受け取った。
※旧内部デプロイ版での評価事例。完全な封じ込め突破ではない
System Card：AIモデルの性能・安全性・リスクをまとめたモデル公開時の説明資料
https://www-cdn.anthropic.com/8b8380204f74670be75e81c820ca8dda846ab289.pdf
© 2026 NTT DATA Financial Technology Corporation
6


# Page. 7

![Page Image](https://bcdn.docswell.com/page/DJY4912M7M.jpg)

サイバーセキュリティ能力のベンチマーク
主要ベンチマークの比較
フロンティアモデルの性能向上により、より実践的で難易度の高いベンチマークが求められている
ベンチマーク
発表時期
評価対象
概要
Cybench
2024/8
CTF / 攻撃タスク遂行
プロフェッショナルレベルのCTF課題を用い、脆弱性発見・解
析・攻略能力を評価
CyberGym
2025/6
実世界脆弱性の再現 / PoC生成
OSSの実脆弱性を対象に、PoCを生成してターゲット脆弱
性を再現できるかを評価
UK AISIによる評価
2026/4
CTF / 多段攻撃シミュレーション
Claude Mythos Previewを独立評価。CTFに加え、企
業ネットワークを模した多段攻撃タスクで評価
ExploitGym
2026/5
Working exploit生成
実世界の脆弱性を、実際の攻撃効果を持つworking
exploitへ発展できるかを評価
ExploitBench
2026/5
エクスプロイト構築の段階評価
Chromeなどで使われるJavaScriptエンジン「V8」を題材に、
クラッシュから任意コード実行に近い段階まで評価
CyberGym-E2E
2026/6
脆弱性発見〜PoC〜パッチ生成
脆弱性発見、PoC生成、パッチ生成までのエンドツーエンド
能力を評価
CTF：セキュリティ技術を競う演習形式の課題
PoC：脆弱性が再現できることを示す検証コード・手順
© 2026 NTT DATA Financial Technology Corporation
7


# Page. 8

![Page Image](https://bcdn.docswell.com/page/V7NYL283E8.jpg)

評価結果の例
最新の主要ベンチマーク、第三者評価をピックアップ
Claude Mythos Previewは複数の評価で、最上位級のサイバー能力を示している
企業ネットワーク攻撃シミュレーション「The Last Ones」における消費トークン数と達成ステップ数
V8脆弱性エクスプロイト達成度
https://www.aisi.gov.uk/blog/how-fast-is-autonomous-ai-cyber-capability-advancing
https://exploitbench.ai/#leaderboard
© 2026 NTT DATA Financial Technology Corporation
8


# Page. 9

![Page Image](https://bcdn.docswell.com/page/YJ9P41KP73.jpg)

現実世界への影響
モデルの高性能化は、現実世界の脆弱性対応にも影響し始めている
脆弱性報告数は増加、また公開から悪用までの時間も年々短縮傾向にある
主要IT組織における重大なサイバー脆弱性（CVE）報告数の推移
脆弱性の公開から悪用までの期間の推移
https://epoch.ai/data/cve?view=graph
https://zerodayclock.com/
© 2026 NTT DATA Financial Technology Corporation
9


# Page. 10

![Page Image](https://bcdn.docswell.com/page/GJ8DQ4RXJD.jpg)

日本政府の動き（詳細割愛）
2026/5/22、金融庁・日本銀行から金融機関等に対し、
「フロンティアAIによる脅威変化を踏まえた短期的な対応」
の要請があった
内容
① フロンティアAIへの対応を経営課題として扱う
② 優先的に対応すべきサービス／ITシステムを特定する
③ 特定した資産の技術負債を解消しておく
④ パッチ適用に係る人的リソースを追加する
⑤ ベンダーとの維持保守契約の内容を確認する
⑥ パッチ適用プロセスをリスクベースにする
⑦ パッチ適用以外の対策も強化する
⑧ 優先サービス／ITシステムの停止に備える
⑨ 外部との連携を維持・強化する
https://www.fsa.go.jp/news/r7/sonota/20260522-5/20260522.html
© 2026 NTT DATA Financial Technology Corporation
10


# Page. 11

![Page Image](https://bcdn.docswell.com/page/LJLMX6KNER.jpg)

再掲
ここまでは主にAI-Enhanced Threatの話
ここからはAI for Securityの話
AI for Security
AI-Enhanced Threat
Security for AI
© 2026 NTT DATA Financial Technology Corporation
11


# Page. 12

![Page Image](https://bcdn.docswell.com/page/47MYL52Q7W.jpg)

「AIで守る」とは？
AIで守る（AI for Security）とは、AIを利用してサイバー防御を強化する取り組み
例：
• スパムフィルター
• 侵入検知アラート
• マルウェア検知
• ディープフェイク検知
• 脆弱性検知
• インシデント対応自動化
今回は、その一例として
「AIによるアプリケーションの脆弱性診断・修正支援」を取り上げる
© 2026 NTT DATA Financial Technology Corporation
12


# Page. 13

![Page Image](https://bcdn.docswell.com/page/P7R9K3MKE9.jpg)

脆弱性対応AIサービスの例
フロンティアモデルベンダが提供する、脆弱性検知・修正支援サービスをピックアップ
今回はCodex Securityについて紹介
サービス / 取り組み
Codex Security
Daybreak
Claude Security
Claude Code Security
Review
提供元
概要
利用条件
OpenAI
Codex上でソースコード全体をスキャンし、脆弱性候補を検証したう
えで、根拠と修正ガイダンスを提示するSecurity Review Plugin。
有料プランで利用可
OpenAI
OpenAIモデル、Codex、セキュリティフライホイール全体にわたるパー
トナーを組み合わせ、脆弱性の発見・検証・修復を支援する防御AI
構想。
申請制
Anthropic
Claude上でソースコード全体をスキャンし、脆弱性の内容、理由、
修正案を提示するセキュリティ機能。人間のレビューと承認を前提に、 Enterprise向けβ
コード修正まで支援する。
Anthropic
Claude Codeの /security-review コマンドやGitHub Actionsを使
い、コード変更にセキュリティ上の問題がないかを自動レビューする機
能。
© 2026 NTT DATA Financial Technology Corporation
13
有料プランで利用可


# Page. 14

![Page Image](https://bcdn.docswell.com/page/PJXQL4V57X.jpg)

Codex Securityについて
プラグイン：
Skills、アプリ連携、MCPサーバ設定などをまとめてパッケージ化し、Codex上で再利用可能な作業手順として利用できるもの
Skillsの例：
Skill
概要
Security Scan
リポジトリ全体、または指定パスを対象に脆弱性スキャンを実行
Security Diff Scan
PRやcommitなどのGit差分を対象にセキュリティレビュー
Threat Model
資産、信頼境界、攻撃者入力、守るべき不変条件を整理
Finding Discovery
Threat Modelをもとに、コードから脆弱性候補を洗い出す
Validation
PoC、テスト、コードトレースなどで候補の実在性・到達性・再現性を検証
Attack Path Analysis
攻撃経路、影響、深刻度、報告対象かどうかを整理
Fix Finding
検出された脆弱性に対して、最小修正、テスト追加、修正後の検証を実施
Deep Security Scan
発見工程を複数回実行し、見落としを減らす高リコール版スキャン
Triage Finding
既存の脆弱性指摘を確認し、対応要否や優先度を整理
Track Findings
検証済みの脆弱性をJira、Linear、GitHub Issue等で追跡
クリック
脆弱性の発見だけでなく、脅威モデル化・検証・攻撃経路分析・修正・トリアージ・追跡までをSkillとして分割している
© 2026 NTT DATA Financial Technology Corporation
14


# Page. 15

![Page Image](https://bcdn.docswell.com/page/3JK9LZQRJD.jpg)

試行環境
個人開発アプリに対し試行実施する
■技術スタック
フロントエンド
API
バックエンド
DB
セッション
認証
モバイル
：Vite / React 19 / TypeScript
：Cloudflare Pages Functions
：Cloudflare Workers
：Cloudflare D1 / Supabase
：Cloudflare KV
：Google OAuth
：Android Kotlin
■規模
128 files / 21,754 lines
■スキャン条件
モデル
承認モード
Reasoning Effort
消費クレジット
所要時間
：GPT-5.5
：代理で承認
：高
：44％（ChatGPT Plusプラン）
：17分
© 2026 NTT DATA Financial Technology Corporation
15


# Page. 16

![Page Image](https://bcdn.docswell.com/page/LE3W3DPGE5.jpg)

スキャン開始
Codex Securityプラグインを
指定してスキャンを指示
スキャン対象のプロジェクト
でセッションを開始
© 2026 NTT DATA Financial Technology Corporation
設定を確認して押下
16


# Page. 17

![Page Image](https://bcdn.docswell.com/page/8EDK4PLN7G.jpg)

スキャン中
１７分程度でスキャンが完了し、結果のダッシュボードが表示された
脆弱性診断の工程を
ステップごとに進行
© 2026 NTT DATA Financial Technology Corporation
深刻度：Highの脆弱性を
１件検出
17


# Page. 18

![Page Image](https://bcdn.docswell.com/page/V7PKMN2NJ8.jpg)

スキャン結果
診断レポートが表示され、修正の指示も可能
© 2026 NTT DATA Financial Technology Corporation
18


# Page. 19

![Page Image](https://bcdn.docswell.com/page/2JVV9KDYJQ.jpg)

まとめ
本日は、AI for Securityの一例として、Codex Securityによる脆弱性診断を紹介した。
今後、攻撃側のAI悪用により、脆弱性の発見・攻撃コードの生成・悪用はますます高速・高度化していく。
防御側もAIを活用して、脆弱性の検知、優先順位付け、修正のスピードを高めていく必要がある。
© 2026 NTT DATA Financial Technology Corporation
19


# Page. 20

![Page Image](https://bcdn.docswell.com/page/5EGLZQYWJL.jpg)



