Systems & Infrastructure Writer

オープンウェイトAIで厄介なことはモデルが弱い点ではない。重要な水準に達し、制御が難しくなり安全性の従来の議論が通用しなくなりつつある。公開された評価では、中国のGLM-5.2が一部のサイバー分野で先端に迫る性能を示している。[3][4]サイバー能力は、単に質問に答えるだけのモデルと実際に攻撃を支援するモデルの差異を見分けやすい領域のため、これは重要である。

英国のAIセキュリティ研究所は2026年6月にテストした中でGLM-5.2が最もサイバー能力の高いオープンウェイトモデルだと評価した。[4]狭いサイバータスクでAnthropicのOpus 4.6に匹敵し、長距離サイバーシミュレーションではOpus 4.5に匹敵すると判定し、トップの独占システムとの差は4~7ヶ月程度とされる。[4]また別の評価でSaferAIは、本モデルが米国の先進システムに対しサイバー・バイオ能力で数ヶ月遅れているとした。[3]完全な互角ではないが、議論の転換を促すほど接近している。

重要なのは単なる能力ではなく運用モデルだ。オープンウェイトシステムは元のベンダーの関与なくダウンロード、改変、再展開が可能である。[5]これが根本的な取引条件であり同時に問題でもある。一旦重みが野に放たれれば、摩擦はモデルへのアクセスから改変へと移る。[5][10]ホストされた製品で強固に見えるガードレールも下流ユーザーによって素早くかつ専門設備なしで取り除かれる可能性がある。

NPRは今年初めに、ガードレールのないオープンウェイトモデルは、閉じたシステムより解除が容易なため危険だと報じた。[13][6]これは単なる理論上の問題ではなく、誰がモデルを使えるか、悪意ある者が改変する速度、防御側の警戒警報の余裕に関わる問題だ。インフラ面では攻撃領域は拡大し、制御領域は縮小する。

地政学的側面はさらに問題を複雑にする。中国のオープンウェイトモデルが米国の政策不安を再燃させており、輸出管理はあくまで半導体や計算資源向けで、コピー・配布が高速なモデル向けではないとの警告がある。[3][11][8]米国の一部当局や業界はオープンウェイトリリースを戦略的資産とみなす。他方で、閉じた研究所への依存を減らしエコシステムの多様性を保つ手段とも見なしている。[5][8]双方とも正しい見方であり、能力あるモデルが公開されるとその挙動はもはや単純な製品の問題ではない。

思想論争に陥ると見落としやすいが、ここにはビジネス上の動機もある。オープンウェイトの公開は採用拡大、コミュニティツールの発展、依存関係の構築を生む。[5]また開発元が把握できない多くの下流改変者が発生する。[10]これは配布が目的であれば有用だが、安全性制約の維持が目的なら危険である。MetaのLlama戦略はこのジレンマに直面している。[5]Hugging Faceを中心としたオープンソースエコシステムもアクセス容易性を機能として重視している。[5][13]

これらモデルの実際の悪用頻度はまだ十分に検証されていない。公開評価では管理環境内で攻撃的サイバーや二重用途のタスクを完遂できることは示されている。[1][3][4][9]しかしそれが生産環境や犯罪現場でどの程度実際に発生しているかは証明できていない。[2][7][9]評価を変えるには、繰り返しかつ帰属可能な事例でオープンウェイトモデルが大規模侵入やフィッシング、マルウェア開発、バイオ悪用にかかるコストを大きく下げたという証拠が必要。それがない場合、議論は深刻だが推論に依存する部分がある。

RANDはオープンウェイトモデルの拡散に伴い、計算資源などの重要ノードを厳しく監視し、防御的なサイバー能力を強化すべきと主張している。[2][7][12]優雅ではないが、インフラ問題はそういうものだ。モデル重みがソフトウェアのように移動可能なら、現実的な制御点は配布、計算資源アクセス、評価、リリース後監視に限られる。これらを世界的に強制するのは容易ではない。

根本的なトレードオフは、オープンウェイト=オープンセーフティではないことだ。前者は配布拡大に寄与するが、後者はまだ同じように拡大できていない。制限付きで公開されたモデルであっても、十分な動機と技術のある者により数時間以内に制限が解除される可能性がある。[13][10][5]この非対称性が問題の本質だ。開発者は共有イノベーションの利点を享受するが、他者は悪用のしやすさのリスクを負い、防御側は望まぬ動く標的に対応を強いられる。信頼や善意だけを頼りにするのは悪い取引となる。リリースを規制終わりではなく監視開始と見なせば管理可能な取引となる。今後注目すべきは、公開評価が安全制御より能力差をより速く縮め続けるかどうかである。ここが開発者の選択肢としてのオープンウェイトAIか、それともセキュリティ上の負債となるかを決める。