zkSecurityの研究者Stefanos Chaliasos氏は、2026年9月7日公開のブログ記事で、バグの発見と悪用が安価になった世界では、防御側の最重要課題は「脆弱性を見つけること」ではなく「重大バグを時間内に直し切ること」になると論じた。セキュリティ対応を担う開発者・実務者にとっては、監査や検査の回数を増やすだけでは足りず、重大バグを受け付けてから修正を届けるまでの速さと、それを支える基盤・統合が評価対象になるということだ。これは、AIの攻撃的サイバー能力が急速に伸びているという大きな流れの、防御側から見た帰結にあたる。残る本当の問いは、攻撃側が「あらゆる価値あるプロジェクト」を検査できるようになったとき、修正の速度を誰がどう担保するのか、である。

何が起きたか

Chaliasos氏は、2025年末ごろにモデルとハーネス/システムが向上し、AI支援のバグ発見とエクスプロイト開発が「興味深い実験」ではなく現実のものになったと述べ、悪用事例の増加を観測しているとしている。そのうえで、記事の「What happens next」節で今後の見通しを箇条書きで示している。

筆者が挙げる見通し(筆者の予測として)

以下は筆者本人の予測であり、確定した事実ではない。

  • 攻撃能力が行き渡る: 今後、より多くの人や自動化システムが、専門的なコード領域も含むあらゆる価値あるプロジェクトを検査し、脆弱性を悪用できるようになる。
  • 重大バグへの迅速な対応が最難関になる: 重大バグをタイムリーに扱うことが、防御側にとって最も困難かつ重要な課題になる。
  • セキュリティ基盤と統合が必須になる: 優れたセキュリティ基盤と統合(integration)を持つことが「must」になる。
  • 形式化は一部しか肩代わりしない: AI支援の形式化はコストの一部を下げるが、正しい仕様を書くことと、証明を本番コードに結びつけることは依然として難しい。

なぜ重要か

筆者の論理を並べると、攻撃側の発見コストが下がるほど、発見される脆弱性の数と速度が増え、防御側に残る律速は「修正を届けるまでの時間」になる。検査対象が専門的なコード領域にまで広がる以上、これまで「狙われにくい」とされた領域の防御も、同じ速度要件に置かれる。

また、形式化に関する筆者の指摘は、検証技術があっても仕様の記述と本番コードへの接続という人手の工程が残ることを示す。セキュリティ投資を判断する立場にとっては、検査ツールの導入だけでなく、修正・展開の経路を含む基盤と統合に投資する根拠になる。

なお、筆者の見通しのうち本稿で確認できたのは上記4点で、同節の他の項目は未確認である。踏み込んだ賛否や予測は、洞見レーンの領分として本稿では扱わない。