Google、脆弱性の発見とパッチ作成を行う「Gemini 3.8 Flash Cyber」を発表

Googleは、推論・コーディング用モデル群「Gemini 3.8」を発表しました。この中には、セキュリティチームによるソフトウェア脆弱性の発見と、実際に機能するパッチの作成を支援する専用システム「Gemini 3.8 Flash Cyber」も含まれています。

今回のリリースはGemini 3.7 Flashから3週間後の発表となり、これでGoogleのFlash系モデルの発表は6週間で3回目となります。Gemini 3.8 FlashとそのCyber版は同じアーキテクチャを基盤としていますが、Googleはそれぞれを異なる用途向けに調整しています。

汎用版は、長期にわたるソフトウェアエンジニアリング、エージェント型ワークフロー、ツール利用、デバッグに重点を置いています。一方Flash Cyberは、防御的な脆弱性調査、検証、修復、コード開発に特化しています。

Googleによると、Gemini 3.8 Flashはソフトウェアエンジニアリング性能を向上させながらも、価格は入力100万トークンあたり0.75ドル、出力100万トークンあたり3.75ドルに据え置いています。

エンドツーエンドのエンジニアリング作業を測定するDeepSWE v1.1において、Googleはこのモデルがより大規模なフロンティアシステムを、より低コストで上回ったと述べています。HLE-Verifiedでは54.9%のスコアを記録しました。

Googleはこの性能向上について、タスクに調査が必要な場合に追加の推論ステップを踏み、ツールを繰り返し呼び出す姿勢によるものだとしています。

推論の強度を上げる設定にするとトークン消費量は増えますが、計画立案、コードレビュー、トラブルシューティング、複数段階にわたる実行においてはより高い成果が得られる可能性があります。これにより、リポジトリを管理する開発者にとって有用なモデルとなっています。

Gemini 3.8 Flash Cyberは、審査を通過したセキュリティチーム向けのGoogleの「Fairwind Program」を通じてのみ利用可能です。Googleはこのアクセス方針について研究論文で発表しており、悪用可能な弱点を特定するよう訓練されたシステムの機微性を理由として挙げています。

配布を制限することで、脆弱性発見機能が悪意ある目的に使われるリスクを低減できます。Googleによれば、このモデルは悪用能力よりも防御的なパッチ適用を優先しているとのことです。

脆弱性発見に関する業界ベンチマークであるCyberGymでは、Gemini 3.8 Flash CyberはGemini 3.5 Flash Cyberや、より大規模な競合フロンティアモデルを上回ったと報告されています。

Googleは、CyberGymがC/C++に重点を置いているのに対し、20のプログラミング言語を対象とした社内ベンチマークでもこのモデルをテストしました。この社内評価では、成功率が70%を超え、従来バージョンから大幅な改善を示しました。

複数言語にまたがるこのカバー範囲は、混在したソフトウェア環境を担当する企業の防御担当者にとって特に有用と考えられます。そうした環境には、レガシーアプリケーション、クラウドサービス、オープンソースコンポーネント、社内開発ツールなどが含まれることが多くあります。

Collinearが運営する、自動ソフトウェア修正のための外部ベンチマーク「CWE-Bench」において、Gemini 3.8 Flash Cyberはpass@1で47.2%のスコアを記録しました。

Googleによると、これは主要フロンティアモデルの47.8%というスコアにほぼ匹敵する結果であり、しかもより低コストで達成されたとのことです。この結果は、最大規模のモデルでなくてもパッチの品質を向上できることを示しています。

Googleによれば、このモデルはすでに自社のコードベース保護に役立っているといいます。Chrome Securityチームの調査では、より大規模な商用競合モデルと比較して、正しい脆弱性パッチを2.6倍多く生成したことが確認されました。

また、Wizが独自に行った測定では、社内のペネトレーションテストのベンチマークにおいて、7.5%から9.7%高い再現率を、2分の1から5分の1のコストで達成したとされています。

同社によれば、GoogleのCloud Vulnerability Researchチームはこのモデルを使い、根本的な脆弱性を2時間足らずで発見したとのことです。

Googleは、同様の発見には通常数か月の手作業による調査が必要になるとしています。エージェント型の推論能力とサイバーセキュリティ特化の訓練を組み合わせることで、Gemini 3.8 Flash Cyberは防御担当者に欠陥の特定と修復のための新たな手段を提供する可能性があります。

不審な活動をより迅速に調査し、ビジネスへの影響が拡大する前に脅威を封じ込めるための可視性とコンテキストをセキュリティチームに。ANY.RUNで調査を強化する

翻訳元: https://cyberpress.org/google-launches-gemini-3-8-flash-cyber/

本記事は cyberpress.org の記事を翻訳・要約したものです。