インターネットは新しい時代に突入しています。
人間速度のセキュリティの終焉

何十年もの間、サイバー攻撃者は人間の速度に制限されていました。脆弱性を発見するには、熟練した研究者、高価なツール、そしてかなりの時間が必要でした。セキュリティチームは、攻撃者が脆弱性を発見する前に、自分たちで発見してパッチを当てることができるという前提で活動していました。

その前提が崩れつつあります。

2026年4月、Anthropicは世界最大級のテクノロジー企業数社が参加するサイバーセキュリティイニシアチブProject Glasswingを開始しました。1ヶ月後、AnthropicはそのAIシステムが広く導入されているソフトウェアシステム全体で10,000件以上の高深刻度および重大な脆弱性を特定したと報告しました。

10,000+ 発見された高/重大脆弱性
1ヶ月 発見にかかった期間
24時間365日 継続的スキャン
グローバル カバレッジの規模

Glasswingの重要性は、その数字自体にあるのではありません。

重要なのは、その数字が何を意味するかです。

初めて、脆弱性発見がマシンスケールで自動化されつつあります。
AIがスキャン脆弱性発見報告繰り返し24時間365日継続サイクル

攻撃者はもはや手動で脆弱性を探す必要がありません。AIは継続的に、グローバルに、そして人間のチームでは対抗できない速度で脆弱性を発見できます。

インターネットは「暗黒の森」になりつつあります。

インターネットは可視であるよう設計された

今日のインターネットを支えるTCP/IPプロトコルは、1970年代に一つの主要な目標を持って設計されました:接続性です。

レイヤー公開されるもの攻撃者が学ぶこと
ネットワークIPアドレス所在地、ホスティングプロバイダ、ネットワークトポロジー
DNSドメイン名サービス、サブドメイン、インフラマップ
トランスポート開いているポート稼働中のサービス、ソフトウェアバージョン
アプリケーションサービスバナーソフトウェアスタック、パッチレベル、設定

誰でも何でも発見できます。このオープン性が現代のインターネットを生み出しましたが、意図しない結果も生み出しました:可視性が攻撃の前提条件になったのです。

発見スキャン攻撃標的を見つける弱点を見つける攻撃実行攻撃チェーンステップ1をブロック → ステップ2と3は不可能に

攻撃者がシステムを悪用する前に、まずそれを見つけなければなりません。

歴史的に、その発見プロセスは高コストでした。

AIはそのコストを急速にゼロに近づけています。
Project Glasswingは未来を垣間見せる

Glasswingは防御的なイニシアチブです。その目的は、敵対者が発見する前にソフトウェアベンダーが脆弱性を発見できるよう支援することです。

しかし、サイバーセキュリティの歴史は、防御能力が独占的なままであることは稀であることを示しています。

防御ツール本来の目的攻撃者による使用
Nmap, Nessusネットワーク監査偵察と標的発見
Metasploitペネトレーションテストエクスプロイト開発と配信
Cobalt Strikeレッドチーム作戦コマンド&コントロールインフラ
AI脆弱性発見プロアクティブなパッチ適用近日登場

Project Glasswingは事実上、防御者と攻撃者の両方が持つことになる将来の能力を実証しています。

問題はもはや脆弱性が存在するかどうかではありません。問題はAIがどれだけ早くそれを見つけられるかです。
パッチ速度によるセキュリティの終焉

現代のサイバーセキュリティは主にシンプルなモデルに依存しています:

1. サービスをインターネットに公開する 2. 脆弱性を発見する 3. 攻撃者が悪用する前にパッチを当てる

このモデルは脆弱性発見が遅かった時代には機能しました。

AIがインターネット規模で脆弱性を発見できるようになると、ますます脆弱になります。

活動人間の速度AIの速度
脆弱性発見数日~数週間数分~数時間
リスク分析数時間~数日数秒
エクスプロイト開発数日~数ヶ月数時間~数日
パッチ展開数週間~数ヶ月依然として数週間~数ヶ月

最高の組織でさえ、何千もの発見に即座にパッチを当てることはできません。セキュリティチームはリスクを分析し、修正をテストし、展開を調整し、運用の安定性を維持する必要があります。

拡大する脆弱性ギャップAI発見速度人間のパッチ速度ギャップ時間 →速度 →

AIが発見を加速するにつれて、脆弱性を見つけることと修正することの間のギャップは広がり続けます。

AI時代において、公開されたインフラは発見可能であると想定すべきです。
可視性は今や脆弱性である

ほとんどのサイバーセキュリティ技術は、システムが可視になったの保護に焦点を当てています。

技術機能前提
ファイアウォールトラフィックをフィルタ攻撃者が境界に到達できる
IDS / IPSトラフィックを検査攻撃者がパケットを送信できる
WAFHTTPリクエストをフィルタ攻撃者がWebサーバーに到達できる
EDRエンドポイントを監視攻撃者が既にアクセスを獲得している
SIEMイベントを分析攻撃が既に進行中

これらの技術は依然として不可欠ですが、すべてに共通の前提があります:攻撃者は既に標的を見ることができる。

AIはこの前提の経済学を変えます。偵察が事実上無料になると、可視性自体がセキュリティリスクになります。

暗黒の森インターネット可視インフラ🖥️🖥️🖥️🎯 AIスキャナーの標的不可視(OpenNHP)🖥️🖥️🖥️🛡️ スキャナーから不可視
発見できない → スキャンできない
スキャンできない → 攻撃できない
最も効果的な攻撃面削減戦略は、そもそも不正な発見を防ぐことです。
なぜZero Trustには不可視性が必要か

従来のZero Trustアーキテクチャは、アイデンティティ、認証、認可、最小権限、継続的検証に焦点を当てています。これらの原則は依然として不可欠です。

しかし、AIは新たな課題を生み出します。脆弱性発見が自動化されると、露出を減らすことはアイデンティティを検証することと同じくらい重要になります。

元のSoftware-Defined Perimeter(SDP)アーキテクチャは、認証が成功するまでインフラを不可視にするという概念を導入しました。OpenNHPはNetwork-infrastructure Hiding Protocol(NHP)を通じてこの原則を拡張します。

従来モデルOpenNHPモデル
1. サービスは可視1. サービスは不可視
2. 攻撃者が接続2. ユーザーが暗号学的証明を提示
3. 認証開始3. 証明を検証
4. 認証前に脆弱性が悪用可能4. 検証されたユーザーにのみサービスが可視に
従来型:接続 → 認証攻撃者サービス可視スキャン& 探索悪用認証前に侵害OpenNHP:検証 → 接続ユーザー暗号学的証明NHP検証サービス公開アクセス許可攻撃者サービスが見えない → 攻撃対象がない

保護されたリソースは暗号学的検証が成功するまで不可視のままです。権限のないエンティティは保護されたサービスを発見したり、ポートをスキャンしたり、対話することができません。

結果として、攻撃面が大幅に縮小され、AI駆動型サイバー脅威の現実に適合したネットワークアーキテクチャが実現します。
未来のインターネットはデフォルトで不可視でなければならない

Project Glasswingは重要なマイルストーンです。

何千もの脆弱性を発見したからではありません。

AIが脆弱性発見に大規模に適用されたときに何が起こるかを示しているからです。

教訓は明確です。

AIが人間が修正できるよりも速く脆弱性を発見できるなら、セキュリティはもはやパッチ適用、検出、対応だけに頼ることはできません。

可視性も削減しなければなりません。

旧パラダイム新パラダイム
デフォルトで可視デフォルトで不可視
検出して対応発見を防ぐ
より大きな壁見つける壁がない
より速くパッチを当てる不可視ならパッチ不要
信頼してから検証検証してから公開

次世代のサイバーセキュリティは、単に誰がリソースにアクセスできるかを検証するだけではありません。

権限のない者がリソースを発見すること自体を防ぎます。

未来のインターネットはより大きな壁で守られるのではありません。

暗号学的に検証されるまで重要なインフラを不可視にすることで守られます。

デフォルトで不可視。検証を通じてのみアクセス可能。

AI駆動型攻撃者は、見つけられないものを攻撃できません。
OpenNHPはあなたのインフラをデフォルトで隠します。

ビジョン全文を読む →

NHP
The OpenNHP Team
2026年5月29日 AI脅威 暗黒の森 Zero Trust