はじめに
GoogleはLinux FoundationのAlpha-Omegaプロジェクトの設立メンバーとして、Amazon、Anthropic、Microsoft/GitHub、OpenAIとともに計1,250万ドルをオープンソースセキュリティに投じると、2026年3月17日に発表しました。本稿では、この取り組みの概要と、Googleが提供するAIセキュリティツールの現状について解説します。
参考記事
- タイトル: Our latest investment in open source security for the AI era
- 著者: Evan Kotsovinos(VP, Privacy, Safety & Security)、Four Flynn(VP, Security and Privacy)
- 発行元: Google Blog
- 発行日: 2026年3月17日
- URL: https://blog.google/innovation-and-ai/technology/safety-security/ai-powered-open-source-security/
要点
- Google、Amazon、Anthropic、Microsoft/GitHub、OpenAIの5社が共同でLinux FoundationのAlpha-Omegaプロジェクトに計1,250万ドルを拠出する
- 資金はAlpha-OmegaとOpen Source Security Foundation(OpenSSF)が管理し、オープンソースメンテナのAI時代の脅威への対応を支援する
- 従来の脆弱性「発見」に加え、修正の「実装」まで支援することが今回の重点課題である
- Google DeepMind開発のAIツール「Big Sleep」「CodeMender」はGoogleの内部システムでChromeブラウザ级の複雑な脆弱性を自律的に発見・修正できることを実証済みである
- セキュリティ特化AIモデル「Sec-Gemini」がオープンソースプロジェクトへも拡大される
詳細解説
オープンソースセキュリティを巡る背景
現代のインターネットインフラの多くは、オープンソースソフトウェア(OSS)の上に成り立っています。OSSとは誰でも自由に利用・改変・再配布できるソフトウェアを指し、LinuxやApache、OpenSSLなどがその代表例です。世界中の数十億人がOSSを基盤としたサービスを日常的に利用していますが、その安全性を維持することが社会的に重要な課題となっています。
Googleは20年以上にわたってOSSのセキュリティ強化を支援してきました。開発者育成プログラム「Google Summer of Code」や、脆弱性を報告・修正するバグハンティングプログラムなどがその代表例です。こうした活動の背景には、OSSが安全でなければ、それを基盤として構築されたあらゆるサービスが危険にさらされるという認識があります。
業界横断的な1,250万ドルの共同投資
今回の発表の中核は、Googleを含む5社がLinux FoundationのAlpha-Omegaプロジェクトに計1,250万ドルを共同拠出するというものです。参加企業はGoogle、Amazon、Anthropic、Microsoft/GitHub、OpenAIで、AI業界を代表する企業が横断的に連携している点が注目されます。
Alpha-Omegaプロジェクトは、オープンソースのセキュリティ改善を目的として設立された組織です。Open Source Security Foundation(OpenSSF)と連携して運営されており、OpenSSFはGoogleやMicrosoft、GitHubなどが参加するLinux Foundation傘下の団体として、OSSセキュリティの標準化や脆弱性管理の仕組みを推進しています。
Googleによれば、この資金は主に3つの目的で活用されます。第一に、AIが生み出す新たな脅威にメンテナが対応できるよう支援すること。第二に、セキュリティの取り組みを脆弱性の「発見」にとどまらず、修正の「実装」まで推進すること。第三に、AIが生成する大量の発見結果を迅速な対応につなげられるよう、高度なセキュリティツールをメンテナへ直接提供することです。
従来のセキュリティ対策は「発見」にフォーカスされることが多く、実際に修正を展開するまでのリソース不足が課題とされてきました。今回の取り組みは、この「発見から修正まで」のギャップを埋めることを明確に目標とした点で、一歩踏み込んだ内容と言えます。
Google DeepMindのAIセキュリティツール:Big SleepとCodeMender
Googleは業界横断的な投資に加え、自社が開発したAIツールの活用範囲も広げています。
Google DeepMindが開発した「Big Sleep」と「CodeMender」は、いずれもAIを活用したセキュリティツールです。Googleによれば、これらはすでにGoogleの内部システム保護で実績を上げており、ChromeブラウザのようなシステムにおいてAIが自律的に深刻な脆弱性を発見し、修正できることを実証しています。
Big Sleepはコードの脆弱性を自律的に発見することに特化したツールで、もともと「Naptime」プロジェクトとして研究が進められていました。CodeMenderはその名の通り、セキュリティ上の問題を抱えるコードを自動的に修正するエージェント型のツールです。AIがコードを解析し、脆弱性の種類や影響範囲を特定して修正案を適用するという仕組みは、人手による作業と比較して対応速度と網羅性の両面で大きな可能性を示していると考えられます。
これらのツールが外部のOSSプロジェクトにも展開されるとすれば、大規模なセキュリティチームを持てない小規模なメンテナにとっても、高い水準のセキュリティ対応が可能になるかもしれません。
セキュリティ特化モデル「Sec-Gemini」のオープンソース展開
さらにGoogleは、サイバーセキュリティ分野に特化したAIモデル「Sec-Gemini」をオープンソースプロジェクトへも拡大する方針を明らかにしました。Sec-GeminiはGeminiをベースにセキュリティ用途向けに調整されたモデルで、脅威インテリジェンスの解析や脆弱性評価などへの活用が想定されています。
参加を希望するOSSプロジェクトのメンテナ向けには、専用のインタレストフォームが公開されています。リソースに限りのあるOSSメンテナが高度なAIセキュリティ機能を活用できるようになれば、エコシステム全体のセキュリティ水準の底上げに貢献すると思います。
まとめ
GoogleはAmazon、Anthropic、Microsoft/GitHub、OpenAIとともに計1,250万ドルをAlpha-Omegaプロジェクトへ投じ、オープンソースセキュリティの「発見から修正まで」を支援する体制を強化しています。Big SleepやCodeMender、Sec-GeminiといったAIツールの展開も含め、AIを活用したセキュリティ対応が業界の共通基盤となっていく動きとして、今後の展開が注目されます。
