Litmus — 話題のニュースを、深く読み解く。 RSS
AI

Gemini 4 Argon、防御担当者にはガードレールなしで先行提供

Googleの新型AIモデルGemini 4 Argonは、一般公開より先に安全装置を外した状態で防御担当者へ渡り、医療ソフトの脆弱性発見に使われた。出力上限も100万トークンに拡大した。

通路の両側にサーバーラックが並ぶデータセンター

イメージ写真 記事の内容を撮影したものではありません。Photo by Brett Sayles on Pexels

この記事には Amazon アソシエイトのリンクを含みます。

新しいAIモデルの発表を見るたび、「また性能が上がったらしい」くらいにしか思わなくなっていないだろうか。自分も、Googleが2026年9月30日に発表した最新モデル「Gemini 4 Argon」を公式ブログで読むまではそのつもりだった。だが一般のユーザーより先に渡された相手はサイバー攻撃からシステムを守る防御担当者で、しかも「安全装置を外した」状態で、という珍しい渡し方をしている。何が外され、それで実際に何が見つかったのか、そして自分がこのモデルを使えるようになるのはいつなのか、気になってくる。

先に渡ったのは防御担当者だった

今回のモデル名は「Gemini 4 Pro」ではなく「Gemini 4 Argon」になった。Googleはこの名前の理由を説明していないが、見過ごせないのはそこではない。公式ブログが明かす提供のされ方には、次の2点がいつもと違う。

  • 渡った相手: 一般のユーザーより先に、「Fairwind Program」という枠組みを通じて信頼できるサイバー防御組織とGoogle社内チームへ
  • 渡った状態: 通常の安全装置を外した「サイバーガードレールなしで」

ガードレールとは、AIが有害な使われ方をしないよう備えている拒否の仕組みのことだ。ChatGPTやGeminiに際どい技術的な質問をして、「その内容にはお答えできません」と断られた経験がある人は多いはずで、あれがガードレールの働きになる。普段は安全性を重視して設計を固めるはずのAIモデルが、特定の相手にはその安全装置を外した状態で渡る。なぜそんなことをするのか、次で具体的な場面から見ていく。

医療ソフトの脆弱性をArgonが発見

セキュリティ企業Wizは「Scan for Good」という取り組みでArgonを使った。ガードレールを外したArgonは、「世界中の病院で使われている医療ソフトウェアにまたがる、個人情報を露出させる重大な脆弱性」を見つけ出した。公式ブログによれば、これは従来のモデルが見逃していた箇所だったという。

対象のソフトウェア名や脆弱性の技術的な詳細までは公式ブログに書かれておらず確認できていない。それでも、安全装置を外したモデルが、人の目や従来モデルでは届かなかった脆弱性を見つけたという成果そのものは、公式発表の範囲で確かな事実として読める。では、ガードレールを外すという判断は、具体的に何を変えたのだろうか。

ガードレールを外すとはどういうことか

公式ブログによると、通常版とFairwind Program経由の版は、次のように設計が分かれる。

  • 通常のGemini 4 Argon: 「有害なリクエストを拒否しながら、正当な双方向利用の科学研究は保護する」設計
  • Fairwind Program経由のArgon: その拒否を外し、信頼できる防御担当者が全性能を使える設計

攻撃にも防御にも使える知識(デュアルユース)を、害のある使い方からは遠ざけつつ、正当な研究のためには手放さない。言葉にすると筋が通っているが、実際のところAIは目の前の質問だけを見て、それが攻撃者の下調べなのか、防御担当者の脆弱性調査なのかを区別しきれない。結果として、正当な防御作業までもが「お答えできません」の対象になってしまう。

Fairwind Programは、この取りこぼしに対する答えになる。相手が信頼できる防御担当者だとあらかじめ確認したうえで、その相手に限ってガードレールを外す。外したのはモデルを「危険にした」ことではなく、身元の分からない相手には必要だった過剰な拒否を、身元を確認済みの相手からだけ取り除いた、という整理になる。

安全重視を掲げてきたはずの会社が自ら安全装置を外すと聞いて、自分は最初「矛盾していないか」と引っかかった。だが外されたのは安全そのものではなく、身元確認済みの相手に対する過剰な拒否だけだと分かって、ようやく腑に落ちた。

この無防備な版が渡るのは、Fairwind Programで確認された防御組織とGoogle社内チームに限られる。有料でAPIを使っている人やGoogle AI Ultra契約者に今後提供されるArgonは、通常どおりガードレール付きのままになる見込みだ。この区別を取り違えると、「自分も安全装置なしのAIを使える」という誤解につながるので、ここで押さえておきたい。

安全装置の話と並んで、もう一つ数字の上でも大きく変わった点がある。1回のやり取りで出せる文章やコードの量だ。

出力の上限はどこまで伸びたのか

Argonでは、1回の応答で出力できるトークン数の上限が、従来モデルの64,000トークンから100万トークンへ拡大した。約15.6倍の変化になる。

020406080100万トークン従来モデル: 6.4万Gemini 4 Argon: 100万6.4万100万従来モデルGemini 4 Argon

この差がもたらすのは、長い説明が書けるという話にとどまらない。Google社内では、ArgonのエージェントがC/C++のコードベースをRustへ移行する作業に使われている。対象にはre2やlibgav1のような中核ライブラリも含まれ、数万行規模から80万行を超える規模までまとめて任せられている、とケータイWatchは報じている。

あるケースでは、既存のRust移植版にあった32,000行のSIMDコードを置き換え、メモリ安全性を保ったまま2.7倍速く動く動画デコーダを作り上げた。64,000トークンの壁では書ききれなかった規模の作業を、1回の出力の中で最後まで進められるようになった、という実例になる。

では、ここまで聞いて気になるのは、自分がこのArgonを実際に使えるようになるのはいつで、いくらかかるのかだろう。

自分が使えるのはいつ・いくらか

公式ブログが示す提供の順番は、次のとおりになる。

  • 今使える: Fairwind Programで確認された防御組織、Google社内チーム(ガードレールなし版)
  • 今後、順に使えるようになる予定: 有料APIユーザー、Google AI Ultra契約者(通常のガードレール付き。開始日は未定)

具体的な開始日は「早期テスターのフィードバックを踏まえて」としか書かれておらず、まだ決まっていない。価格は、次の2段階で公式に示されている。

時期入力(100万トークンあたり)出力(100万トークンあたり)
導入期間2ドル10ドル
導入期間終了後4ドル20ドル

導入期間はキャッシュした入力トークンがさらに95%割引になる。終了時期は公式ブログに記載がなく、いつまでこの価格で使えるかは利用開始時に確認する必要がある。

性能については、公式ブログがいくつかのベンチマーク結果を示している。

ベンチマーク測る内容Argonのスコア
DeepSWE v1.1ソフトウェア開発タスクの達成度77.9%
CWE-bench v1脆弱性の検出精度68%(首位タイ)
AutomationBench業務自動化タスクの達成度51.3(1位)
LVBench長尺動画の理解91.7%

いずれもGoogle自身が計測した数値で、外部機関による独立した検証は確認できていない。それでも、コーディング・脆弱性検出・動画理解という幅広い領域で上位の数字が並んでいる点は、ガードレールを外した版がサイバー防御で成果を上げたという話と矛盾しない結果になっている。

まとめ

Gemini 4 Argonは、一般公開より先に、安全装置(サイバーガードレール)を外した状態でFairwind Programの信頼できる防御担当者とGoogle社内チームに渡された。外したのはモデルを危険にしたことではなく、身元を確認済みの相手に限って、正当な防御作業まで止めていた過剰な拒否を取り除いたことだと公式ブログは説明している。その結果、セキュリティ企業Wizの取り組みでは、世界中の病院が使う医療ソフトウェアの重大な脆弱性を、従来モデルが見逃していたところまで見つけ出した。

あわせて、1回の出力で扱えるトークン数が64,000から100万へと約15.6倍に広がった。Google社内では、これまでの上限では最後まで書ききれなかった規模の作業、80万行を超えるC/C++コードベースのRust移行にも使われている。一般ユーザーが使えるようになるのは、有料APIとGoogle AI Ultra経由でこれから順次という段階で、今はまだ防御担当者向けの限定公開にとどまる。次に動きがあるとすれば、一般提供の具体的な開始日がいつ発表されるかになる。

この記事の先を読む本を探す

特定の本を勧めるものではありません。検索結果から、いまの版と目次を確かめて選んでください。

コメント

気づきや感想をどうぞ

記事への補足や、読んで考えたことをお寄せください。個人情報や、他の人を傷つける内容の投稿はお控えください。

コメントを読み込んでいます…

    ほかの記事

    最新の記事 →