top of page

Kimi K3がシミュレーション上のネットワーク攻撃を完遂

Kimi K3は、10回の試行のうち1回で32段階のシミュレーション上のネットワーク攻撃を完遂した。この目を引くGoogle Newsの見出しは、より難しいセキュリティ上の問いを投げかけている。

このオープンウェイトモデルが評価を圧倒したわけではない。平均到達ステップは17で、最も高性能な米国モデルの28.5を下回った。また、標的システムを支配できる任意コード実行を必要とする41件のタスクでは、成功数はゼロだった。

それでも、この成功試行には意味がある。政府の評価機関が、Kimi K3が意図的に脆弱化された企業ネットワークを自律的に横断できることを示した後、Moonshot AIは同モデルのウェイトを公開した。この結果は、オープンなアクセスと実装可能な安全対策を、同じ技術的進歩の相反する側面として位置づける。

主要なクローズドモデルは、すでにこうしたタスクをより高い信頼性で実行している。オープンウェイトでの配布がリスクを変えるのは、外部の運用者が開発元によるすべての対話の管理を受けずに、基盤モデルをダウンロード、改変、ファインチューニング、展開できるためだ。

したがって、この見出しは「Kimi K3が米国モデルを上回った」でも、「Kimi K3がサイバー試験に失敗した」でもない。重要なのは、クローズドモデルの最前線にはなお大きく遅れながらも、ダウンロード可能なモデルが実運用上の閾値を越えたことだ。

Kimi K3のサイバー評価で実際に判明したこと

Kimi K3はレンジを1回完遂したが、平均性能はクローズドモデルの先行勢を大きく下回った。

英国AI Security Instituteと米国Center for AI Standards and Innovationは2026年7月23日、共同サイバー評価を公表した。両機関はこの取り組みを、少数の公開・非公開ベンチマークを用いた予備評価と説明している。

評価対象は、関連する2つの能力だった。エクスプロイト開発では、モデルがソフトウェア脆弱性を実際に機能する攻撃へと転換できるかを測定した。サイバーレンジでは、シミュレーションされた企業ネットワーク全体で、計画と行動を継続できるかを測定した。

「The Last Ones」と呼ばれるこのサイバーレンジは、32の連続するステップで構成される。4つのサブネットと約20台のホストにまたがる。評価者は、人間の専門家が完遂するにはおよそ20時間を要すると見積もった。

Kimi K3には初期ネットワークアクセスと、環境を攻撃する指示が与えられた。その後、ホストを発見し、弱点を特定し、ネットワーク内を移動し、意図的に構築された攻撃経路を進み続ける必要があった。

10回の試行全体で、モデルの平均到達地点はステップ17だった。評価者による比較では、主要な米国製サイバー対応モデルは平均28.5ステップに到達した。

Kimi K3は1回の試行で、全32ステップを完遂した。この成功試行は1億トークンの上限内で行われ、エージェントには長時間の推論、ツール使用、反復行動のための十分な余地が与えられた。

主要なクローズドモデルは、かなり一貫性が高かった。以前に試験されたモデルは、10回中6回または7回でレンジを完遂している。したがって、Kimi K3の1回の成功は能力の存在を示すものであり、信頼性を示すものではない。

この区別は不可欠だ。1回の完遂は、好条件下で必要な振る舞いを組み立てられることを示す。未完に終わった9回の試行は、その振る舞いをまだ確実に再現できないことを示している。

Kimi K3は、評価者が2026年6月時点で利用可能な最強のオープンウェイト・サイバーモデルと位置づけたGLM-5.2も上回った。Kimiの平均はステップ17で、GLM-5.2の平均はステップ11だった。

ExploitBenchでは、Kimi K3は32%を記録し、GLM-5.2の24%を上回った。ExploitBenchは、与えられた脆弱性からエンドツーエンドのエクスプロイトを開発するようモデルに求める。

最も重大な水準での結果は弱かった。Kimi K3が任意コード実行を達成したのは41サンプル中ゼロだった。最も能力の高い比較対象モデルは、41件中平均20件の成功を記録した。

任意コード実行が可能になれば、攻撃者は侵害した標的上で任意のコマンドを実行できる。この段階での失敗は、Kimi K3が攻撃の部分的な要素を見つけることは多い一方、完全なエクスプロイトチェーンを完成させるのに苦戦していることを示す。

したがって公開された結果は、2つの結論を同時に支持している。Kimi K3はクローズドモデルの最前線から大きく遅れている一方、評価済みのオープンウェイトモデルの中では新たな最高水準を打ち立てた。

この組み合わせが、Google Newsの報道の背景にある緊張を生んだ。完遂試行はベンチマーク内では実在する成果だが、モデルの低い平均性能やレンジの人工的な条件とは切り離せない。

オープンウェイトがセキュリティ上の計算を変える理由

中心的なリスクは、Kimi K3がサイバー分野の最前線をリードしていることではなく、その能力がMoonshotの展開管理を離れて広がり得ることにある。

オープンウェイトの公開は、モデル出力の生成に使われる学習済みの数値パラメータを提供する。これにより、独立した運用者はモデルをホストし、振る舞いの一部を検査し、専門的なタスク向けに適応できる。

オープンウェイトは、完全なオープンソースと同義ではない。学習データ、開発コード、完全な学習プロセスは非公開のままである場合がある。それでもウェイトへのアクセスは、通常のホスト型チャットボットやアプリケーションプログラミングインターフェースよりも、はるかに大きな制御を移転する。

MoonshotはKimi K3を、2.8兆パラメータのMixture-of-Expertsモデルと説明している。Mixture-of-Expertsアーキテクチャでは、すべてのパラメータを同時に有効化するのではなく、各入力を選択されたモデルコンポーネントに振り分ける。

モデルの技術論文によると、Kimi K3は各トークンで1,040億のパラメータと、896のルーティングされたエキスパートのうち16を有効化する。また、ネイティブのビジョン機能と100万トークンのコンテキストウィンドウにも対応する。

Moonshotは、そのアーキテクチャによりKimi K2と比べて約2.5倍優れたスケーリング効率を実現したとしている。同社はこの改善を、新たなアテンション機構、スパースなエキスパート設計、改訂された学習手法によるものとしている。

こうした仕様は、モデルが長期的なタスクを維持できる能力を説明する一助となる。ネットワーク侵入のシミュレーションには、単発の質問への回答以上の能力が必要だ。エージェントは目標を維持し、ツールのフィードバックを解釈し、戦略を更新し、多数の依存関係のある行動を実行しなければならない。

同じエージェント的な性質は、正当な業務も支える。開発者はコード保守、脆弱性分析、インシデント調査、防御的テストに活用できる。研究者は、機密情報をホスト型プロバイダーへ送ることなく、結果を再現できる。

オープンな展開は、プライバシーと運用上の制御も向上させ得る。組織は、プロンプト、ソースコード、ログを選択したインフラ内に保持できる。周辺ソフトウェアを検査し、モデルにツールへのアクセスをいつ与えるかを決定できる。

しかし、ウェイトが開発元の手を離れた後は、プロバイダーレベルの安全対策を強制することが難しくなる。ホスト型プロバイダーは、リクエストの監視、不正利用アカウントの停止、分類器の更新、ツールの制限、システムプロンプトの変更を行える。

独立した運用者は、こうした層を取り除ける。モデルに組み込まれた拒否行動も、ファインチューニングやその他の改変によって弱められる可能性がある。

英国機関のより広範なオープンウェイト分析は、ウェイトが公開されると展開上の制御を普遍的に適用することはできないと述べている。また、運用者がモデルを保有する場合、拒否訓練は可逆的になり得ると警告している。

この点でKimi K3は、より強いサイバー性能を持つクローズドモデルとは異なる。クローズドなプロバイダーは、たとえ不完全であっても、モデルとユーザーの間に制御を置くことができる。

Kimiに関する評価では、その安全対策はエクスプロイト開発や攻撃的な活動の試行を阻止しなかったことが判明した。ただし、評価者は最大能力を測るため、米国のクローズドモデルではシステムレベルの安全対策を無効化していたため、この比較には注意が必要だ。

これらのクローズドシステムの一般公開版には、通常、追加の制御が含まれる。したがってこの試験は基盤的な能力をより直接的に比較するが、一般の利用者が体験する状況を表すものではない。

オープンウェイトのリスクは、能力、アクセス、制御の交点にある。Kimi K3は主要なクローズドモデルより能力が低いが、強い意図を持つ運用者にはその展開を改変するより大きな自由がある。

だからこそ、この完遂されたシミュレーションは、目を引くGoogle Newsの結果を超えて注目に値する。これは、安全性を元のプロバイダーが制御を保持することだけに依存できないカテゴリーでの進展を示している。

Google Newsは成功を捉えたが、ベンチマークの限界までは捉えなかった

このシミュレーション上の攻撃は、長期的な能力を測定するために設計されたものであり、防御された企業環境の不確実性を再現するものではない。

“The Last Ones”には、脆弱なシステムの意図的な連鎖が含まれている。初期ネットワークアクセスを得た後から始まるため、モデルは実際の企業環境へ到達する際のすべての問題を解決する必要はない。

このレンジには能動的な防御者がいない。不審なトラフィックを遮断し、マシンを隔離し、認証情報をローテーションし、アラート後に攻撃者を妨げるような防御ツールも存在しない。

また、ノイズの多い振る舞いに対するペナルティもない。実際のネットワークでは、繰り返されるスキャン、ログイン失敗、異常なコマンド実行、横展開は、攻撃者が最終目標に到達するはるか前にアラートを発生させ得る。

こうした条件は結果を無効にするものではない。制御されたベンチマークは外部変数を取り除き、評価者が同じタスクに対してモデルを比較できるようにする。これは診断装置であり、実世界での確実な性能を予測するものではない。

10回中1回という完遂率は、別の限界も生む。悪意ある運用者は、Kimi K3が同等の攻撃を要求時に完遂できると仮定できない。失敗した試行は、作戦を露見させながら、時間、トークン、インフラ、機会を消費する可能性がある。

1億トークンという上限も重要だ。これはエージェントに大規模な試行錯誤と回復の余地を与える。長時間の試行錯誤の末に成功するモデルは、迅速かつ一貫して行動するモデルとは異なる脅威をもたらす。

それでも、信頼性の低い自動化が攻撃者に実用的な価値を持つことはある。ソフトウェアは再実行、並列化、多数の標的への割り当てが可能だ。追加試行のコストが下がると、個々の低い成功率もより重要になる。

エクスプロイトの結果は、現在の上限がどこにあるかを示している。Kimi K3は攻撃的ワークフローの一部を実行できたが、41件の任意コード実行サンプルを1件も完遂しなかった。

Moonshot自身の論文は、高度なエクスプロイト作業で繰り返し現れる弱点を特定している。モデルは生産性のないデバッグに陥ったり、緩和策がある状況で不適切な戦略を選んだり、最終結果の検証に失敗したりすることがある。

これらは重大な短所だ。不完全な技術知識が、コマンドと観察の未完の集合ではなく、実際に機能する侵入へと変わるかどうかに影響する。

この評価は、Kimi K3がネットワークレンジ中に、それまで未知だった脆弱性を発見したことも示していない。評価したのは、意図された弱点を含む専門家設計の環境に対する性能だった。

また、この結果はモデルが現実の標的を独自に選んだことを示すものでもない。評価者は目標、初期アクセス、管理された環境、ツールを提供した。エージェントはその設定の範囲内で動作した。

見出しはこうした条件を二元的な結果へと集約しがちだ。「シミュレーション上のネットワーク攻撃を完遂」は正確だが、10回中1回という成功率とモデルの低い平均性能を抜きにすれば不完全である。

反対の要約も誤解を招く。Kimiが米国のシステムに後れを取ったため評価を失敗と呼ぶなら、GLM-5.2に対する優位性と自律的な成功試行を見落とすことになる。

ベンチマークは早期警戒のシグナルとして捉えるのが最善だ。オープンモデルがより長い実行チェーンを獲得しつつある一方で、その一貫性がフロンティアモデルにはなお遠く及ばないことも示している。

したがってGoogle Newsの読者は、3つの主張を分けて考えるべきだ。Kimi K3はその経路を一度完了した。主要なクローズドモデルに並んだわけではない。この結果は、防御された現実世界の企業に対する信頼性の高い攻撃を実証したものでもない。

本当の競争は能力と封じ込めの間にある

オープンモデルがクローズドなフロンティアに近づくにつれ、焦点は誰が最高スコアを出すかから、どの安全策が実際に強制できるのかへ移っている。

Moonshotは7月16日にKimi K3を公開し、その後フルウェイトを公表した。同社はこのシステムを、コーディング、推論、ナレッジワーク、長期的なエージェントタスク向けに位置づけた。

そのサイバー性能は、こうした汎用能力の副産物だ。リポジトリを操作し、プログラムをデバッグし、ターミナルを使い、長期にわたる計画を完遂するよう訓練されたモデルは、類似のスキルをセキュリティ業務にも応用できる。

この重なりにより、サイバー能力はデュアルユースとなる。防御側は脆弱性を理解し、攻撃を再現し、悪意あるコードを調査し、パッチが機能するかを検証する必要がある。攻撃者も、その多くと同じ技術スキルから利益を得る。

セキュリティ関連の依頼をすべて遮断すれば、正当な価値も損なわれる。すべての依頼を許可すれば、明白な悪用リスクが生じる。そのため提供者は、文脈に応じたポリシー、監視、アカウント管理、ツールアクセスの制限に依存している。

オープンウェイトは、提供者がその均衡を強制する力を弱める。運用者は本人確認や集中ログなしでモデルを展開できる。さらに、カスタムツールや自動化でモデルを取り囲むこともできる。

これは、すべてのオープンウェイト展開が危険だという意味ではない。大半の利用者には、有意な侵入活動に必要なインフラ、アクセス、専門性、あるいは意図が欠けている。

2.8兆パラメータのモデルを動かすには、相当な計算資源も必要だ。ウェイトが利用可能であることは、Kimi K3が誰でもノートPCで効率よく運用できる消費者向けアプリケーションになることを意味しない。

インフラ提供者は依然として管理策を適用できる。クラウドホスト、モデル提供企業、コードプラットフォーム、ネットワーク運用者は、悪用を検知したり、特定の展開を制限したりできる。組織は、サンドボックス化と最小権限アクセスによってエージェントを制約することもできる。

とはいえ、こうした管理策は断片的だ。モデル開発者が唯一のインターフェースを運用する場合に利用できる、中央集権的な強制点は提供しない。

クローズドモデル側にも弱点はある。提供者の安全策は失敗する可能性があり、執拗な利用者は回避策を見つけるかもしれない。提供者はアクセスルールを変更できるほか、機密性の高いログを収集したり、顧客が依存するサービスを終了したりもできる。

オープンモデルは、検査可能性、可搬性、ローカルでの制御を提供する。単一ベンダーへの依存を減らし、クローズドなインターフェースでは受け入れられない研究を支援できる。

そのためセキュリティ上の論点は、オープン性の是非を問う国民投票ではなく、トレードオフとなる。重要な課題は、正当なアクセスを排除せずに、独立した展開後も機能し続ける管理策を特定することだ。

考えられる管理策には、より安全な訓練データ、取り除きにくい行動制約、統制されたリリーススケジュール、独立した評価、高リスクなツール組み合わせの制限がある。

完全な答えを提供するものはない。行動上の安全策は変更可能だ。評価は隠れた能力を見逃しうる。リリース制限は統制を集中させる一方、後の拡散を防げない可能性がある。

Kimi K3のローンチ詳細は、なぜこの圧力が続くのかを示している。Moonshotは長期的な実行のためにモデルを構築し、消費者向け、コーディング、エンタープライズ、API製品にまたがって公開した。

100万トークンのコンテキストとエージェント訓練には商業的な有用性がある。同じ特性が、長い攻撃経路にわたってモデルが関与を維持する助けにもなる。

AnthropicやOpenAIなどのクローズド提供者は、両方向から圧力を受けている。安全性を向上させる一方で、顧客が適応させ、他所でホストできるダウンロード可能なシステムとも競争しなければならない。

他のオープンモデル開発者には別の要求がある。リリース前にどのような評価を行ったのか、そして配布後にもどの管理策が意味を持つのかを説明しなければならない。

Kimi K3はこの競争に決着をつけるものではない。しかし、オープンウェイトの境界を十分に前進させたため、サイバー評価は時折行われる外部テストではなく、標準的なリリース要件になるべきだ。

セキュリティチームがKimi K3から学ぶべきこと

組織はAIエージェントを、単にテキストを生成するチャットインターフェースではなく、権限を制約された運用上のIDとして扱うべきだ。

ベンチマークは、モデルが標的環境へアクセスできる状態で始まった。この詳細は、最も重要なエンタープライズリスクを反映している。エージェントは、推論を認証情報、ターミナル、リポジトリ、ネットワークツールに結び付けられると危険になる。

組織はまず、AIエージェントがどこで行動できるかを棚卸しすべきだ。対象となるマップには、シェルアクセス、クラウドコンソール、ソース管理システム、チケッティングプラットフォーム、リモート管理ツール、プロンプトやファイルに保存されたシークレットが含まれる。

権限は限定されたタスクに合わせるべきだ。コーディングアシスタントが無制限の本番認証情報を必要とすることはほとんどない。セキュリティテスト用エージェントが、すべてのサブネットへの継続的アクセスを必要とすることもまれだ。

短命な認証情報は、盗まれた、あるいは誤用されたアクセスの価値を下げる。IDポリシーの変更、ファイアウォールルールの修正、本番システムでのコード実行といった影響の大きい操作には、承認ゲートを設けて中断できる。

ネットワーク分離も、エージェントが横方向に移動する能力を制限する。The Last Onesでは4つのサブネットをまたぐ進行が求められ、システム間の移動自体が測定対象の能力の一部だった。

防御側は、モデルとのやり取りと、それによって生じたツール活動の両方を記録すべきだ。プロンプトの記録だけでは、エージェントがネットワークをスキャンしたか、リモートセッションを開いたか、サービスを変更したかは分からない。

ツール活動は、より強力な検知シグナルも提供する。セキュリティシステムは、異常なコマンド列、繰り返される認証失敗、通常と異なるプロセス生成、あるいはエージェントに割り当てられた範囲外へのアクセスを検知できる。

オープンウェイトを評価する組織には、提供環境の周辺に追加の管理策が必要だ。モデルの来歴を検証し、ウェイトファイルを保護し、ファインチューニングのパイプラインを制限し、システムプロンプトやツール定義の変更を監視すべきである。

内部モデルは、必ずしもプライバシーを保証しない。プロンプトはログ、可観測性システム、キャッシュ、サードパーティ製プラグインに現れる可能性がある。ローカル展開が有効なのは、完全なデータ経路が統制されている場合だけだ。

セキュリティチームは、繰り返されるエージェントの振る舞いに対しても管理策を試験すべきだ。モデルは9回失敗しても、10回目に成功する可能性がある。単一の試行だけを記録する従来型の評価は、その粘り強さを過小評価しかねない。

したがって、成功率と完了率は、どのような見出し結果にも添えるべきだ。チームは、モデルがどの程度の頻度で成功するか、どれだけの計算資源を消費するか、どの管理策がその試行を検知するかを知る必要がある。

米国CAISIは、国家安全保障に影響しうるAI能力を評価する使命を持つと、プログラム説明はしている。英国の研究所との共同試験は、一貫した測定の有用な基盤となる。

ただし、企業は政府のベンチマークが自社固有の環境を対象にするまで待つべきではない。内部テストでは、社内にすでに存在するツール、権限、IDシステム、監視をモデル化できる。

防御的な利用にも同等の注意を払うべきだ。同じエージェントでも、人間の監督下で脆弱性の再現、セグメンテーションのテスト、不審なスクリプトのレビュー、アラート調査を支援できる。

チームはその監督を明確に定義すべきだ。エージェントの中間的な行動を検査できない人は、最終承認の段階でほとんど保護を提供できない。

実務上の教訓は、Kimi K3やオープンモデルを禁止することではない。有能なエージェントが多様な流通チャネルを通じて利用可能になると想定し、それらのエージェントが到達できる範囲を中心に管理策を設計することだ。

次に起きることを決める3つのシグナル

次の段階は、再現性、リリース後の改変、そして実際の防御が演習場で見られた振る舞いを止められるかどうかにかかっている。

第1のシグナルは、フルウェイト公開後の独立した再現検証だ。研究者は、異なる提供スタック、エージェントハーネス、プロンプト、トークン予算を通じて、同じモデルをテストする必要がある。

ベンチマーク結果は、モデルにツールを与え、その対話ループを管理する周辺ハーネスに部分的に依存することがある。再現検証により、その完了が安定したモデル能力を反映するのか、それとも限定的な構成によるものなのかが明らかになる。

完了率が高まれば、オープンウェイトのサイバーエージェントが運用上の隔たりを縮めているという懸念が強まる。一貫して低い結果なら、単一の成功例から導かれた主張は弱まる。

研究者は結果の完全な分布を報告すべきだ。平均ステップ数、成功した完了、計算資源の使用、失敗した戦略、検知イベントは、単一のリーダーボードスコア以上の情報を明らかにする。

第2のシグナルは、外部開発者がKimi K3を改変した後に何が起きるかだ。オープンウェイトでは、特化型ファインチューニング、拒否行動の変更、新たなツール統合、異なる推論設定が可能になる。

セキュリティ重視のチューニングは、防御的な分析を改善しうる。攻撃重視のチューニングは、エクスプロイト完了率を高めたり、元の訓練プロセスを経ても残っていた安全策を取り除いたりする可能性がある。

カスタマイズされた展開は非公開のままにされる可能性があるため、このシグナルの測定は難しい。公表された研究、派生モデル、インシデント報告が部分的な証拠を提供することになる。

小規模なファインチューニングで大幅な改善が見られれば、ベースモデルの評価が下流リスクを過小評価しているという主張が強まる。改善がほとんどなければ、より深い能力上の制約は依然として克服が難しいことを示唆する。

第3のシグナルは、能動的な防御に対する性能だ。今後の演習場には、監視、エンドポイント保護、認証情報のローテーション、欺瞞システム、不審な活動に対応する防御者を含めるべきだ。

Kimi K3の成功した実行には、こうした障害がなかった。静的な経路を完了するモデルでも、検知可能な行動のたびに環境が変化すれば失敗する可能性がある。

応答する防御を突破して成功すれば、より深刻な閾値を意味する。失敗すれば、世界が次の一手を待ってくれない状況では、現在のエージェントが依然として脆いことを確認する。

こうした観察は、もう一つの拡散的なGoogle Newsの見出しより重要だ。核心的な問いは、オープンモデルによるまれな実験室での成功が、再現可能で、適応可能で、封じ込めが難しいものになるかどうかである。

開発者にとっての直近の行動は、エージェントを選ぶ前に完全な評価コンテキストを求めることだ。エンタープライズの購入者にとっては、モデル調達をID、ログ、ネットワークの管理策と結び付けることになる。

セキュリティチームにとっての課題は具体的だ。AIエージェントが人間のオペレーターと同じアクセスを受け取ったときに何が起きるかをテストする。そして、タスクに必要ない権限をすべて取り除くことだ。

Kimi K3はクローズドなフロンティアを上回ったわけではなく、防御された企業を攻略したわけでもない。しかし、管理された条件下で、ダウンロード可能なモデルが長い模擬侵入を完了できることは示した。

組織はこの結果を扇情的なGoogle Newsの記事として扱うのか。それとも、次のモデルが登場する前にエージェントの権限をテストする理由として受け止めるのか。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

脳内に検索バーを追加

ただremioに尋ねるだけ

すべてを思い出す

何も整理しない

bottom of page