【Gemini 3.5 Flash Cyber】Google発サイバーセキュリティ特化AIの性能・仕組み・活用シーンを徹底解説

Gemini 3.5 Flash Cyber Google サイバー セキュリティ 特化 AI 性能 仕組み 活用 シーン 徹底 解説
押さえておきたいポイント
  • Gemini 3.5 Flash Cyberは、Gemini 3.5 Flashをベースにサイバーセキュリティに特化してファインチューニングされたモデル
  • GoogleのコードセキュリティエージェントCodeMenderと連携し、脆弱性の発見・検証・パッチ適用を高速かつ低コストで実行
  • デュアルユースリスクへの配慮から、政府機関および信頼されたパートナーにのみ限定提供

2026年7月22日、Google DeepMindはサイバーセキュリティに特化した軽量AIモデル「Gemini 3.5 Flash Cyber」を発表しました!

同日にはGemini 3.6 FlashやGemini 3.5 Flash-Liteも同時に発表されており、Geminiファミリーが一気に3モデル拡充された形となります。中でもGemini 3.5 Flash Cyberはサイバーセキュリティ専用モデルというこれまでのGeminiシリーズにはなかったカテゴリのモデルとして、セキュリティ業界やエンジニアの間で大きな注目を集めています。

とはいえ、「どんな仕組みで脆弱性を見つけるの?」「一般のAPIでは使えないの?」と疑問に思っている方も多いのではないでしょうか。

そこで本記事では、Gemini 3.5 Flash Cyberの概要から技術的な仕組み、ベンチマーク結果、利用方法、活用シーンまでを徹底的に解説していきます。ぜひ最後までご覧ください!

\生成AIを活用して業務プロセスを自動化/

tamura

監修者田村 洋樹

株式会社WEEL代表取締役 / 累計25社以上のAIアドバイザリーを担当 / 企業向けセミナー・大学講義でのべ10,000人超に登壇 / 日本HP・インテルなど、大手企業主催カンファレンスへの登壇実績多数。AI導入支援・生成AIを活用した業務改革のプロとして、アドバイザリー・PM・講演者など多面的な立場から企業を支援中。

目次

Gemini 3.5 Flash Cyberとは?

https://deepmind.google/blog/introducing-gemini-3-5-flash-cyber/
参考:https://deepmind.google/blog/introducing-gemini-3-5-flash-cyber/

Gemini 3.5 Flash Cyberは、Google DeepMindが開発したサイバーセキュリティに特化した軽量AIモデルです。

ベースとなっているのは、Geminiシリーズの中でも高速・低コストが特長のGemini 3.5 Flashで、このモデルに対して脆弱性の発見・検証・パッチ適用に最適化されたファインチューニングが施されています。

最大の特徴は、Google独自のコードセキュリティエージェント「CodeMender」と組み合わせて動作する点にあります。

Gemini 3.5 Flash Cyber とは?
参考:https://deepmind.google/blog/introducing-codemender-an-ai-agent-for-code-security/?_gl=1*36nt5q*_up*MQ..*_ga*MTg1MzkwNTkzNS4xNzg0Njg3MzE2*_ga_LS8HVHCNQ0*czE3ODQ2ODczMTYkbzEkZzAkdDE3ODQ2ODczMTYkajYwJGwwJGgw

CodeMenderは、3.5 Flash Cyberを複数回呼び出しながらコードパスを広範にスキャンし、最終的に1つの統合レポートを生成する仕組みとなっています。軽量モデルならではの高速性と低コストを活かして、大量のコードパスを効率的に分析できることがポイントです。

なお、このモデルはデュアルユース(防御にも攻撃にも使える)技術であるという性質を踏まえ、提供範囲が厳格に制限されています。2026年7月時点では、限定アクセスのパイロットプログラムとして政府機関および信頼されたパートナーにのみ、CodeMender経由で提供される予定です。

一般の開発者がGemini APIやGoogle AI Studioから直接呼び出すことはできません。ただし、GoogleはCodeMenderの基盤機能を、Gemini Enterprise Agent Platformを通じて一般利用可能なGeminiモデルでも提供開始するとしています。

同時期に発表されたGeminiのモデルは下記で解説

Gemini 3.5 Flash Cyberの仕組み

Gemini 3.5 Flash Cyberの仕組み

Gemini 3.5 Flash Cyberのアーキテクチャは、Gemini 3.5 Flashをベースとしたファインチューニングモデルです。

ファインチューニングに使用されたデータは、Googleが長年にわたって蓄積してきたセキュリティ関連の資産が中心となっています。具体的には、70万件以上のオープンソース脆弱性を網羅するデータベース「OSV.dev」と、10年以上の実績を持つファジングプラットフォーム「OSS-Fuzz」の結果が活用されています。

Gemini 3.5 Flash Cyber の仕組み
参考:https://github.com/google/oss-fuzz

これにより、合成的なサイバーセキュリティの例題ではなく、実際のセキュリティ専門家がどのように作業するかをモデルに学習させることが可能になっています。

業界標準のツールの操作方法、Chromiumのような大規模プロジェクトにおける数百万行のコードの読解、そして数時間に及ぶ深い分析が必要なセキュリティタスクへの対応力が、このファインチューニングによって獲得されています。

実際の運用時には、CodeMenderがGemini 3.5 Flash Cyberをマルチエージェント構成で呼び出す仕組みを採用しています。1回の最終レポートに対して最大5回のモデル呼び出しが行われ、複数のサブエージェントがそれぞれ異なるコードパスを分析した結果を統合します。軽量なFlashモデルをベースにしているからこそ、この複数回呼び出しのアーキテクチャが低コストで実現できているわけです。

Gemini 3.5 Flash Cyberの特徴

Gemini 3.5 Flash Cyberの性能面では、複数のベンチマークで注目すべき結果が報告されています。

Gemini 3.5 Flash Cyberの特徴
参考:https://deepmind.google/blog/introducing-gemini-3-5-flash-cyber/

まず、AIエージェントを実際のソフトウェア脆弱性に対して評価するベンチマーク「CyberGym」では、CodeMender内でGemini 3.5 Flash Cyberを最大5回呼び出す構成において、大規模モデルと競合するフロンティア水準のパフォーマンスを達成しています。

Gemini 3.5 Flash Cyberの特徴
参考:https://deepmind.google/blog/introducing-gemini-3-5-flash-cyber/

さらに注目すべきは、Google DeepMindのBig Sleepチームが独自に構築した評価です。ChromeやSafariといった世界有数の複雑なコードベースを対象に、安全ガードレールなしでモデルの能力を検証したところ、3.5 Flash Cyberはベースモデルの3.5 Flashや3.6 Flashを大幅に上回る結果を残しました。

V8 JavaScriptエンジンでの検証結果も興味深いものがあります。固定回数の呼び出しで検出したユニークな脆弱性の数を比較すると、Gemini 3.5 Flash Cyberが55件の確認済み問題を発見したのに対し、ベースモデルのGemini 3.5 Flashは47件、Claude Opus 4.6は36件にとどまっています。しかも、3.5 Flash Cyberが検出した中には他の2モデルでは検出できなかった10件の脆弱性が含まれていたそうです。

X上で話題:「政府限定」という提供方針への反響

Gemini 3.5 Flash Cyberの発表直後から、X上では「政府機関および信頼されたパートナー限定」という提供方針に対して、さまざまな議論が巻き起こっています。

今回解説する事例において、弊社がX(旧Twitter)で発見した参考となるツイートを紹介させていただいております。取り下げなどのご連絡は、contact@weel.co.jp からご連絡ください。

上記のポストのように、海外のAI関連アカウントでは「Gemini 3.5 Flash Cyberは脆弱性の検出・パッチに特化したモデルで、当初は政府機関と信頼されたパートナーに限定提供される」という点が速報的に紹介されており、注目を集めています。

日本国内でも速報的な反応が見られます。

上記のポストでは、3つのモデルが同時発表されたことへの驚きとともに、3.6 Flashの性能進化に言及しつつ、Flash Cyberを含むラインナップの充実ぶりが話題になっています。

セキュリティ特化モデルを公開APIではなく限定パイロットとして提供するGoogleの判断は、デュアルユースリスクへの慎重なアプローチとして業界からも注目されている状況です。

Gemini 3.5 Flash Cyberの安全性・制約

Gemini 3.5 Flash Cyberは、脆弱性の発見と修正を目的としたモデルですが、その技術は攻撃目的にも転用可能なデュアルユース性を持っています。

Googleはこのリスクを十分に認識した上で、限定アクセスのパイロットプログラムとして政府機関と信頼されたパートナーにのみ提供する方針を採用しています。CodeMender内では複数のエージェントが相互にチェックし合い、最終的に人間のレビュー担当者が承認するフローが組み込まれています。

将来的に提供範囲を拡大する可能性については示唆されていますが、2026年7月時点では一般提供の具体的なスケジュールは発表されていません。

Gemini 3.5 Flash Cyberの料金

Gemini 3.5 Flash Cyberは、2026年7月時点では一般向けのAPI提供が行われていないため、従量課金の料金体系は公開されていません。

CodeMenderを通じた限定パイロットプログラムとしてのみアクセス可能であり、利用条件は個別の契約に基づくものと考えられます。参考として、ベースモデルであるGemini 3.5 Flashや同日発表の3.6 Flashの料金を以下にまとめます。

スクロールできます
モデル入力(100万トークンあたり)出力(100万トークンあたり)
Gemini 3.5 Flash Cyber非公開(限定アクセスのみ)非公開(限定アクセスのみ)
Gemini 3.5 Flash1.50ドル9.00ドル
Gemini 3.6 Flash1.50ドル7.50ドル
Gemini 3.5 Flash-Lite0.30ドル2.50ドル
Gemini 3.5 Flash Cyberの料金

Google DeepMindのブログでは「大規模で高コストなサイバーセキュリティモデルに対する、コスト効率の高い代替手段」と位置づけられています。Flashモデルをベースにしている点からも、将来的に一般提供が開始された場合には、競合するフロンティアモデルよりも手頃な料金設定になることが期待されます。

Gemini 3.5 Flash Cyberのライセンス

Gemini 3.5 Flash Cyberは、オープンソースモデルではなくGoogleのプロプライエタリモデルとして提供されています。

一般的なApache 2.0やMITなどのOSSライセンスとは異なり、CodeMender経由での利用に限定されているため、モデルの重みをダウンロードして自社環境にデプロイするといった利用形態は想定されていません。

スクロールできます
利用用途可否備考
商用利用🔺(条件付き)CodeMender経由のパイロット参加者のみ
改変モデルの重みは非公開
再配布CodeMender内でのみ動作
特許使用
私的使用一般ユーザーへの提供なし
Gemini 3.5 Flash Cyberのライセンス

将来的に提供範囲が拡大された場合も、Googleの利用規約やGemini Enterprise Agent Platformの契約条件に従う形になる見込みです。セキュリティ特化モデルという性質上、利用目的の審査や制限が他のGeminiモデルよりも厳格に運用される可能性が高いため、導入を検討する際は最新の利用規約を確認することをおすすめします。

Gemini 3.5 Flash Cyberの使い方

Gemini 3.5 Flash Cyberは、2026年7月時点では一般のAPIとして公開されていないため、利用方法は限定的です。現時点で公開されている情報をもとに、想定されるアクセス方法を紹介します。

CodeMender(限定パイロット)から利用する

Gemini 3.5 Flash Cyberの使い方
参考:https://deepmind.google/blog/introducing-codemender-an-ai-agent-for-code-security/?_gl=1*ujcaey*_up*MQ..*_ga*MTg1MzkwNTkzNS4xNzg0Njg3MzE2*_ga_LS8HVHCNQ0*czE3ODQ2ODczMTYkbzEkZzAkdDE3ODQ2ODczMTYkajYwJGwwJGgw

2026年7月時点で唯一の利用手段は、Googleのコードセキュリティエージェント「CodeMender」を通じたアクセスです。

STEP
パイロットプログラムへの参加申請

Gemini 3.5 Flash Cyberは、限定アクセスのパイロットプログラムとして提供されています。政府機関またはGoogleが「信頼されたパートナー」と認定した組織が対象です。

STEP
CodeMenderのセットアップ

パイロットプログラムへの参加が承認されると、CodeMender環境が利用可能になるそうです。CodeMenderはGemini Enterprise Agent Platform上で動作するようです。

STEP
スキャン対象のコードベースを指定

CodeMenderに対してスキャン対象のリポジトリやコードベースを指定します。Gemini 3.5 Flash Cyberが複数回呼び出され、広範なコードパスを自動的にスキャンしてくれるでしょう。

Gemini 3.5 Flash Cyberの使い方
参考:https://deepmind.google/blog/introducing-codemender-an-ai-agent-for-code-security/?_gl=1*ujcaey*_up*MQ..*_ga*MTg1MzkwNTkzNS4xNzg0Njg3MzE2*_ga_LS8HVHCNQ0*czE3ODQ2ODczMTYkbzEkZzAkdDE3ODQ2ODczMTYkajYwJGwwJGgw
STEP
統合レポートの確認と対応

複数のサブエージェントの分析結果が統合された最終レポートが生成されるでしょう。脆弱性の検出結果に加え、パッチの提案も含まれるため、レポートを確認した上で修正対応を行うことができます。

Gemini Enterprise Agent Platformで基盤機能を利用する

Googleは、CodeMenderの基盤的な機能を一般利用可能なGeminiモデルを通じてGemini Enterprise Agent Platformで提供することも発表しています。

こちらは3.5 Flash Cyber自体のモデルを直接使えるわけではありませんが、コードセキュリティのワークフローを自社の開発パイプラインに組み込むことが可能です。

# Gemini Enterprise Agent Platformでの利用イメージ(参考)
# 詳細はGoogle Cloud公式ドキュメントを参照
https://cloud.google.com/blog/products/identity-security/find-and-fix-software-vulnerabilities-with-codemender

Gemini Enterprise Agent Platformは、Google AI StudioやAntigravityからもアクセスできるため、既存のGeminiモデルを利用した開発フローにセキュリティスキャンを組み込みたい方はこちらの方法を検討してみてください。

【業界別】Gemini 3.5 Flash Cyberの活用シーン

Gemini 3.5 Flash Cyberはセキュリティ特化モデルであるため、活用シーンは自ずとソフトウェアのセキュリティに関連する領域が中心となります。ここからは、業界別に想定される活用シーンを紹介します。

ソフトウェア開発・IT

大規模なコードベースを抱えるソフトウェア企業にとって、CIパイプラインへのセキュリティスキャンの統合は重要な課題です。3.5 Flash Cyberの軽量さと高速性を活かせば、コミットごとの脆弱性チェックやリリース前のセキュリティ監査を効率的に実施できると考えられます。Googleは実際に、Chrome・Android・Cloud・Ads・YouTubeといった自社プロダクトでこのモデルを活用しています。

ITインフラにおける生成AI活用について、詳しく知りたい方は以下の記事も参考にしてみてください。

金融・保険業界

金融機関は規制上、ソフトウェアのセキュリティ基準が厳格に求められる業界です。決済システムやオンラインバンキングのセキュリティ監査において、Gemini 3.5 Flash Cyberのような特化型モデルを活用することで、従来は外部のペネトレーションテスト企業に依頼していた作業の一部を自動化できる可能性があります。

金融業界における生成AI活用について、詳しく知りたい方は以下の記事も参考にしてみてください。

セキュリティ・サイバーディフェンス

セキュリティ専業企業やSOC(Security Operations Center)にとって、脆弱性発見のスピードとカバレッジの両立は常に課題です。3.5 Flash Cyberは軽量モデルでありながら、V8エンジンの検証で他のフロンティアモデルを上回る検出能力を示しており、脅威ハンティングやインシデントレスポンスの初動調査における強力な補助ツールとなり得ます。

AIコードのセキュリティを根本から強化する「Claude Mythos Preview」についても知りたい方は、以下の記事もご覧ください。

【課題別】Gemini 3.5 Flash Cyberが解決できること

続いて、Gemini 3.5 Flash Cyberが解決できる課題について、一部の例を紹介します。

大規模コードベースの脆弱性スキャンの高速化

従来、大規模なコードベースに対する脆弱性スキャンは、膨大な実行パスを探索する必要があるため、時間とコストの両面で大きな負担がかかりますよね。Gemini 3.5 Flash Cyberは軽量モデルを複数回呼び出す構成により、1つの巨大モデルに頼るよりもはるかに広範なコードパスを効率的にカバーすることが期待できます。

発見した脆弱性の検証とパッチ生成の自動化

脆弱性を見つけるだけでなく、それが本当にエクスプロイト可能かどうかを検証し、さらに修正パッチまで自動生成できるのがGemini 3.5 Flash Cyberの強みです。Google Cloud Vulnerability Researchチームの事例では、RCE脆弱性の発見からエクスプロイト生成までをわずか2時間で完了しています。

同じ脆弱性の重複検出を防ぎ、検出範囲を最大化

一般的なサイバーセキュリティモデルは、同じ問題を繰り返し検出するループに陥りがちで、重要な脆弱性を見逃してしまうケースがあります。Gemini 3.5 Flash Cyberは呼び出し回数を増やすほど新しいコードパスと脆弱性を発見し続ける特性を持っており、V8エンジンでの検証でも他のモデルが見つけられなかった10件のユニークな問題を検出しています。

よくある質問

最後に、Gemini 3.5 Flash Cyberに関して、多くの方が疑問に感じるポイントをQ&A形式でまとめました。

Gemini 3.5 Flash Cyberは一般の開発者でも使えますか?

いいえ、2026年7月時点ではGemini 3.5 Flash Cyberは一般向けに提供されていません。限定アクセスのパイロットプログラムとして、政府機関およびGoogleが認定した信頼されたパートナーにのみ、CodeMender経由で提供されています。ただし、CodeMenderの基盤機能については、Gemini Enterprise Agent Platformを通じて一般利用可能なGeminiモデルでも利用できるようになる見込みです。

Gemini 3.5 Flash Cyberと通常の3.5 Flashの違いは何ですか?

ベースアーキテクチャは同じですが、3.5 Flash Cyberは脆弱性の発見・検証・パッチ適用に特化したファインチューニングが施されています。トレーニングには、Googleが保有するOSV.devの70万件以上の脆弱性データベースや、10年以上の蓄積があるOSS-Fuzzの結果が活用されています。V8エンジンでの脆弱性検出数はベースモデルの47件に対して55件と、セキュリティタスクで明確な性能差があります。

Gemini 3.5 Flash Cyberは攻撃にも使えてしまうのではないですか?

Googleもこのリスクを認識しており、「デュアルユース技術の性質を踏まえ、意図的なデプロイアプローチを採用した」と明言しています。限定アクセスでの提供に加え、CodeMender内では複数のエージェントが相互にチェックし合い、最終レポートには人間のレビューが介在する設計となっています。攻撃者より先に脆弱性を発見・修正するための「防御者優位」のモデルとして位置づけられています。

Gemini 3.5 Flash Cyberでサイバーセキュリティの自動化を加速させよう!

Gemini 3.5 Flash Cyberは、Googleが長年にわたって蓄積してきたセキュリティ知見を凝縮した、これまでにない特化型AIモデルです。V8エンジンで55件のユニーク脆弱性を検出し、わずか2時間でRCEエクスプロイトまで生成した実績は、セキュリティ分野におけるAI活用の新たなフェーズを示しています。

2026年7月時点では限定提供ですが、将来的に提供範囲が拡大されれば、企業のセキュリティ体制を根本から変革する可能性を秘めたモデルです。自社のソフトウェアセキュリティに課題を感じている方は、今のうちからCodeMenderやGemini Enterprise Agent Platformの動向をチェックしておくことをおすすめします。

最後に

いかがだったでしょうか?

弊社では、AI導入を検討中の企業向けに、業務効率化や新しい価値創出を支援する情報提供・導入支援を行っています。最新のAIを活用し、効率的な業務改善や高度な分析が可能です。

株式会社WEELは、自社・業務特化の効果が出るAIプロダクト開発が強みです!

開発実績として、

・新規事業室での「リサーチ」「分析」「事業計画検討」を70%自動化するAIエージェント
・社内お問い合わせの1次回答を自動化するRAG型のチャットボット
・過去事例や最新情報を加味して、10秒で記事のたたき台を作成できるAIプロダクト
・お客様からのメール対応の工数を80%削減したAIメール
・サーバーやAI PCを活用したオンプレでの生成AI活用
・生徒の感情や学習状況を踏まえ、勉強をアシストするAIアシスタント

などの開発実績がございます。

生成AIを活用したプロダクト開発の支援内容は、以下のページでも詳しくご覧いただけます。
➡︎株式会社WEELのサービスを詳しく見る。

まずは、「無料相談」にてご相談を承っておりますので、ご興味がある方はぜひご連絡ください。
➡︎生成AIを使った業務効率化、生成AIツールの開発について相談をしてみる。

大規模言語モデル(LLM)比較レポート
LLM比較レポート

「生成AIを社内で活用したい」「生成AIの事業をやっていきたい」という方に向けて、生成AI社内セミナー・勉強会をさせていただいております。

セミナー内容や料金については、ご相談ください。

また、大規模言語モデル(LLM)を対象に、言語理解能力、生成能力、応答速度の各側面について比較・検証した資料も配布しております。この機会にぜひご活用ください。

  • URLをコピーしました!
  • URLをコピーしました!
目次