OpenAIは自社モデルを投入し、オープンソースエコシステム全体の脆弱性をスキャン、特定、修正支援している。オープンソースは、ほぼすべての商用ソフトウェアの基盤であるにもかかわらず、無報酬で十分な保守が行われていない。OpenAIの表向きの狙いは慈善的だが、戦略的な現実はより重大な意味を持つ。

オープンソースは、世界で最もシステム上重要でありながら資源不足の資産である。Heartbleed、Log4Shell、2024年のxzバックドアは、いずれも少数のボランティア保守担当者が数十億台のデバイスと重要インフラで稼働するコードを守っている実態を露呈した。AI支援による脆弱性発見は真に必要とされている。人間によるレビューでは、現代の依存関係グラフを構成する数百万のリポジトリに対応できない。GoogleのOSS-Fuzzは既に機械主導のバグ発見が機能することを実証している。企業にとって機会は現実的だ。上流依存関係の迅速なパッチ適用により、すべてのCISOが認識の有無にかかわらず継承する攻撃対象領域が縮小される。

しかし、この動きはOpenAIをセキュリティサプライチェーンのより深部に位置づけ、二重用途リスクを伴う。脆弱性を発見する同じモデルがそれを武器化できる。開示のタイミング、誰が最初に脆弱性を知るか、OpenAIの商業顧客が情報優位性を得るかどうかは、未解決のガバナンス問題である。攻撃能力と防御能力の両方を同時に販売するベンダーからの中立性を、経営幹部は想定すべきではない。既存勢力—Microsoft(GitHubを所有しOpenAI最大の出資者)、Google、SnykやChainguardなどのセキュリティ専門企業—は、すべてAIネイティブなソフトウェア保証の主導権を競っており、この分野での統合は莫大な影響力の集中をもたらすだろう。

グローバルテクノロジーリーダーにとって、3つの行動が必要だ。第一に、AIが発見した脆弱性を新たな階層のリスクインテリジェンスとして扱い、既存のSBOMおよびパッチ管理ワークフローに統合する—判断を単一プロバイダーに外部委託しない。第二に、依存している保守担当者に資金提供する。オープンソースへの企業のただ乗りは、もはや慈善的判断ではなく取締役会レベルの責任である。第三に、AIセキュリティベンダーのフィードを採用する前に、透明性のある協調的開示のコミットメントを要求する。

より深い意味合い:ソフトウェアセキュリティはAI対AIの競争となりつつあり、最良のモデルと最大のコードコーパスを持つ側が勝つ。これはハイパースケーラーに有利に働く。オープンソースセキュリティをコストセンターとして扱い続ける取締役会は、EUのサイバーレジリエンス法から米国調達規則まで、競争的および規制的圧力が次にどこへ向かうかを読み違えている。