Gemini 3.5 Flash Cyber(フラッシュサイバー)とは 政府と限定パートナーだけに配る脆弱性発見AI
自社コードの弱点をAIが探し、修正案まで出せるなら、セキュリティ対応は少し早くなります。
ただしFlash Cyberは一般提供前です。
今使える範囲と、待つ間の準備を確かめませんか?
Gemini 3.5 Flash Cyber(フラッシュサイバー)は、ソフトウェアの弱点を探し、確かめ、修正する作業に特化したGoogleの新しいAIモデルです。ただし、2026年7月23日時点で一般企業や個人が直接使えるモデルではありません。
政府機関と一部の信頼できるパートナーを対象に、CodeMender経由で限定試行を始める段階です。
通常モデルを使うCodeMenderのPreviewとは提供枠が異なるため、違いと公式評価の条件を分けて見ていきます。
Gemini 3.5 Flash Cyberとは何か
結論脆弱性対応に特化した軽量モデル
Gemini 3.5 Flash Cyberは、3.5 Flashを基盤に、コードの脆弱性を発見・検証・修正する能力を高めたモデルです。単なるコード生成AIではなく、CodeMenderの中で複数回動くことを想定しています。
| 項目 | 公式情報 | 実務上の意味 |
|---|---|---|
| 基盤 | Gemini 3.5 Flash | 軽量モデル系 |
| 主な用途 | 発見・検証・修正 | コード防御向け |
| 実行方法 | CodeMender経由 | モデル単体ではない |
| 価格・API ID | 未公表 | 導入試算は不可 |
Googleは、Flash Cyberを何度も呼び出して広いコード経路を調べる構成を説明しています。複数のサブエージェントの結果を1件の報告へまとめるため、モデルの速さだけでなく、周囲のエージェント設計を含む仕組みとして読む必要があります。
出典: Google Japan Blog公式「Gemini 3.5 Flash Cyberを発表」
Gemini 3.5 Flash Cyberは一般企業が使えるのか
2026年7月23日時点一般企業向けの直接提供ではない
Googleの発表は、政府機関と一部のTrusted Testersまたは信頼できるパートナーを対象に、CodeMender経由で近日始める限定アクセス試行です。対象組織名、一般提供日、日本からの申込条件は公表されていません。
| 確認したいこと | 現在の答え | 判断 |
|---|---|---|
| Gemini API | 提供記載なし | 待つ |
| Google AI Studio | 提供記載なし | 待つ |
| 限定試行 | 近日開始 | 対象限定 |
| 一般提供日 | 未公表 | 予測しない |
「Geminiの新モデルが発表されたからAI Studioで選べる」とは限りません。同時発表された一般提供モデルは、Gemini 3.6 Flashの料金・性能の記事で確認できます。
Gemini 3.5 Flash CyberとCodeMenderの違い
脆弱性対応向けに調整
探索・検証・修正を管理
Flash Cyberはモデル、CodeMenderはセキュリティ作業を進めるエージェントです。Google Cloudは別途、一般提供中のGeminiモデルを使うCodeMenderの基盤機能をPreviewとして案内していますが、こちらも限定顧客向けで、本番・商用利用を意図した提供ではありません。
混同注意CodeMenderを使えることとFlash Cyberを使えることは別
契約や検証を進める場合は、サービス名だけでなく、選択できるモデル、Previewか限定試行か、利用目的の制限まで確認します。
出典: Google Cloud公式「CodeMender overview」(英語)
なぜ政府と限定パートナーから始めるのか
脆弱性を早く発見できるAIは防御に役立つ一方、同じ能力が攻撃へ転用されるおそれがあります。Googleは、この二重用途を理由に段階的な提供を選んだと説明しました。
- 防御側は、悪用される前に弱点を探して直せる
- 攻撃側にも実行可能な弱点の探索能力が渡り得る
- 限定試行で、対象と使い方を狭く管理する
読み方限定提供は性能不足ではなく安全設計の一部
一般提供が遅いと決めつけず、どの組織へ、どの実行環境で、どこまでの権限を渡すかを確認する材料として読みます。
Gemini 3.5 Flash Cyberの公式評価は条件まで見る
Googleは複数の評価を公開していますが、数字だけを自社コードの検出率へ置き換えることはできません。モデル単体、エージェント構成、安全設定、対象コードがそれぞれ異なるためです。
| 評価 | Googleの報告 | 必ず見る条件 |
|---|---|---|
| CyberGym | 競争力ある結果 | 最終報告まで最大5回呼び出し |
| Big Sleep | 通常Flash系を上回る | 安全ガードレールなしを含む |
| V8 | 確認済み固有問題55件 | 固定呼び出し回数で比較 |
CyberGymの競合値は各提供元の自己申告です。V8の件数も、Googleが固定した呼び出し回数で行った比較であり、あらゆる言語や社内システムでの総合順位ではありません。
出典: Google DeepMind公式「Introducing Gemini 3.5 Flash Cyber」(英語)
評価1モデルだけで合否を決めない
自社で試せるようになった後は、既存の静的解析や人のレビューを残し、同じコードで検出結果と誤検知を比べます。
複数のAIで検出件数が変わる理由は、AI脆弱性診断を1モデル任せにしない方法でも確認できます。
一般企業が今できる4つの準備
Flash Cyberを今すぐ導入する手順はありません。それでも、提供が広がった時に安全に試せるよう、コード、実行環境、承認、責任者の4点は先に整えられます。
コードを選ぶ
重要リポジトリを1件決め、管理者を明確にする。
隔離して実行
本番と分けた環境で、変更とコマンドを記録する。
人が承認する
修正案はレビューとテスト後に反映する。
対応をつなぐ
発見から修正、再テストまでの担当と期限を決める。
- 重要度が分かるリポジトリ1件を選ぶ
- コピーしたコードを隔離環境へ置く
- AIの修正は人のレビューとテストを通す
- 誤検知、見逃し、処理時間を同じ記録表へ残す
CodeMenderの公式案内も、顧客管理のサンドボックスで検証し、開発者が修正を確認してから反映する流れです。AIに本番コードの変更権限を最初から渡さないことが出発点になります。
出典: Google Cloud公式「Find and fix software vulnerabilities with CodeMender」(英語)
外部操作の止め方は、AIエージェントが公開GitHubへ操作した事例を参考にできます。日常の品質確認にはGitHub Code Qualityの費用と確認範囲も役立ちます。
よくある質問
QGemini 3.5 Flash Cyberとは何ですか?
AGemini 3.5 Flashを基盤に、コードの脆弱性の発見・検証・修正に特化して調整されたAIモデルです。
QGemini Flash Cyberは一般企業でも使えますか?
A2026年7月23日時点では使えません。政府機関と一部の信頼できるパートナーにCodeMender経由で提供する限定試行です。
QGemini APIやGoogle AI Studioから呼び出せますか?
AFlash Cyberの一般APIやAI Studioでの提供は公式発表にありません。モデルIDと料金も未公表です。
QCodeMenderを使えばFlash Cyberも選べますか?
A同じではありません。通常モデルを使うCodeMender Previewと、Flash Cyberを使う政府・限定パートナー向け試行は別枠です。
Q既存の脆弱性診断を置き換えられますか?
A現段階で全面置換を判断できません。提供後も既存ツール、人のレビュー、隔離テストを残し、同じコードで差を評価します。
Q一般提供を待つ間に何をすればよいですか?
A重要リポジトリを1件選び、隔離環境、人の承認、検出から修正までの責任者を決めます。
まとめ|Gemini 3.5 Flash Cyberを待つ間に安全な検証土台を作る
- Flash Cyberは一般提供前で、対象は政府機関と限定パートナー
- CodeMender PreviewとFlash Cyber限定試行を分ける
- 公式評価は呼び出し回数と安全条件まで読む
- 提供待ちの間に隔離・承認・責任者を整える
今日できる一歩は、重要なコードを1件だけ選び、現在の検査結果と正しい修正例を保存することです。提供範囲が広がった後は、生成AIモデルを同じ条件で比べる品質テストで、速さではなく誤検知と修正品質まで確認できます。
次の一歩導入日を予想せず、比較元を1件残す
重要リポジトリの検査結果、修正前後、承認者を保存してください。Flash Cyberを試せる日が来た時、同じ条件で安全に評価できます。