ゼロデイ脆弱性(Zero-Day Vulnerability)
ぜろでい

ゼロデイ脆弱性とは、ソフトウェアの開発元やセキュリティコミュニティに認知される前から存在する未修正の脆弱性であり、パッチが提供されるまでの間、防御手段がほぼ存在しない状態を指す。
「修正日ゼロ」が意味すること
脆弱性が発見されてからパッチが提供されるまでの日数が「ゼロ」――つまり修正手段がまだ存在しない状態で攻撃に利用される脆弱性を、ゼロデイ脆弱性と呼ぶ。通常のセキュリティ対応では「CVE が公開される→パッチが配布される→ユーザが適用する」というサイクルが回るが、ゼロデイではこのサイクルの最初のステップすら始まっていない。防御側にとっては、存在自体を知らない弾丸を避けろと言われているに等しい。
発見と悪用の経済学
ゼロデイ脆弱性には独特の市場が存在する。国家機関やサイバー犯罪グループは、未公開の脆弱性情報に数十万〜数百万ドルを支払うことがある。一方、バグバウンティプログラムを通じて防御側に報告した場合の報酬は、その数分の一にとどまることが多い。この経済的な非対称性が、ゼロデイが闇市場に流れやすい構造的な原因となっている。
OWASP が整理する Web アプリケーションの脆弱性カテゴリは多くが既知のパターンだが、ゼロデイはカテゴリ自体が未定義の場合もある。OpenBSD に 27 年間潜んでいたリモートクラッシュバグのように、長期間発見されなかった脆弱性ほど影響範囲が広く、サプライチェーン攻撃の起点にもなりうる。
AI が変えるゼロデイの攻防
Project Glasswing で Claude Mythos が数千件のゼロデイを発見した事実は、AI が脆弱性発見のスピードとスケールを根本的に変えつつあることを示している。従来はファジングや静的解析ツール、人間のペネトレーションテスターが主な発見手段だったが、これらの手法は時間とコストの制約から網羅性に限界があった。
AI による大規模スキャンが防御側に先に展開されれば、ゼロデイが「ゼロデイ」として悪用される前に修正できる可能性が生まれる。逆に、攻撃側が同等の AI を手にすれば、ゼロデイの量産が現実になる。CyberGym のようなベンチマークでモデルの攻撃能力を定量的に測定する取り組みは、この「AI 軍拡競争」の現在地を可視化する役割を果たしている。
この用語を扱う記事
- Claude Mythos と Project Glasswing — AI が長年潜伏したバグを暴く時代に企業はどう備えるかAnthropic の Claude Mythos Preview と Project Glasswing が示した AI 駆動の脆弱性発見・防御の最前線。OpenBSD 27 年バグや FreeBSD CVE-2026-4747 の事例から、企業の DevSecOps が今週から取れる 5 つの具体アクションまでを当社が解説する。
- AI開発のサプライチェーン攻撃 2026 — モデル汚染・依存パッケージ・SaaS侵害の防御ガイド2026年に表面化したHugging Faceモデル汚染やSaaS侵害などの事例を踏まえ、AI開発企業向けにAI BOM・最小権限OAuth・Sensitiveシークレット運用などの防御戦略をまとめた実装ガイド。
- AIレッドチーミングとは?LLMの脆弱性を見つける実践ガイドAIレッドチーミングの定義・手法・ツールを解説。プロンプトインジェクションやジェイルブレイクなどLLMの脆弱性を体系的に発見し、安全なAI運用を実現する方法を紹介します。
関連用語

EU AI Act(EU人工知能規則)
EU AI Act(EU 人工知能規則)とは、AI システムのリスクレベルに応じた法的義務を定めた欧州連合の包括的規制である。AI を「許容できないリスク」「高リスク」「限定リスク」「最小リスク」の

AI TRiSM(AI信頼・リスク・セキュリティ管理)
AI TRiSMとは、AIモデルの信頼性・リスク管理・セキュリティを体系的に確保するためのフレームワーク総称のこと。Gartnerが提唱した概念。

ガードレール(AI Guardrails)
LLMの入出力を監視し、有害コンテンツや機密情報漏洩、ポリシー違反を自動検出・遮断する安全機構。

AIガバナンス
AI ガバナンスとは、AI システムの開発・運用において、倫理性・透明性・説明責任を確保するための組織的な方針・プロセス・監視体制の総称である。


