Googleは9月2日、AI脆弱性修正の限定提供プログラムを開始しました。
2026年9月2日、GoogleがFairwind Programを発表しました。政府機関や重要インフラ事業者など、選ばれた組織だけに最先端のサイバー防御AIを先に渡すという設計です。士業事務所はこの配布リストの外側にいます。防御側のAIが選別して配られる一方、攻撃側のAI活用には配布制限がないという非対称が、この発表ではっきり見えてきました。本記事は公表資料をもとに事実関係を整理したもので、法的な評価や解釈を示すものではありません。

Fairwind Programで何が発表されたのか
発表の中身は、脆弱性を見つけて直すところまでをAIに任せる仕組みを、限定した相手に先渡しするというものです。Googleは同社のGemini 3.8 Flash Cyberと、脆弱性修正エージェントのCodeMenderを組み合わせて提供します。公式ブログは「これまで手作業で数週間かかっていた脆弱性修正が、検証済みで配備可能なパッチとして数分で生成できる」と説明しています。処理は参加組織自身のセキュアなクラウド環境の中で行われるとされています。
提供先として挙がっているのは3つの層です。政府機関および各国のサイバー当局、医療・通信・エネルギー・金融といった重要インフラ事業者、そして多くの利用者が乗っている中核的な技術プラットフォームです。参加組織は世界で650を超えると公表されています。プログラムの詳細はGoogle DeepMindのFairwind Programページに置かれています。
興味深いのは、参加組織側に課される運用条件のほうです。利用できる従業員をサイバーセキュリティ・インシデント対応・ペネトレーションテストの担当者に限定すること、多要素認証などの保護を導入することが参加の条件になっています。強力なAIを渡す代わりに、渡した先の使い方まで縛る形です。
データの取り扱いについて公表資料が語っていること
士業読者にとって最初の関心事はここだと思います。Googleの公表資料は、パッチ生成が参加組織のセキュアなクラウド環境内で完結すると説明していますが、入力されたコードやログがモデルの学習に使われるかどうかについて、この発表ページからは確認できません。導入を検討する場面では、ベンダーの提供条件そのものを読みに行くことになります。AIツールの認証や提供条件をどう読み解くかは、AIツール選定でセキュリティ認証をどう読むかで整理しています。
士業事務所にとっての3つの論点
第一に、防御AIの配布が選別制になったという事実そのものです。Fairwindの提供先は政府・重要インフラ・中核プラットフォームであり、数人から数十人規模の法律事務所・税理士法人・社労士事務所は想定されていません。一方で、攻撃側のAI利用に配布制限はありません。生成AIを悪用したサイバー攻撃が短期間で倍増したという観測は、AIサイバー攻撃が倍増|DeepSeek悪用460件で扱ったとおりです。
第二に、Fairwindの参加条件が、規模の小さい組織でもそのまま真似できる形をしている点です。利用者を担当業務で限定する、多要素認証を入れる。この2つは高価なツールを買わなくても実装できます。世界最先端の防御AIを配る側が最初に求めた条件が、結局はアクセス制御と認証だったという事実は、事務所の情報管理を見直すときの参考になります。
第三に、修正までの所要時間が短くなることで、脆弱性が公表されてから悪用されるまでの猶予も同時に縮む可能性です。防御側が数分でパッチを当てられる世界は、攻撃側も同じ速度で動く世界と背中合わせです。事務所が使っている業務システムやクラウドサービスの更新を、月次点検ではなく公表された時点で確認する運用に切り替えた事務所もあります。
なお、Fairwindの外にいる組織がまったく使えないわけではありません。Google CloudのユーザーであればCodeMender自体は一般提供されているモデルと組み合わせて利用できるとされています。
今後の動き
Googleはパートナーの要望に合わせてプログラムを発展させ、提供先を広げていくと述べています。オープンウェイトのコミュニティとも協力しながら、開かれたアクセスと堅牢なセキュリティのバランスを取るという書き方です。この「どこまで開くか」の線引きは、今後ほかのAIベンダーにも波及していくテーマです。
国内では、デジタル庁の生成AIガイドラインが9月1日に更新されたばかりです(デジタル庁の生成AIガイドライン2.0が9月1日施行)。行政側が示す運用の枠と、ベンダー側が示す配布の枠は別物ですが、事務所としては両方を見ながら自分の運用ルールを決めていくことになります。
まとめ
Googleが9月2日に開始したFairwind Programは、AIによる脆弱性の発見と修正を、政府・重要インフラ・中核プラットフォームの650超の組織に限定して提供するものです。士業事務所はその外側にいますが、参加条件として求められたアクセス制御と多要素認証は、規模を問わず実装できる内容でした。防御の道具が選別配布される時代に、事務所が自前でできる備えを見直す材料になる発表です。
参考文献
- Google The Keyword「Proactive cyber defense for governments and enterprises」
- Google The Keyword「Introducing Gemini 3.8 Flash and 3.8 Flash Cyber」
- Google DeepMind「Fairwind Program」
- Google Cloud「CodeMender」
- The Decoder「Gemini 3.8 Flash is Google’s third budget model in six weeks」
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
引用元: Google The Keyword
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。