公開重みAIの安全装置は約1,200ドルで外せる。評価2件と見積書の空白行
CAISIとAnthropicがGLM-5.3を評価。回避率64〜100%、米国モデルに約4か月差という数字の読み方と、自社運用の提案で安全対策の担当を見積書の行にするための4点をまとめます。
AI 開発の提案で「オープンウェイト(公開重み)のモデルを自社サーバーで動かします」と書かれていると、発注側は安心しやすい。データが外に出ない、API 料金がかからない、ベンダーを乗り換えられる。実際そのとおりである。
ただし、公開されたモデルの「安全装置」は誰のものかという項目は、たいていの見積書に行が無い。この空白が何を意味するかを示す評価が、短い間に 2 件公表された。
対象は中国の Zhipu AI(Z.ai)が公開した GLM-5.3。評価したのは米国立標準技術研究所(NIST)の CAISI と、Anthropic である。

公表されている事実
CAISI(NIST)の評価
2026 年 9 月 17 日公表。サイバー分野の 4 つのベンチマークで、GLM-5.3 と米国のフロンティアモデルを比較している。
| ベンチマーク | GLM-5.3 | 米国フロンティアモデル |
|---|---|---|
| SEC-Bench Pro | 40.4%(74/183) | 90.2% |
| ExploitBench(16 点尺度) | 61.1 | 100.0 |
| ExploitGym(ユーザー空間) | 9.4%(47/498) | 44.4% |
| OSS-Fuzz | 7.7%(23/297) | 23.2% |
CAISI の結論は 2 つある。GLM-5.3 はこれまでに公開された重み公開モデルの中で最もサイバー能力が高い。同時に、総合では米国のフロンティアモデルにおよそ 4 か月遅れている。
Anthropic の分析
2026 年 9 月 29 日公表。能力より安全装置の外れやすさを扱っている。
| 条件 | モデルが要求に応じた割合 |
|---|---|
| 偽装したプロンプト(演習を装う) | 64% |
| 推論部分をあらかじめ書き込む手法 | 92% |
| 安全層を除去した改変版 | 100% |
| 防御付きの Claude(比較対象) | 0% |
安全層を除去する作業そのものの規模も公表されている。研究チームが実際に要したのは GLM-5.3 で約 2,200 GPU 時間(約 4,400 ドル)、小型版の GLM-5.3-Flash で約 600 GPU 時間。経験のあるチームなら約 600 GPU 時間・約 1,200 ドルで可能という見積もりが併記されている。改変後、拒否率は 95% から 6〜12% に下がったとしている。
Anthropic 自身は、これらは模擬環境での測定であり現実の条件を完全に再現したものではないと留保を付けている。
読むときに外せない前提
数字を扱う前に、誰が測ったかを押さえる必要がある。
- Anthropic は Claude を提供する事業者であり、評価対象と競合関係にある。比較対象として自社モデルが 0% と出ている構図も、そのうえで読む
- CAISI は米国政府の機関であり、米国モデルとの比較という枠組みで評価している
- どちらも対象は GLM-5.3 という特定のモデルであって、ある国のモデル全般の性質ではない
したがってこの 2 件から引き出せる確かなことは、順位ではない。重みを公開したモデルは、配った時点で安全層を外せる状態になるという構造上の事実である。これは公開の仕方の問題であり、どの国のどの事業者が出したモデルでも同じことが言えると考えられる。実際、Anthropic の比較表でも、より古い公開重みモデル(GLM-5.2、Kimi K3、DeepSeek V4.1-Flash など)は能力評価が 0% で並んでおり、問題は「能力が上がった公開重みモデルに、何を付けて配るか」に移っている。
発注者・企業への影響
ここから先は見立てになる。
1. 自社運用の提案には「安全対策を誰が作るか」の行が要る
API を使う場合、入出力のフィルタ・悪用の検知・ログは提供事業者側に入っている。重みをダウンロードして自社で動かす構成では、それが無い状態から始まる。
社内の問い合わせボットなら影響は限定的でも、社外の利用者が文章を入力できる画面、あるいは外部の文書を読んで動くエージェントでは話が変わる。見積書に必要なのは次の行である。
- 入力・出力のフィルタ(誰が作り、誰が更新するか)
- 業務範囲外の要求が来たときの挙動と、その記録
- ログの保存項目・保存期間・確認する担当
- モデルを差し替えたときの再検証
これらが無い「自社運用だから安い」は、API 料金が消えた分だけ別の作業が発注側に移っているだけの可能性がある。自社構築と API 利用の分岐点はAI APIの利用と自社構築で整理した。
2. API 経由で使う場合は、保存先と規約を別途確認する
同じモデルでも、提供元の API を呼ぶのと重みを落として自社で動かすのでは、確認すべき項目がまったく違う。前者では送ったデータがどこに保存されるか、学習に使われるか、オプトアウトの手段があるか、どの国の法令下で処理されるかを規約で確かめる必要がある。海外の事業者の API を業務データで使うなら、個人情報の越境移転の整理も別に要る。データ区分ごとの判断手順は外部APIに送ってよいデータの決め方にまとめている。
後者(自社で動かす)なら送信は発生しないが、代わりにライセンス条件(商用可否・再配布・利用制限)を読む必要がある。公開重みモデルのライセンスは Apache 2.0 のような一般的なものばかりではなく、提供元が独自に条件を付けている場合がある。
3. 「性能が近い」という比較表は、出典を 2 つ以上そろえる
提案書に載るベンチマークの表は、たいてい提供元の自己申告か、1 件の記事を引いたものである。今回のように、測定主体が違えば数字も結論の重心も変わる。
発注側が聞くべきことは単純で、「その数字の出典は何か」「同じ項目を別の主体が測った結果はあるか」の 2 つである。出てこない場合、その比較表は見積もりの根拠にならない。
4. 乗り換えやすさは、別の理由で価値が残る
ここまで注意点を並べたが、公開重みモデルを選ぶ理由自体は消えていない。提供終了や料金改定の影響を受けにくいこと、推論の実行場所を自分で決められること、モデルを固定して再現性を保てることは、業務システムでは実利がある。
重要なのは、その利点と引き換えに移ってくる作業を、見積書の行として見えるようにすることである。利点だけが提案書に書かれ、移ってきた作業がどこにも書かれていない状態が、いちばん高くつく。
見積もりを取るときに揃える 4 点
複数社に聞くなら、次を同じ文面で出す。
- モデルの入手方法(提供元 API / 重みを自社環境へ)
- 利用者の範囲(社内限定か、社外の人が文字を入力できるか)
- 入出力フィルタと検知の担当(開発会社 / 自社 / 未定)
- モデル更新時の再検証の頻度と費用の扱い(保守に含むか、都度か)
この 4 点が揃わないと、A 社は API 前提、B 社は自社運用前提の金額を出す。同じ金額に見えても中身が違う。無料で相見積もりの案件票ではセキュリティ要件と利用者の範囲を選択式で揃えているので、各社が同じ前提で出したかを横並びで確認できる。
まとめ
今回の 2 件は、特定の国や事業者の評価として読むと何も残らない。残るのは 「重みを配る」という提供の仕方には、安全装置の責任が利用者側に移る性質があるという一点である。
発注側がやることは 2 つ。自社運用の提案を受けたら安全対策の担当を見積書の行にすること、そして提案書のベンチマークには出典を 2 つ求めることである。どちらも契約前に聞けば費用がかからない。
参考・出典
- NIST / CAISI「CAISI's Assessment of Z.ai's GLM-5.3 Cyber Capabilities」(2026 年 9 月 17 日) https://www.nist.gov/news-events/news/2026/09/caisis-assessment-zais-glm-53-cyber-capabilities
- Anthropic「GLM-5.3 and the spread of advanced cyber capabilities」(2026 年 9 月 29 日) https://www.anthropic.com/research/glm-5-3-and-the-spread-of-advanced-cyber-capabilities
AI開発の見積もりを、同じ条件で比べる。
条件を整理した 1 枚の案件票で複数のAI開発会社に依頼。初期費用だけでなく、データ整備・API 費・精度検証・保守・権利まで同じ列で比較できます。