
AkiraGemini 3.5 Flash Cyberは、ソフトウェアの脆弱性を発見・修正するために調整された、Google...
Gemini 3.5 Flash Cyberは、ソフトウェアの脆弱性を発見・修正するために調整された、Google Flashモデルのセキュリティ特化バージョンです。2026年7月21日に、ほかの2つのFlashティアモデルとともに発表されました。ただし、現時点では一般利用できない可能性が高い点に注意してください。政府機関と信頼できるパートナーだけを対象とする、アクセス制限付きのパイロット版であり、公開APIや公開価格はありません。
そのため、本記事はセットアップガイドではありません。Cyber用のAPIキー、モデルID、SDKコードを探している場合、現時点で一般開発者向けに使えるものはありません。ここでは、モデルの役割、Googleが公開を制限している理由、そして開発チームが今日から実施できる代替のセキュリティ対策を整理します。
Gemini 3.5 Flash Cyberは、コード中のセキュリティ脆弱性を見つけ、修正パッチを提案することに特化したモデルです。GoogleのCodeMenderプロジェクトの一部として位置づけられています。
通常のFlashモデルは、コーディング、推論、要約など幅広いタスクに対応します。一方、Cyberの目的は明確です。
Googleは、Flashモデル群のアップデートを紹介したGeminiモデルに関する投稿でCyberを発表しました。Flashファミリー全体については、DeepMind Flashモデルのページも参照できます。
ここで区別しておくべき点は次のとおりです。
なお、名称は「Gemini 3.5 Flash Cyber」であり、3.6ではありません。このバージョン番号は、Flashファミリー内のほかのモデルと混同しやすいため注意が必要です。
Gemini 3.5 Flash Cyberは、アクセス制限付きのパイロット版です。Googleは政府機関および信頼できるパートナーに限定して提供しており、一般公開はされていません。
現時点では、次のことができません。
公開APIを呼び出す
一般的なGeminiモデルのように、モデルIDを指定してアプリケーションから利用することはできません。
料金を確認する
トークン単価や利用プランは公開されていません。通常のモデルではGemini APIの料金ドキュメントを確認できますが、Cyberには一般向けの価格情報がありません。
セルフサービスで有効化する
Google AI Studioや開発者コンソールでCyberをオンにする手段は公開されていません。
CyberのAPIキー、呼び出しコード、料金表を掲載している非公式記事を見つけても、Googleが一般公開した情報ではない可能性があります。実装計画は、現在アクセスできるモデルとツールを前提に立てるべきです。
理由は、脆弱性検出モデルが持つデュアルユース(二重用途)の性質です。
脆弱性を見つける能力は、防御側にとっては修正や監査に役立ちます。しかし攻撃側にとっては、攻撃対象を探索する能力にもなります。
たとえば、モデルが以下を高精度で検出できる場合を考えてください。
防御用途では価値がありますが、無制限に公開すると悪用リスクも増えます。そのためGoogleは、まず政府機関や信頼できるパートナーとの限定運用から始めていると考えられます。
公開時期はGoogleが決めるものであり、一般公開の日程は示されていません。Cyberを前提とした開発フローではなく、今すぐ利用できるテストとレビューの仕組みを整備することが現実的です。
7月21日のアップデートでは、3つのFlashティアモデルが扱われました。
| モデル | 主な用途 | 一般利用 |
|---|---|---|
| Gemini 3.6 Flash | 汎用コーディング、推論、長いコンテキストを使う処理 | 利用可能 |
| Gemini 3.5 Flash-Lite | 低コスト・高速な大量処理 | 利用可能 |
| Gemini 3.5 Flash Cyber | 脆弱性の発見と修正支援 | 制限付き |
Gemini 3.6 Flashは汎用的な主力モデルです。幅広いコーディングや推論に対応し、1Mトークンのコンテキストウィンドウ、Google AI Studioの無料ティア、公開料金が提供されています。
料金は、100万入力トークンあたり1.50ドル、100万出力トークンあたり7.50ドルです。詳細はGemini 3.6 Flashとは何かを確認してください。
Gemini 3.5 Flash-Liteは、低コストで大量のリクエストを処理する用途向けのモデルです。3モデルの中で最も高速で、毎秒約350出力トークンを処理し、料金は100万入力トークンあたり0.30ドル、100万出力トークンあたり2.50ドルです。
詳細はGemini 3.5 Flash-Liteとは何かを参照してください。
Gemini 3.5 Flash Cyberは、この中で唯一、一般開発者が利用できないモデルです。政府機関と信頼できるパートナー向けに限定され、公開API・公開価格はありません。
バージョン番号にも注意してください。主力モデルは3.6ですが、Flash-LiteとCyberは3.5です。これは誤記ではなく、モデルごとに異なるバージョン経路を持つためです。
公開モデルの違いを確認する場合は、Gemini 3.6 Flash vs 3.5 Flashを参照してください。
Cyberにアクセスできなくても、APIとアプリケーションのセキュリティを改善する作業は始められます。実践的には、次の2つを組み合わせる方法が有効です。
Gemini 3.6 Flashは、専門の脆弱性検出モデルではありません。それでも、コードレビューの最初のパスとして利用できます。
たとえば、レビュー時には次のような観点を明示してプロンプトに含めます。
以下のAPIハンドラをレビューしてください。
確認したい項目:
- 入力値検証の不足
- 認証・認可の抜け漏れ
- SQLインジェクションやコマンドインジェクションの可能性
- エラーメッセージによる情報漏えい
- 機密情報のログ出力
- 修正が必要な箇所と、その理由
コード:
[ここにコードを貼り付ける]
出力は監査結果ではなく、あくまでレビューの補助として扱ってください。指摘内容は、テスト、静的解析、チームレビューで必ず検証します。
APIの問題の多くは、特殊な脆弱性ではなく、基本的な制御漏れです。
こうした問題は、ApidogのようなAPIクライアントを使い、実際のリクエストとして繰り返し検証できます。
最低限、同じエンドポイントに対して以下のケースを用意します。
| ケース | 期待結果 |
|---|---|
| Authorizationヘッダーなし | 401 Unauthorized |
| 期限切れトークン | 401 Unauthorized |
| 不正なトークン |
401 Unauthorized または 403 Forbidden
|
| 権限不足の有効トークン | 403 Forbidden |
| 正しい権限の有効トークン |
200 OK または想定する成功レスポンス |
たとえば、保護されたエンドポイントに対するリクエストは次のように確認できます。
curl -i https://api.example.com/v1/profile
Authorization ヘッダーなしで 200 OK が返るなら、調査すべき実際の問題です。
有効なトークンでも確認します。
curl -i \
-H "Authorization: Bearer $ACCESS_TOKEN" \
https://api.example.com/v1/profile
Apidogでは、これらのリクエストを保存して環境変数でトークンを切り替えることで、認証ケースを再利用できます。
クライアント証明書を使うAPIでは、次の点をテストします。
実際の設定・検証手順は、Apidogでクライアント証明書とmTLSを使用してAPIをテストする方法を参照してください。
APIはデプロイ後の変更で壊れることがあります。特に、以下の変更はクライアントに影響します。
保存したリクエストに対して、ステータスコードやJSONフィールドのアサーションを追加し、定期実行してください。
たとえば、GET /v1/users/me に対しては次のような条件を検証します。
- HTTPステータスが 200
- response.id が存在する
- response.email が文字列である
- response.role が想定する値のいずれかである
定期的なAPIテストとしてスケジュール設定すれば、回帰をインシデント報告後ではなく、発生時点で検出しやすくなります。
アクセス制限付きモデルを待つ必要はありません。重要なのは、デプロイ時・定期実行時に同じセキュリティチェックを継続することです。Apidogをダウンロードして、まずは認証ケースのテストから始めてください。
いいえ。Gemini 3.5 Flash Cyberは、政府機関および信頼できるパートナー向けのアクセス制限付きパイロット版です。一般公開されておらず、セルフサービスで有効化する方法もありません。
一般向けの登録フォームは公開されていません。アクセスは招待制・パートナーベースです。
組織が政府機関またはGoogleの既存セキュリティパートナーである場合は、既存の関係を通じた経路がある可能性があります。それ以外の場合は、GoogleブログおよびDeepMindモデルページで公式発表を確認してください。
公開されていません。一般用途向けの呼び出し可能なモデルID、API、トークン単価は提供されていません。
CodeMenderは、コード中の脆弱性を発見・修正するためのGoogleの取り組みです。Gemini 3.5 Flash Cyberは、その用途に向けて調整されたモデルです。
コードレビューの補助には、公開されているGemini 3.6 Flashを使用できます。
加えて、自分のサービスに対して以下を継続的にテストしてください。
Gemini 3.5 Flash Cyberは、GoogleのCodeMenderプロジェクトに関連する、脆弱性の発見と修正に特化したモデルです。ただし、政府機関と信頼できるパートナー向けのアクセス制限付きパイロット版であり、一般開発者向けの公開APIや料金体系はありません。
今すぐ実行できる対策は明確です。
Cyberの一般公開を待つ間も、実際のAPIに対するテストを継続すれば、発見可能な問題の多くを早期に検出できます。