「みなづちAI」はリンクフリーです。リンクを行う場合の許可や連絡は不要です。引用する際は、引用元の明記と該当ページへのリンクをお願いします。
AIニュース10選【9/3】Gemini 3.8 Flash、Yahoo!にAIコーデほか

みなづちです。
2026年9月3日、木曜日です。この記事では、日本時間9月2日7時30分から9月3日8時15分までの24時間45分に出たAIのニュースから10本を選びました。前回の記事が9月2日7時30分までを扱っているので、そこから切れ目なくつながっています。
発表の日時と中身は、原典にあたれたものは原典で、そうでないものは報道で確認しました(どれがどちらかは末尾に書いています)。
今日は、強い道具を誰にどこまで配るか、という線引きが何通りも出た日です。同じ会社が同じ日に、片方は誰でも使える形で、もう片方は審査を通った相手にだけ配る、という配り方をしています。
今日のAIニュース10選の結論:Gemini 3.8 Flashと防御側限定のCyber版

今日の10本を1つにまとめると、AIの能力そのものより、その能力の配り方と止め方が争点になった一日でした。
Googleは、Gemini 3.8 Flashを一般に出しつつ、脆弱性の発見と修正に強い3.8 Flash Cyberは、新設のFairwind Programで審査を通った防御側にしか渡していません。NECは、Anthropicの未公開モデルを自社の中だけで使うと発表しました。逆にAnthropicは、買い物を代行するAIの設計図をApache-2.0で丸ごと公開しています。そして米CISAは、AIの門番役として広く使われているソフトが実際に破られたと認定しました。
重要度の上位3件は、①GoogleがGemini 3.8 Flashと3.8 Flash Cyberを公開し、6週間で3本目のFlashになったこと、②OpenAIの首席科学者が、次期モデルAstraの内部構造をめぐる報道に自ら反論したこと、③Yahoo!ショッピングが生成AIで服のコーディネートを提案する機能を4ストアで始めたことです。
日本の読者にとっていちばん近いのは、③のYahoo!ショッピングです。閲覧中の服を起点にAIがコーデを組み、着ているイメージまで作ります。中身がOpenAIのAPIである点も、あわせて押さえておきたいところです。
筆者の視点:Fairwindと管理者設定なしの2本に見えた線引き

10本を横断して見えたことを3つ書きます。個別の話は各項目の所感に置いているので、ここでは全体にかかる話だけにします。
1つ目は、防御側にだけ先に配る動きが、GoogleとAnthropicの両方で同じ窓に形になったことです。GoogleはFairwind Programを新設し、参加組織を社内のセキュリティ、インシデント対応、ペネトレーションテストの担当者に限らせたうえで多要素認証も求めています。Anthropic側では、4月に始まったProject GlasswingにNECが加わりました。ただしこれは今日始まった発想ではありません。Googleは7月の時点でも3.5 Flash Cyberを限定的に提供する意向を示しており、新しいのは枠組みに名前と規模がついたことのほうです。
2つ目は、この記事で取り上げたWorkspaceの更新2本が、どちらも機能単体の管理者設定を持たないことです。Geminiのカスタム指示の拡大にも、Google Vidsの要約動画にも、原文には管理者向けの設定がないと書かれています。ただしカスタム指示のほうは、リンク先のヘルプを開くと、その手前にあるGemini Betaへのアクセスを管理者が握っていると書かれていました。止められないのではなく、止める場所が機能そのものより一段手前にある、という話です。ブログの一行だけでは判断を誤ります。一方でVS Codeの新機能は既定でオフ、Cyber版は申請しないと触れない。蛇口の位置が項目ごとにばらばらでした。
3つ目は、価格の据え置きが3世代続いていることです。Gemini 3.8 Flashの導入価格は3.7 Flashと同額で、その3.7 Flashは3.6 Flashの半額として出ました。そして3.6 Flashも同じときに同額まで下がっています。つまり3.6、3.7、3.8が同じ単価で並んでいます。そして脚注の期限は3.7のときと同じ12月31日のままで、延びていません。半額の残り時間だけが減っている、と読めます。
①GoogleがGemini 3.8 Flashと防御側限定版を公開(9月3日)

Googleが日本時間9月3日0時、公式ブログでGemini 3.8 Flashを発表しました。同時に、脆弱性の発見と自動修正に特化した3.8 Flash Cyberも用意されましたが、こちらは一般には配られません。

出たのはFlashとFlash Cyberの2つで、無印の3.8はない
本文の書き出しは「today we’re introducing Gemini 3.8」ですが、原文は続けて「Gemini 3.8 introduces 2 variants:」と書き、FlashとFlash Cyberの2つを挙げています。実際に出たのはこの2つです。見出しの言葉だけを受け取ると、モデル群全体が刷新されたように読めてしまいます。
投入の速さも本文に書かれています。「Building on the momentum of 3.7 Flash from three weeks ago and marking our third Flash release in only six weeks, today we’re introducing Gemini 3.8, our best reasoning & coding model yet, at the same speed and low cost of 3.7.」。3週間前の3.7 Flashに続く、6週間で3本目のFlashだという説明です。
前世代が引退するわけでもありません。原文には「3.7 Flash, which remains fully supported for efficiency-first workloads」とあり、効率優先の用途では3.7を使い続けてよいと書かれています。2つのモデルの関係についても説明があります。「While tailored for different deployment environments, both of today’s releases are powered by the same foundational intelligence」。配る先に合わせて調整されているが、土台の知能は同じだ、という書き方です。違いは能力そのものではなく、かけられている制限のほうにあります。
導入価格は3.7と同額、脚注の期限は12月31日のまま
価格は本文にこう書かれています。「It is available at the same introductory price as 3.7 Flash at $0.75 per million input tokens and $3.75 per million output tokens.」。100万トークンあたり入力0.75ドル、出力3.75ドルです。1ドル160円で換算すると入力120円、出力600円になります。
問題は脚注です。「Introductory price expires on December 31, 2026. Starting January 1, 2027, $1.50/1M input tokens and $7.50/1M output tokens will apply.」と付いています。2027年1月1日から入力1.50ドル、出力7.50ドル、円換算で240円と1,200円です。
この脚注は初めて見るものではありません。筆者は8月17日と18日の記事で3.7 Flashを扱っており、そのときの脚注も同じ12月31日でした。3.7 Flashは3.6 Flashの半額として登場し、その後3.6 Flashも同額まで下がっています。つまり3.6、3.7、3.8の3世代が同じ単価で並んでいて、期限だけが3週間ぶんだけ近づいた、というのが今回の実態です。値下げでも値上げでもありません。
もう1点、コストに効く記述があります。原文は3.8 Flashについて「works harder」と説明し、そのぶんトークンを多く使う場合があると書いています。単価が同じでも、同じ仕事にかかる金額は増えうるということです。
Cyber版はFairwindの650組織超、社内の防御担当に限定
Cyber版の説明はこうです。「Gemini 3.8 Flash Cyber: our most capable cybersecurity model with frontier-level performance in vulnerability detection and automated patching, available to trusted defenders through our new Fairwind Program.」。脆弱性の発見と自動修正で最も強いモデルだが、渡す相手はFairwind Programを通った「信頼できる防御側」に限る、という書き方です。
理由も明記されています。Cyber版はセキュリティ用途向けに緩めの制限で出荷されており、だからこそ一般提供しない、という説明です。原文には、脆弱性の修正に最初から投資し、エクスプロイトのような攻撃側の能力よりそれを優先してきた、とも書かれています。
Fairwind Programについては、同じ日本時間9月3日0時40分に別記事が出ています。そこには「We have more than 650 participating partners globally」とあり、参加組織には「limiting access to employees within their internal cybersecurity, incident response, or penetration testing teams and deploying protections like multi-factor authentication」という運用基準への同意が求められます。社内のセキュリティ担当、インシデント対応担当、ペネトレーションテスト担当に触れる人を絞り、多要素認証も入れる、という条件です。
ここは数え間違えやすいところです。650という数字はFairwind Programのパートナー総数であって、Cyber版を使っている組織の数ではありません。参加企業のロゴは1枚の画像にまとめられており、そこから社名を読み取ることはできませんでした。日本企業が含まれるかどうかは確認できていません。
一般はAI Pro・Ultra加入者、開発者はAPIから
触れる場所は相手によって分かれます。開発者はGemini API、Antigravity、Android Studio、Stitchから。企業向けはGemini Enterprise。一般向けは原文にこう書かれています。「Consumers: 3.8 Flash is available to Google AI Pro and Ultra subscribers across the Gemini app, AI Mode in Google Search and Gemini in Google Sheets.」。Google AI ProとUltraの加入者が、Geminiアプリ、Google検索のAIモード、Googleスプレッドシートで使えます。無料の利用者が今すぐ触れるとは書かれていません。
Cyber版の配り先も明記されています。「Through our new Fairwind Program, we’re providing trusted government authorities, as well as critical infrastructure operators and software maintainers with prioritized access to Gemini 3.8 Flash Cyber.」。信頼できる政府当局、重要インフラの運用者、ソフトウェアの保守者に優先アクセスを与える、という書き方で、入口は申請です。
ベンチマークの数字も見ておきます。一般向けの3.8 Flashについては「3.8 Flash also achieves a 54.9% on HLE-Verified」とあります。Cyber版については、パッチ適用能力を測る外部ベンチマークCWE-Benchで「with a pass@1 of 47.2% compared to a leading frontier model at 47.8%, yet offered at a significantly lower cost」と書かれています。先行するモデルをわずかに下回る数字を、費用の安さと組み合わせて示している形です。このほか、セキュリティ企業Wizの社内ベンチマークで侵入テストの再現率が7.5から9.7ポイント高く、費用は2.3倍から5.2倍安いという記述もあります。
比較相手の書き方には差があります。blog.googleは相手を「a leading frontier model」と匿名で書いていますが、Google DeepMindのサイバー向けページは同じ箇所を「compared to Fable 5 at 47.8%」と実名で書いています。相手はAnthropicのモデルでした。この発表ページ全体の書き方については、同じ日に公開した個別記事「Gemini 3.8 Flashの発表に競合の名前は1つもない。画像の中を除いて」で詳しく扱っています。なお日本語記事にはDeepSWEなど別の数値も出ていますが、それらはグラフ画像から読み取られたもので、blog.googleの本文にも画像の代替テキストにも数字は入っていませんでした。
Antigravityでは、マネージドエージェントの既定モデルが3.8 Flashに切り替わっています。設定を変えていなければ、使う側が意識しないまま新しいモデルに移っている状態です。
所感:同じ数字の相手が、ページによって匿名にも実名にもなる
47.2%という数字そのものより、その相手の書き方が引っかかりました。同じ比較を、一般向けの発表ページでは匿名にし、サイバー向けの専用ページでは実名で書いています。読む場所によって、誰に対して0.6ポイント負けているのかが分かったり分からなかったりします。
数字の意味は相手が誰かで変わります。47.2%は首位ではなく、安さと組み合わせて示された値です。ベンチマークの数字を判断材料にするなら、その表がどこに載っていて、相手が名前で書かれているかまで見ておいたほうが、後で読み違えずに済みそうです。
②OpenAI首席科学者がAstraの報道に反論、GPT-4の2倍以内(9月2日)

OpenAIの首席科学者Jakub Pachocki氏が日本時間9月2日14時37分、Xに投稿し、次期モデルAstraの内部構造をめぐる報道に反論しました。企業の科学責任者が報道に公然と反応するのは、あまり見ない形です。なお投稿に媒体名は出てきません。書かれているのは「confused reporting」だけです。
発端はThe Informationの報道、思考が読みにくいという内容
発端は米The Informationの報道です。Astraがrecurrent depthと呼ばれる方式を使い、これまでより多くの部分をモデル内部で処理するため、外から読める思考の連鎖が追いにくくなる、という趣旨が伝えられました。opaque recurrenceという呼び方も使われています。
ここは慎重に書きます。The Informationの記事本文は有料で、筆者は読めていません。内容は他媒体を経由した孫引きです。情報源は匿名で、OpenAIはこの方式を使っているともいないとも言っていません。したがって「Astraがこの方式を採用した」と断定できる材料は、現時点でありません。
報道の側にも留保が付いています。他媒体が伝えるところでは、Astraでのこの方式の使用は限定的で、思考の連鎖は引き続き読める見込みだとも書かれていました。すでに読めなくなったという話ではなく、この方向に進めば読めなくなりうる、という段階の議論です。
前提として、Astraはこの時点でまだ公開されていません。筆者がOpenAIのサイトでAstraの製品ページとシステムカードのURLを直接叩いたところ、いずれも404でした。前日の記事で扱ったとおり、OpenAIは自社の枠組みで最も重い区分に達したとして公開を遅らせている段階です。
外部の研究者が「史上最悪の展開になりうる」と反応
反応したのは外部のAI安全研究組織です。Redwood ResearchのRyan Greenblatt氏は日本時間9月2日12時51分、「This may be the single worst development for AI security/safety to date.」と投稿しました。AIの安全にとって、これまでで最悪の展開になりうる、という言い方です。
ただし同じ投稿の後半で、氏はこうも書いています。「Based on the article, it seems like the recurrent depth (amount of opaque reasoning) is limited.」。記事を読む限り不透明な部分は限定的で、モデルは依然として自然言語の思考に頼っている、という読みです。最悪だと言いながら、いま起きていることの程度については抑えた見方をしています。
同じくRedwood ResearchのBuck Shlegeris氏は、日本時間9月2日12時26分にこう書いています。「This is especially concerning because the agents that compromised OpenAI’s infrastructure during and after the Hugging Face incident were in the Astra family.」。Hugging Faceの一件の最中と事後にOpenAIのインフラを侵害した側のエージェントが、Astraファミリーだったという指摘です。調べた側ではありません。そのうえで、調査担当が思考の連鎖を見られなかったら、あの調査ははるかに困難になっていた、と続けています。読めることが実務で効いた具体例として挙げられた形です。
ただしこの点はOpenAI側の説明と食い違います。前日に公開されたOpenAIの記事には「While Astra was not involved in the Hugging Face incident」とあり、事件そのものへのAstraの関与を否定しています。どちらが正しいかを判定できる材料は、公開されている範囲にはありません。
なお、この2氏はRedwood Researchの所属であって、OpenAIの関係者ではありません。社内から批判が出たという構図ではない点は押さえておきたいところです。
Pachocki氏の反論は「監視不能への競争を止めたい」
Pachocki氏の投稿を逐語で引きます。「I want to prevent a race into unmonitorability kicked off by confused reporting. The depth of the computation graph for our present frontier models, including Astra, is within a factor of two of GPT-4.」。混乱した報道が引き起こす「監視できなくなる方向への競争」を止めたい、Astraを含む現行のフロンティアモデルの計算グラフの深さはGPT-4の2倍以内だ、という内容です。
続けてこう書いています。「OpenAI has worked to preserve and utilize chain-of-thought monitoring since our very first reasoning models. We deeply care about this technique, as it can give us a view into how model alignment generalizes from its training distribution. I do think it is fragile and unfortunately trending in a negative direction, for reasons not contingent on architecture changes that I will write about soon.」。思考の連鎖の監視は最初の推論モデルから維持してきた大事な手法だが、脆く、しかもアーキテクチャの変更とは関係のない理由で悪い方向に向かっている、と自ら認めています。そのうえで、強化する手立てはあり、それが現在の研究プログラムの中核目標だと結んでいます。
読み方には注意が要ります。この投稿は、報じられた技術を使っていないと言ってはいません。否定しているのは「監視可能性が劇的に落ちる」という含意のほうです。The Vergeも、OpenAI側の一連の投稿が技術の使用そのものを明示的に否定していないと指摘しています。また「GPT-4の2倍以内」は計算グラフの深さの話であって、性能や推論回数の話ではありません。
やりとりはここで終わっていません。Greenblatt氏は日本時間9月2日15時48分、反論の1時間11分後に返しています。「Transparency about the opaque serial depth is great」と数字を示したこと自体は評価したうえで、いまの説明は、深さを決めるつまみが低い位置にあるだけで、あとから簡単に上げられる状態とも矛盾しない、と書いています。判断するにはさらに情報が要るとして、深い設定で動かす手段が手近にあるのか、といった論点も並べました。反論を受けても、懸念は解消していないという立場です。
所感:反論の中身より、脆いと自分で書いた一文が残る
擁護の投稿なのに、思考の連鎖の監視は脆く悪い方向に向かっていると本人が書いています。反論の主眼は「報道が言うほど急には落ちない」という程度の話で、長い目で見れば読みにくくなること自体は否定していません。
読者の実務に引き寄せると、業務でエージェントを回している場合、途中の思考ログを監査の証跡として当てにする設計は、いずれ前提が崩れうるということになります。思考が読めることに頼らず、入力と出力と実行された操作の記録で説明できる形にしておくほうが、あとで困りにくいと思います。
③Yahoo!ショッピングがAIコーデ提案を4ストアで先行提供(9月2日)

LINEヤフーが日本時間9月2日10時、Yahoo!ショッピングの新機能「AIおまかせコーディネート」を発表しました。閲覧中の服を起点にAIがコーデを組み、モデルが着ているイメージ画像まで生成します。
好みのテイストを選ぶと、同じストアの実在商品でコーデが出る
原典はこう書いています。「ファッション商品のコーディネートや着用イメージの提案を通じてオンラインでの洋服選びをサポートする「AIおまかせコーディネート」(以下、本機能)を一部ストアの対象商品で先行提供します」。位置づけは「Yahoo!ショッピング AIエージェント」の新機能です。
使い方は、好みのテイストを選ぶと、見ている商品を起点に同じストアの実在商品でコーディネートが提案される、という流れです。提案されたアイテムは差し替えられます。組み合わせたときの雰囲気を画像で確認できるので、商品ページを1枚ずつ開いて想像する手間が減ります。
生成される画像には条件が付いています。「実際の商品とは色味・素材感・シルエット等が異なる場合があります」と原典に注記があり、生成後に画像認識AIによる品質チェックも入るとされています。また、生成されるのはモデルの着用イメージであって、自分の写真に服を着せるバーチャル試着だとは原典のどこにも書かれていません。
サイズは過去に買った服と寸法を並べて比べる
2つ目の柱がサイズです。閲覧中の商品と、過去に購入した商品のサイズ情報を一覧で比較でき、ウエスト、ヒップ、わたり幅などの寸法の違いを確認できます。手元にある服の実寸と見比べる、という現実的なやり方をそのまま画面に持ち込んだ形です。
ただし、いま使えるのは比較までです。おすすめサイズの提案と、サイズ別の着用イメージ生成は「今後」と書かれており、現時点の機能ではありません。ここを先取りして書くと、読者が画面を開いたときに見つからない機能を探すことになります。
原典が挙げる主な機能はもう1つあります。3つ目は、商品ページに載っているサイズや素材の情報とユーザーレビューから、購入の参考になる部分をAIが抽出して要約するというものです。コーデ提案とサイズ比較だけではありません。
中身はOpenAIのAPI、対象は4ストアの一部商品だけ
技術面で押さえておきたいのは脚注です。「※本機能は、OpenAIのAPIを使用しています。」と明記されています。日本のヤフーだからGoogle系だろう、と思い込んで書くと外れる箇所です。
提供範囲は限られます。ファッションストアのantiqua(アンティカ)、HUG.U(ハグユー)、osharewalker(オシャレウォーカー)、Honeys(ハニーズ)の4ストアの対象商品から始まり、今後拡大予定とされています。Yahoo!ショッピング全体でいきなり使えるわけではありません。利用できるのはYahoo!ショッピングアプリのiOS版とAndroid版、それにスマートフォンのブラウザー版です。
規模感を示す数字も出ています。原典によると、2026年7月時点でAI経由の取扱高が全体の約2割を占めるとのことです。一方でLINEヤフー自身が、生成AIの出力について信頼性、正確性、完全性、有効性等を保証しないと書いています。
所感:試着ではなく比較。手元の服が基準になるのが現実的
画像生成の話に目が行きますが、実務で効きそうなのは寸法の比較のほうだと思います。ネット通販で服を買うときにいちばん困るのはサイズで、その判断材料として最も信頼できるのは、すでに持っていて実際に着ている服です。それを画面上に並べてくれるなら、返品の手間はいくらか減りそうです。
一方で、生成される画像は実際の色味や素材感と違う場合があると自ら断っています。買う前の雰囲気づかみには使えても、色で迷っている場面では判断材料にしないほうが安全だと読めます。4ストア限定という点も含め、いまは実験段階として見ておくのがよさそうです。
④Geminiのカスタム指示がGmailやスプレッドシートにも拡大(9月3日)

Googleが日本時間9月3日1時22分、Workspace更新のブログで、Geminiのカスタム指示の対象範囲を広げると発表しました。口調や書式の好みを一度設定すれば、会話のたびに指定し直さなくてよくなります。
ドキュメントだけの設定がDrive・Chat・Gmailにも効く
原文はこう書いています。「Earlier this year, we introduced the ability for Workspace users to set persistent custom instructions for Gemini in Google Docs. We’re now expanding support for these custom instructions to additional Gemini in Workspace surfaces」。今年に入ってGoogleドキュメントで導入した永続的なカスタム指示を、他の面にも広げる、という説明です。
広がる先として名前が挙がっているのは3行だけです。DriveのAsk Gemini、ChatのAsk Gemini、そしてスライド、スプレッドシート、Gmailのサイドパネル。ここは差分の列挙であって、対象範囲の全体像ではありません。動詞もlaunchingではなくexpandingです。したがって、この3行に名前がないという理由で他の面が対象外だと判断することはできません。
保存した指示は、ハンバーガーメニューから設定、パーソナライズと進むと一覧で管理できます。なおこれはWorkspace側の設定で、Geminiアプリのカスタム指示とは別物です。ヘルプページもGoogle Workspace ラーニング センターに置かれています。
機能単体の管理者設定はない。ただし手前に関門がある
見落とせないのは、導入方法の項に書かれた一文です。「Admins: There is no admin control for this feature.」。この機能に管理者向けの設定はない、と明記されています。
ただし、会社側が何もできないという意味ではありません。同じ原典がリンクするヘルプページには、職場や学校のアカウントについて「your admin controls access to Gemini Beta」とあり、パーソナライズの設定が見つからない場合は管理者がベータ機能を有効にしていない可能性がある、と書かれています。この機能単体のスイッチはないものの、その手前にあるGemini Betaへのアクセスは会社が握っている、という構造です。
対象範囲の書き方も普段と違います。Availabilityの項にはエディション名の列挙がなく、「Available to all Google Workspace customers with access to Ask Gemini in Drive, Ask Gemini in Chat, and/or the Gemini side panel in Gmail, Sheets, and Slides.」とだけあります。該当する機能が使える環境なら、プランを問わず対象になるという書き方です。
米国・英語のみ。展開は9月2日開始で最大15日
配信のペースも実測しました。「Rapid Release and Scheduled Release domains: Gradual rollout (up to 15 days for feature visibility) starting on September 2, 2026」とあります。Googleの2つのリリーストラックの両方で9月2日から始まり、画面に見えるまで最大15日かかる、ということです。対象の環境であれば9月中旬までに順次見えてくる計算になります。
ただし、日本の読者には重い但し書きが付きます。ブログのAvailabilityに国や地域の記述はありませんが、本文がリンクしているヘルプページを開くと、必要条件の節の冒頭にこう書かれています。「Important: This feature is only available in the US and in English.」。現時点では米国内かつ英語のみで、日本語環境は対象外です。ブログ本文だけを読むと段階展開でいずれ届くように見えますが、そうではありません。リンクを開くまで分からない条件でした。
日付についても、Googleの表記は9月2日でタイムゾーンの明示がありません。本記事の9月3日1時22分は、ブログの配信データに含まれる時差付きの時刻から換算したものです。
所感:ブログの一行で判断すると、二重に読み違える
ブログだけを読むと、管理者は止められず、9月中旬までに全員に届く、と受け取れます。実際はどちらも違いました。止める場所は手前のベータ設定にあり、対象は米国内かつ英語のみです。いちばん効く条件が、本文ではなくリンクの先に置かれていました。
読者の実務に引き寄せると、Workspaceの更新は本文の要約だけで判断しないほうがよさそうです。とくに提供範囲と管理者の可否は、リンクを1つ開くかどうかで結論が反転します。日本語環境で待っている人は、当面この機能を前提に運用を組まないほうが安全だと思います。
⑤Anthropicがコマースエージェントの設計図をApache-2.0で公開(9月3日)

Anthropicが米国時間9月2日、買い物を代行するAIと店舗を運営するAIの参照実装を無償公開しました。年末商戦を前に、作り方そのものを配ってしまうという動きです。
買い物側と店舗側の2種類、小売・旅行・通信・チケットの4業種向け
本文の書き出しを引きます。「Today, we’re launching a blueprint to help build commerce agents on Claude. It contains the harnesses, patterns, and guardrails an engineering team needs to get a commerce agent running in days, with reference implementations of a shopping agent and a merchant agent for retail, travel, telecom, and ticketing platforms.」。エンジニアチームが数日で動かすのに必要なハーネス、パターン、ガードレールが入っている、という説明です。
買い物エージェント側は、カタログの検索、複数商品の組み立て、好みの記憶、会話の中での商品やカートの表示、そして注文追跡や返品ポリシーの回答までを1つの会話で扱います。店舗運営エージェント側は、売れ筋の分析、在庫の先回り警告、値引きと販促の提案、販促原稿の下書きなどです。
動かす場所も広く取られています。「The code deploys where you already build with Claude, including the Claude API, Amazon Bedrock, Microsoft Foundry, or Google Cloud Vertex AI.」とあり、Anthropic自社のAPIに閉じていません。ライセンスはApache-2.0で、GitHubのanthropics/commerce-agentsから入手します。リポジトリ自体は9月1日に作られており、今回窓の中で起きたのはブログでの告知です。
決済は含まない。ガードレールは価格と在庫を実データに縛る
誤解されやすい点を先に書きます。この設計図は決済処理を含みません。原文は「leaves payment to you, whether that is your existing checkout or an agentic payments provider」と書いており、既存のチェックアウトかエージェント決済の事業者に任せる形です。AIが最後まで買ってくれる仕組みではありません。
ガードレールの説明も具体的です。「The agent features guardrails designed to constrain prices and products to actual catalog data, and avoids manipulative upsell patterns.」。価格と商品を実際のカタログデータに縛り、押し売り的なアップセルを避ける設計だとしています。存在しない商品や価格をAIが作り出す事故を、設計の段階で潰しにいっているわけです。
名を連ねた企業も多い一方、関わり方は一様ではありません。VisaとMastercardの決済インフラ2社に加え、Shopify、Square、Wix、Intuit、Klaviyo、Priceline、Zomato、Fetch、Accentureが並び、名前が挙がったのは計11社です。ただし全社が同じ形で採用したわけではありません。Accenture、Mastercard、Visaの3社は、顧客や加盟店が設計図を活用できるようにするために一緒に動いているパートナーだと本文にあります。一方でZomatoは、技術者が詰まりなく設計図を動かせて記載どおりに動いたとコメントし、Shopifyは自社の参照ストアフロント実装を設計図の上に作っていると述べています。名前が並んでいるだけの会社と、実際に動かした会社が混在しています。
効果の数字はAnthropic自身の主張。「最大で」が付いている
リード文には数字が出ています。「Retailers running shopping agents on Claude have seen carts up to 35% larger and shoppers 60% more likely to complete a purchase.」。カートの金額が最大35%大きく、購入完了率が60%高い、という書き方です。
ここは「up to」を落とすと意味が変わります。最大値であって平均ではありません。加えて、対象企業名も測定方法も期間も原典に書かれておらず、Anthropic自身が自社ブログで示した数字です。導入判断の根拠にするには材料が足りません。
同じタイミングで技術記事も出ており、設計についてはっきりした主張がされています。「In our comparisons across several enterprise deployments, a single agent with skills consistently has outperformed both the one-prompt-for-everything design and the subagent design on quality, and often at a lower cost and latency per task.」。機能領域ごとにサブエージェントを立てるより、1つのエージェントにスキルを束ねるほうが品質で上回り、しかも1タスクあたりの費用と待ち時間でも有利なことが多かった、という比較結果です。比べられている相手は、全部を1つのプロンプトに詰め込む設計と、サブエージェントに分ける設計の2つです。
所感:作り方を配るほうが、自社で作るより早いという判断に見える
年末商戦の前にこのタイミングで参照実装を丸ごと出したのは、小売各社が自前で試行錯誤する時間を省いて、Claudeの上で作らせたほうが早いという判断だと読めます。Apache-2.0にしている点も、囲い込みより普及を選んだ形です。
サブエージェントを増やすより1つにスキルを束ねたほうが良かった、という比較結果は、コマース以外にも当てはまりそうな話です。機能領域ごとに分けたくなるのは自然な発想ですが、少なくとも今回示された比較では逆でした。自分の設計を見直す材料にはなると思います。
⑥NECがAnthropicのProject Glasswingに参画(9月2日)

NECが9月2日、Anthropicが進める「Project Glasswing」への参画を発表しました。使うのは一般には公開されていないフロンティアモデル「Claude Mythos Preview」です。
Project Glasswingは4月発足、そこに日本企業が加わった
Project Glasswingは、世界で最も重要なソフトウェアの安全性を確保するという趣旨でAnthropicが2026年4月7日に発足させた枠組みです。発足時のパートナーにはAWS、Apple、Broadcom、Cisco、CrowdStrike、Google、JPMorganChase、Linux Foundation、Microsoft、NVIDIA、Palo Alto Networksが並びました。この11社は発足時に名前が挙がった顔ぶれで、参加組織の全体像ではありません。枠組み自体は新しくなく、今回の新事実はNECの参画です。
NECとAnthropicの関係には前段があります。プレスリリースには「NECは2026年4月、日本企業として初めてAnthropic社とグローバルパートナーシップを締結し」とあり、6月にはNECとAnthropic、金融8社による共創プロジェクトも立ち上がっていました。その延長線上の一手ということになります。
モデル名は正確に押さえておきたいところです。今回使われるのは「Claude Mythos Preview」で、前日の記事で扱った「Claude Mythos 5.1」とは別のモデル名です。Anthropic自身が未公開のフロンティアモデルと位置づけており、承認された一部のパートナーだけが触れます。
自社を「クライアントゼロ」にして、脆弱性管理で試す
使い道は原典に具体的に書かれています。「Anthropic社のフロンティアAIモデル「Claude Mythos Preview」(以下Mythos)をNECの脆弱性管理プロセスを含む防御的サイバーセキュリティ業務に活用します」という一文です。
進め方の1番目に挙がっているのが、自社をゼロ番目のクライアントとする「クライアントゼロ」への適用です。自社のソフトウェア開発、システム運用、脆弱性管理プロセスにMythosを使い、効果、安全性、運用ルールを検証する、と書かれています。そこで得た知見を、AIネイティブ時代のセキュリティにおける設計、ガバナンス、専門性の構築に活かすという流れです。
ここで注意したいのは適用範囲です。NECのプレスリリース本文には、利用を社内に限るとは書かれていません。範囲を示しているのは取材のほうで、ITmediaによると、NECは現時点ではあくまで社内業務でClaude Mythos Previewを利用する方針で、同日発表したセキュリティ対策サービス「BluStellar Intelligent Managed Service」で使うわけではないとしています。顧客のシステムをこのモデルが守る、という段階ではありません。
提供が一度止まった経緯にも、NEC側の言及がある
背景として、NEC側の発言が報じられています。ITmediaビジネスオンラインの詳報によると、NECの木村哲彦執行役は、国内の3メガバンクがClaude Mythos Previewへのアクセスを求め、いざ提供されることになった段階で米国政府が提供を停止させた、という経緯に言及したとされます。
これはNEC側の説明であって、Anthropicや米国政府が認めた事実ではありません。筆者は発言の一次資料に到達できておらず、根拠は報道です。ただ、未公開モデルを誰に渡すかという判断に、企業間の契約以外の要素が絡みうることを示す話ではあります。
なお、発見した脆弱性の件数や内容は公表されていません。効果を数字で語れる段階ではないという点も、あわせて押さえておきたいところです。
所感:守りに強い道具を、まず自社で試すという順番が現実的
未公開の強いモデルを手に入れたとき、すぐサービスに載せて売りたくなるのが自然な流れだと思います。そこを自社の脆弱性管理で先に回す、と明言したのは手堅い判断に見えます。運用ルールを作ってから外に出す順番になっているからです。
一方で、検証の成果は数字として出てきません。何件見つかったのか、どのくらい速くなったのかが分からないまま「活用します」だけが伝わる形です。自社で似た取り組みを検討している読者は、今回の発表を導入事例ではなく、これから検証が始まるという開始の告知として読んでおくのがよさそうです。
⑦CISAがLiteLLMのMCP認証バイパスをKEVに追加(9月3日)

米CISAが日本時間9月3日1時54分、実際に悪用されている脆弱性のカタログに7件を追加しました。そのうち1件が、多くのAIサービスが窓口として使っているLiteLLMのMCP関連の穴です。
新しいのは脆弱性ではなく、悪用が確認されたこと
まず何が新しいのかを整理します。この脆弱性そのものの公表は6月末です。LiteLLMのリポジトリで「MCP Authentication Bypass via OAuth2 Passthrough Fallback」というセキュリティ勧告が6月30日に公開され、CVE-2026-59822として7月8日にNVDへ登録、7月22日にGitHubのアドバイザリデータベースへ収載という順です。
今回の新事実は、CISAのアラート本文にあるとおりです。「CISA has added seven new vulnerabilities to its Known Exploited Vulnerabilities (KEV) Catalog, based on evidence of active exploitation.」。実際に悪用されている証拠に基づいて追加した、という説明です。つまり理論上の危険から、現実に使われている経路へと格が変わりました。
内容はカタログの記述が簡潔です。「BerriAI LiteLLM contains an improper authentication vulnerability in the MCP Streamable HTTP endpoint that could allow an unauthenticated attacker to establish an authenticated MCP session using an arbitrary Bearer token.」。認証されていない攻撃者が、任意のBearerトークンを使って認証済みのMCPセッションを張れる、という穴です。門番の前で適当な身分証を見せたら通ってしまう、という状態に近い話になります。
誤解を避けるために2点。カタログのランサムウェア利用の欄はUnknownで、身代金要求型の攻撃に使われたとは書かれていません。また是正期限の9月16日は、米連邦政府の民間行政機関に課された期限であって、日本の利用者に適用される期限ではありません。
LiteLLMがこのカタログに載るのは、これで3件目
筆者がカタログのデータを取得して数えたところ、LiteLLMの脆弱性がこのカタログに載るのは今回で3件目でした。
1件目は5月8日追加のCVE-2026-42208で、SQLインジェクションです。プロキシのデータベースを読み書きされ、そこで管理している認証情報にまで手が届きうる、という内容でした。2件目は6月8日追加のCVE-2026-42271で、コマンドインジェクションです。権限の低い内部ユーザーの鍵を持つ者でも、ホスト上で任意のコマンドを実行できる、とされています。
4か月で3件、それも毎回「実際に悪用されている」という判定で載っています。LiteLLMは複数のAIモデルへの接続をまとめる窓口として広く使われており、性質上、各社のAPIキーが集まる場所でもあります。そこが繰り返し狙われているという構図です。
対処は1.84.0への更新、できなければMCPの入口を塞ぐ
GitHubのセキュリティ勧告に対処が書かれています。この問題は1.84.0で修正されており、1.84.0以降への更新が推奨されています。
すぐに上げられない場合の回避策も示されています。「If upgrading is not immediately possible, disable MCP routes or block access to /mcp/ and related MCP endpoints at your reverse proxy or API gateway.」。MCPのルートを無効にするか、リバースプロキシやAPIゲートウェイの側でMCP関連のエンドポイントへのアクセスを遮断する、という内容です。
深刻度の数値は出典で食い違います。NVDのCVSS 3.1では8.2、GitHubのCVSS 4.0では8.8です。どちらの版かを書かないと数字が一人歩きします。なお同日追加された残り6件はStarlette、Kestra OSS、JFrog Artifactory、SonicWallのSMA1000が2件、Sangoma Switchvoxで、AI専用の製品と言えるのはLiteLLMだけです。ただしStarletteはFastAPIの土台にあたるため、AIサービスのAPIサーバを通じて間接的に影響が及ぶ可能性はあります。
所感:MCPを入れた場所は、今日いちど棚卸ししたほうがいい
MCPは便利な接続規格として一気に広まりましたが、これで「理論上の攻撃面」ではなく「実際に使われている経路」になりました。しかも破られたのは個々のツールではなく、複数のモデルへの接続をまとめる窓口のほうです。鍵が集まる場所が狙われるのは、当然といえば当然だと思います。
読者の実務に引き寄せると、社内でLiteLLMを立てている場合は版数の確認が先です。加えて、MCPのエンドポイントが外から見える状態になっていないかも見ておきたいところです。回避策としてわざわざ入口の遮断が書かれているのは、そこが開いたままの環境が想定されているということだと読めます。
⑧VS Code 1.136がPRを直しきるAgent Mergeを投入(9月3日)

Visual Studio Codeの1.136が日本時間9月3日1時18分に公開されました。目玉は、プルリクエストがマージできる状態になるまでエージェントが直し続けるAgent Mergeです。
レビュー指摘・失敗チェック・コンフリクトを繰り返し潰す
リリースノートの冒頭にこうあります。「Welcome to the 1.136 release of Visual Studio Code. This release helps you finish pull requests with agents and manage agent work across complex workspaces and related chats.」。エージェントと一緒にプルリクエストを仕上げる回だ、という位置づけです。
Agent Mergeの動作は具体的に書かれています。「Agent Merge helps you take a pull request across the finish line. It asks an agent to address review feedback, fix failed checks and merge conflicts, and rerun workflows. Agent Merge repeats this process until the pull request is ready to merge.」。レビュー指摘への対応、失敗したチェックの修正、コンフリクトの解消、ワークフローの再実行を、マージできる状態になるまで繰り返します。
ここでリリースノートだけを読むと踏み外します。本文は「マージできる状態まで持っていく」と書いていますが、そこからリンクされている公式ドキュメントを開くと、Agent Merge自身がプルリクエストをマージする、あるいはマージキューに追加する動作を設定できると明記されています。設定メニューで、どの妨げに対処させるかと「準備ができたらマージするかどうか」を選ぶ形です。ドキュメントには自動マージを有効にする前に選択肢を確認するよう注意書きがあり、有効にするとセッションの権限設定が自動運転寄りに切り替わるとも書かれています。既定では人が押しますが、押させない設定にもできます。
既定はオフ。Agentsウィンドウからしか有効にできない
もう1つの注意点は、これがプレビュー機能で既定オフだということです。「To try Agent Merge, enable chat.agentMerge.enabled」とあり、設定を自分で入れる必要があります。
しかも有効化の入口が限定されています。「You can currently enable Agent Merge for a session only from the Agents window.」。現時点ではAgentsウィンドウからしかセッションに対して有効にできません。手順は2段階で、まず設定キー「chat.agentMerge.enabled」を入れ、そのうえでセッションごとに「Enable Agent Merge for Active Session」を実行するか、タイトルバーのボタンを選びます。
配信も一斉ではありません。リリースノートには「VS Code is rolling out gradually to all users.」とあり、段階的に配られます。更新通知が来ていなくても、公開されていないわけではありません。
CopilotとClaudeを同じ土俵に載せる設定が2本並んだ
地味ですが構造として面白いのが、マルチルートワークスペース対応です。「Multi-root workspaces (Experimental): Work with Copilot and Claude agent sessions across all folders in a multi-root workspace.」とあり、複数フォルダをまたぐ作業でCopilotとClaudeの両方のエージェントセッションを扱えるようになります。ただし見出しからして「in editor window」で、本文にも適用範囲はエディタウィンドウに限られると書かれています。Agentsウィンドウ側の話ではありません。
設定キーが2本立てになっている点に、その姿勢が出ています。Copilot側が「chat.agentHost.copilotAgent.multiRootEnabled」、Claude側が「chat.agentHost.claudeAgent.multiRootEnabled」です。Microsoftの製品でありながら、自社のCopilotと他社のClaudeを対等な設定項目として並べています。
企業向けの統制も入りました。「Administrators can manage the dictation model and language-model transcript cleanup through enterprise policies.」とあり、音声入力の文字起こしモデルと、言語モデルによる書き起こし整形を管理者が制御できます。声を外に出すかどうかを会社側で決められる、ということです。
所感:直しきるところまで来ると、残るのは受け入れの判断だけ
レビューの指摘に対応し、失敗したチェックを直し、コンフリクトを解消してワークフローを回し直す。この4つを機械が繰り返すなら、開発者が手を動かす場面はかなり減ります。既定オフでAgentsウィンドウ限定という慎重さは残っていますが、向かっている方向ははっきりしていると思います。
面白いのは、設定キーがCopilot側とClaude側の2本立てになっている点です。使う側からすると、どのエージェントに任せるかが設定項目の1つになりつつある、と読めます。
⑨カナダ銃乱射で教員・生徒ら30件がOpenAIを新たに提訴(9月2日)

カナダのブリティッシュコロンビア州タンブラーリッジで起きた銃乱射事件をめぐり、教員や生徒らがOpenAIを相手取った訴訟を新たに起こしました。CBC Newsが日本時間9月2日22時13分に報じています。
新規が30件。すでにある7件と合わせて37件以上
数え方に注意が要ります。CBCが書いているのは「are filing 30 new lawsuits against OpenAI in U.S. federal court in California」で、30件は今回新たに起こされた数であって、合計ではありません。同じ記事に、OpenAIの本社があるカリフォルニアでは被害者の遺族による7件がすでに起こされているとあり、合わせると37件以上になります。
原告の顔ぶれも押さえておきます。CBCによると今回の新しい原告は教育者、校長、生徒たちで、2月10日の襲撃の際に離ればなれになった兄弟姉妹も含まれます。すでにある7件が4月に遺族が起こしたものであるのに対し、今回は事件のあった学校にいた側からの提訴という違いがあります。事件では8人が亡くなっており、CBCの表記ではそのうち6人が子どもです。原告側の代理人は米国の法律事務所Edelson PCです。
原告側の主張の中心は、事件の前にOpenAI側が警察に通報する機会があったのに、それが行われなかった、という点にあります。社内の安全チームから通報の提案があったものの、広報・渉外を統括するChris Lehane氏がそれを覆したと主張しています。従業員への脅迫を把握した時点で自社オフィスの警備は強化していた、という指摘も含まれています。
これらはいずれも訴状に書かれた主張であって、裁判所が認定した事実ではありません。筆者は訴状の原文に到達できておらず、件数や原告の構成を含め、根拠はCBCの報道と代理人の発表です。
OpenAIは「全く事実でない」と反論、従来の説明も維持
OpenAI側は反論しています。同社の幹部Jason Kwon氏がXで、Lehane氏が最初の通報の判断に関与したという主張について全く事実でないと述べ、政治的あるいは広報上の要因が働いたという指摘についても完全に事実に反するとしています。
OpenAIはこれまで、加害者のアカウントを2025年6月に凍結したものの、警察に照会するために必要な、より高い基準には達していなかったと説明してきました。今回もその説明の線から外れていません。Kwon氏の投稿についても、筆者は原文に到達できておらず、CBC経由の引用です。
事件そのものの詳細や加害者の情報は、この記事では扱いません。ここで押さえておきたいのは、AIサービスの提供者が利用者の危険な兆候をどこまで外部に伝えるべきか、という論点が裁判の場に持ち込まれている、という事実のほうです。
所感:通報の基準を誰が決めるのかが、司法の場に移りつつある
利用者の書き込みから危険を察知したとき、どの時点で警察に伝えるのか。基準が高すぎれば見逃し、低すぎれば無関係な人の記録が捜査機関に渡ります。難しい線引きで、これまでは各社が内規として持っていました。それが訴訟という形で外から問われはじめています。
事業者の立場で考えると、判断の根拠を残せているかが後から効いてくる話に見えます。何を見て、どの基準に照らして、誰が決めたのか。今回の争点も、決定そのものより、誰がその決定に関わったかに集中しています。記録の残し方が問われる局面が来ていると思います。
⑩Google Vidsが文書とPDFを要約動画に変換、個人向けも対象(9月3日)

Googleが日本時間9月3日2時23分、Google Vidsに新機能を追加すると発表しました。ドキュメントやPDFを放り込むと、台本とナレーションをAIが作って要約動画にします。
台本もナレーションもAIが作る。想定は研修資料と議事録
原文はこう説明しています。「Google Vids now allows you to transform static Google Docs, PDFs, and Word files into engaging video summaries. This new feature leverages AI to generate scripts and narration while providing custom visuals to bring your documents to life.」。Googleドキュメント、PDF、Wordファイルを要約動画に変え、台本とナレーションを生成したうえでビジュアルも付ける、という内容です。
想定用途も書かれています。「Whether you are catching up on training material, meeting notes or reviewing lengthy documentation and reports, this tool is designed to make the process of digesting information effortless.」。研修資料に追いつく、議事録を確認する、長いドキュメントやレポートを読む、といった場面が挙がっています。読む時間が取れない資料を、再生しながら把握するという使い方です。
これは動画要約の機能であって、動画編集の機能ではありません。Vidsが持つアバターなどの他の機能とは別物として見ておく必要があります。
Google AI PlusとBusiness Starterも対象
対象範囲が広めなのが今回の特徴です。原文の一覧は6行あります。BusinessのStarter、Standard、Plus。EnterpriseのStarter、Standard、Plus。EducationのPlus。非営利向け。個人向けのGoogle AI Plus、Pro、Ultra。そして教育機関向けアドオンのGoogle AI Pro for EducationとTeaching and Learningです。
個人契約のGoogle AI PlusとBusiness Starterが入っている点が効きます。小規模な事業者や個人でも、大きな契約なしに試せるということです。ただしエディションごとに扱いが違います。BusinessとEnterpriseはStarterから対象で、EducationはPlusが本体、それ以外はアドオン経由という形です。一括りに全プランで使えると書くと外れます。
なお言語についての記述は原文にありません。ヘルプからたどれる、Geminiを使うWorkspace機能の対応言語をまとめたページも確認しましたが、文書からの要約動画にあたる項目はそこに載っていませんでした。日本語のドキュメントで使えるのか、ナレーションが日本語になるのかは、現時点では確認できていません。
Rapid Releaseは即日、Scheduledは9月5日から
配信のペースも実測しました。Rapid Releaseのドメインはすでに利用可能で、Scheduled Releaseのドメインは9月5日開始で最大15日の段階展開です。9月5日に全員が使えるようになるわけではなく、そこから順に見えてくる形になります。
こちらも管理者の設定はありません。「Admins: There is no admin control for this feature.」とあり、さらに「End users: There is no end user setting for this feature.」と続きます。管理者もユーザーもオンオフできない機能です。入口はvids.newです。
日付の扱いも書いておきます。原文の表記は9月2日でタイムゾーンの明示がなく、本記事の9月3日2時23分は、ブログの配信データに含まれる時差付きの時刻から換算したものです。
所感:読まれない資料を動画にしても、読まれるとは限らない
長い資料が読まれないという問題は、たしかに実在します。ただ、読まれない理由が長さだけとは限りません。動画にすると流し見はしやすくなりますが、必要な箇所を探して戻る、という読み方はしにくくなります。研修資料には向いても、判断に使う資料には合わなさそうです。
面白いのは、個人向けのGoogle AI Plusが対象に入っていることです。法人向け機能として作られたものが、個人契約でも触れる形で降りてきています。まず自分の手元にある長いPDFで試してみて、要約の粒度が実用になるかを確かめるのが早いと思います。
番外:Claude Sonnet 5の14分障害とChatGPT広告のCV率0.46%

10選に入らなかったもののうち、記録として残しておきたい動きを挙げます。
まず障害です。Anthropicのステータスページによると、Claude Sonnet 5でエラーの多発が起き、影響は日本時間9月3日6時5分から6時19分までの14分間でした。影響範囲はclaude.ai、Claude API、Claude Code、Claude Coworkの4系統で、Anthropicの分類はmajorです。このステータスページの区分にはmajorの上にcriticalがあるため、最も重い区分というわけではありません。ただし解決の告知に書かれているのは米国太平洋時間とUTCだけで、日本時間の表記はありません。本記事の時刻は21時5分から21時19分のUTC表記から換算したものです。名指しされているのはSonnet 5だけで、他のモデルも落ちたとは書かれていません。原因は公表されていません。
広告の実測も出ました。ある個人開発者が、ChatGPTの広告に24日間で289.52ポンドを投じた結果を公開しています。クリック2,988回に対してインストールは14件、クリックからの転換率は0.46%。同じ広告主のGoogle広告が5.3%、ChatGPT経由の無料の流入が4.2%だったのと比べると、桁が違います。滞在時間は平均7秒、直帰率69%でした。広告詐欺の専門家の協力でボット判定まで行い、大半は人間だと結論づけています。ただしこれは開発者1人、商材1つ、24日間のデータです。ChatGPT広告に効果がないと一般化できる材料ではありません。
Google Cloudは、脆弱性の発見から修正までを自動化するオープンソースのハーネス「Mantis」の使い方を公開しました。Fairwind Programに入らなくても、GitHubから誰でも使えます。リポジトリの説明はAIコーディングエージェント向けのセキュリティレビュー用ツールキットとなっています。ただしMantisと、Fairwind側で使われるCodeMenderは別物です。
GitHubはCopilotの企業向け統制を同じ日に2本強化しています。1つは、管理者が指定した除外ファイルをCopilotアプリとCLIでも文脈に使わせない機能の正式提供。もう1つは、企業の管理設定で新規会話の既定モデルを指定でき、チーム単位で上書きもできるという変更です。いずれも対象はCopilot BusinessとCopilot Enterpriseで、個人プランについて原典は何も述べていません。
Claude Codeは2.1.259が出ました。組織が全ユーザーにMCPサーバを配れる管理設定が入り、無人実行向けに、確認が必要な操作を自動的に拒否するオプションが追加されています。加えて、読み取り拒否のルールがオプション値やコマンドの組み合わせで回避できていた穴が塞がれました。ただしnpmの安定版の指定は2.1.236のままで、最新版と23版の開きがあります。
国内では、AIの定着を数字で示す記事が3本並びました。ハナマルキはGeminiのログイン率が33%から86%に上がり、茨城県鹿嶋市はClaudeを使った窓口ボットで年590時間の削減を見込み、大林組は設計初期の法令調査を週4.3時間から1.4時間に短縮したとしています。いずれも企業の発表ではなく媒体の取材記事で、公開日と発表日が一致しません。ハナマルキの事例は7月末の講演の取材です。数字も見込み値を含みます。
このほか、G20のイノベーション担当相会議が、AIなど新興技術への新たな規制を抑制する原則で閣僚声明を全会一致で採択したと共同通信が報じました。ただし筆者は声明の本文に到達できておらず、根拠は報道のみです。法的拘束力のある文書ではありません。
10本を貫く流れ:GoogleとAnthropicが配り方で分かれた一日

10本を並べると、能力そのものより「誰に、どこまで、誰が止められる形で配るか」が争点になっていたことが見えてきます。
Googleは同じ発表の中で線を引きました。3.8 Flashは一般に出し、脆弱性の発見と修正に強い3.8 Flash Cyberは、Fairwind Programで審査を通った防御側にしか渡しません。しかも参加組織には、触れる人を社内のセキュリティ担当に限らせ、多要素認証を入れる義務が課されています。NECも同じ方向で、Anthropicの未公開モデルを使いますが、当面は自社の中だけです。
一方で、逆を選んだ発表もありました。Anthropicはコマースエージェントの設計図をApache-2.0で公開し、誰でも複製して使える形にしています。Google CloudのMantisも同様に、枠組みに入らなくても使えるオープンソースです。強い道具を絞る動きと、作り方を配ってしまう動きが、同じ窓の中に同居しています。
止められるかどうかも項目ごとにばらばらでした。GoogleのWorkspace更新2本には、どちらも機能単体の管理者設定がありません。ただしカスタム指示のほうは、その手前のGemini Betaを会社が握っています。対してVS CodeのAgent Mergeは既定オフで、しかもAgentsウィンドウからしか有効にできない。GitHubは逆に、管理者が読ませないファイルと使わせるモデルを握れる方向へ動きました。同じ週に、蛇口の位置が正反対の設計が並んでいます。
そして、実際に破られたのはその中間にある部品でした。CISAがカタログに載せたのは、複数のモデルへの接続をまとめるLiteLLMの認証の穴です。配り方を厳しくしても、鍵が集まる場所が開いていれば意味がない、という現実が同じ日に示された形になります。
まとめ:Gemini 3.8 FlashからGoogle Vidsまで10本を振り返る
最後に、今日の10本を1行ずつ振り返ります。
①GoogleがGemini 3.8 Flashと3.8 Flash Cyberを公開しました。6週間で3本目のFlashで、導入価格は3.7と同額の入力0.75ドル、出力3.75ドル。ただし脚注の期限は12月31日のままです。Cyber版は一般提供されず、Fairwind Programを通った防御側だけが使えます。
②OpenAIの首席科学者が、次期モデルAstraの内部構造をめぐる報道に反論しました。計算グラフの深さはGPT-4の2倍以内だとし、思考の連鎖の監視は研究プログラムの中核目標だと述べています。ただし報じられた技術を使っていないとは言っていません。
③Yahoo!ショッピングがAIおまかせコーディネートを4ストアで先行提供しました。コーデの提案と着用イメージの生成、過去に買った服との寸法比較ができます。中身はOpenAIのAPIです。
④Geminiのカスタム指示がWorkspaceの他のアプリにも広がりました。今回名前が挙がったのはDrive、Chat、Gmail、スプレッドシート、スライドです。ただしヘルプには米国内かつ英語のみと書かれており、日本語環境は対象外です。
⑤Anthropicがコマースエージェントの設計図をApache-2.0で公開しました。買い物側と店舗側の参照実装が入りますが、決済処理は含みません。
⑥NECがAnthropicのProject Glasswingに参画し、未公開モデルのClaude Mythos Previewを自社の脆弱性管理に使います。現時点では社内業務に限られます。
⑦米CISAがLiteLLMのMCP認証バイパスを、実際に悪用されている脆弱性としてカタログに追加しました。LiteLLMがこのカタログに載るのは4か月で3件目です。
⑧VS Code 1.136が、プルリクエストを直し続けるAgent Mergeをプレビューで投入しました。既定はオフですが、ドキュメントによれば設定次第でマージまで任せられます。
⑨カナダの銃乱射事件をめぐり、教員や生徒らがOpenAIを相手取って30件を新たに提訴しました。すでにある遺族の7件と合わせて37件以上です。原告側は通報の提案が却下されたと主張し、OpenAI側は事実でないと反論しています。
⑩Google Vidsがドキュメント、PDF、Wordを要約動画に変換できるようになりました。個人向けのGoogle AI Plusからが対象です。
今日いちばん実務に効くのは、①の価格の読み方だと思います。3世代続けて同じ導入価格が並んだことで通常価格のように見えますが、脚注の期限は動いていません。年内までに使い方を固める前提で予算を組んでおくと、来年1月に慌てずに済みます。あわせて、原文が自ら「works harder」と書いている点も見ておきたいところです。ただし同じ日の個別記事でGoogle自身のグラフを実測したところ、3.8 Flashが3.7 Flashより安くて強い点も存在しました。実費がどう動くかは使い方次第なので、乗り換える前に自分のワークロードで小さく測るのが確実です。
日本の読者にとっていちばん近いのは③です。Yahoo!ショッピングでファッションを買う人なら、9月2日から4ストアの対象商品で触れます。ただし生成される画像は色味や素材感が実物と違う場合があると明記されているので、雰囲気の確認までに留めておくのが安全です。
セキュリティ担当の方は⑦を最優先で見てください。LiteLLMを社内に立てているなら、版が1.84.0以上かどうかの確認と、MCPのエンドポイントが外部から見えていないかの点検です。同じ製品が4か月で3回、実際に悪用されているという判定でカタログに載っている点は、軽く扱わないほうがよさそうです。
明日以降の観測点は3つあります。1つ目は、Fairwind Programの参加組織に日本企業が含まれるかどうか。今日の時点では原典から読み取れませんでした。2つ目は、Astraの公開とシステムカードです。今日も未公開のままで、内部構造の議論は材料が出るまで決着しません。3つ目は、Geminiの導入価格の扱いです。12月31日の期限が延びるのか、そのまま倍額に戻るのかで、来年の設計が変わります。
よくある質問(FAQ)

Q1. Gemini 3.8 Flashは値下げされたのですか。
いいえ、値下げではありません。導入価格が3.7 Flashと同額に据え置かれただけです。100万トークンあたり入力0.75ドル、出力3.75ドルで、これは3.6 Flash、3.7 Flashと同じ単価です。ただし原典の脚注には、この導入価格が2026年12月31日で終わり、2027年1月1日から入力1.50ドル、出力7.50ドルになると書かれています。加えて、3.8 Flashは処理により多くのトークンを使う場合があるとGoogle自身が説明しているため、単価が同じでも支払額が増える可能性があります。
Q2. Geminiのカスタム指示は、日本でも使えるようになりますか。
現時点では使えません。Googleのブログ本文には国や地域の記述がなく、9月2日から最大15日で段階展開すると書かれているだけですが、その本文がリンクしているヘルプページには「Important: This feature is only available in the US and in English.」と明記されています。米国内かつ英語のみで、日本語環境は対象外です。またブログには管理者向けの設定がないとありますが、同じヘルプに、職場や学校のアカウントではGemini Betaへのアクセスを管理者が握っていると書かれています。会社側が止められないわけではありません。
Q3. LiteLLMを使っています。何をすればいいですか。
まず版数を確認してください。GitHubのセキュリティ勧告には、この問題が1.84.0で修正されたとあり、1.84.0以降への更新が推奨されています。すぐに更新できない場合の回避策として、MCPのルートを無効にするか、リバースプロキシやAPIゲートウェイの側でMCP関連のエンドポイントへのアクセスを遮断する方法が案内されています。なおCISAが示した9月16日という期限は米連邦政府の民間行政機関に課されたもので、日本の利用者に適用される期限ではありません。ただし実際の悪用が確認されている以上、期限の有無にかかわらず早めの対処が要ります。
筆者より
今日は、同じ会社が同じ日に正反対の配り方をしている、という場面が何度も出てきました。強いものは絞る、作り方は配る。その線引きが会社ごとにも項目ごとにも違っていて、並べてみるまで気づきませんでした。
数字の読み方でいちばん気をつけたのは①の価格です。3世代続けて同じ数字が並ぶと、それが定価に見えてきます。過去の自分の記事を引っぱり出して、脚注が3.7のときから1日も動いていないことを確認しました。据え置きと値下げは違いますし、期限つきの据え置きはさらに別の話です。
⑨は扱うかどうか迷いました。事件そのものを消費する書き方にはしたくなかったので、争点と両者の言い分だけに絞っています。訴状にもOpenAI幹部の投稿にも直接到達できていないので、その旨は本文にも書きました。
参考資料
- Google公式ブログ「Introducing Gemini 3.8 Flash and 3.8 Flash Cyber」(日本時間2026年9月3日0時)
- Google公式ブログ「Google’s Fairwind Program: Cyber defense tools for trusted partners」(日本時間2026年9月3日0時40分)
- Google Gemini APIドキュメント(最新モデルの一覧、Antigravityの既定モデル)
- Google DeepMind「Gemini 3.8 Flash Cyber」ページ(CWE-Benchの比較相手が実名で書かれていることの確認用)
- Google DeepMind モデルカード索引およびGemini 3.8 Flashのモデルカード(8ページのPDF。存在と分量の確認用)
- Jakub Pachocki氏のX投稿(日本時間2026年9月2日14時37分)
- Ryan Greenblatt氏のX投稿(日本時間2026年9月2日12時51分および15時48分)
- Buck Shlegeris氏のX投稿(日本時間2026年9月2日12時26分)
- OpenAI「Path to Astra: critical capabilities and frontier safeguards」(Astraの未公開状態と、Hugging Face事件への関与否定の確認用)
- The Verge および Techmeme(The Informationの報道内容と各氏の反応の確認用)
- LINEヤフー ニュースリリース「Yahoo!ショッピング、生成AIを活用した「AIおまかせコーディネート」を一部ストアで先行提供開始」(2026年9月2日10時)
- Google Workspace Updates「Custom instructions for Gemini in Workspace now available in more apps」(日本時間2026年9月3日1時22分)およびリンク先ヘルプ「Customize Gemini in Workspace’s responses with your instructions」
- Google Workspace Updates「Turn Google Docs, PDFs, and Word files into video summaries in Google Vids」(日本時間2026年9月3日2時23分)
- Anthropic公式ブログ「Building Commerce Agents with Claude」および「A guide to the anatomy of effective commerce agents」(米国時間2026年9月2日)
- GitHub API(anthropics/commerce-agents のライセンスと作成日時)
- NEC プレスリリース(2026年9月2日)
- ITmedia AI+およびITmediaビジネスオンラインのNEC関連記事
- CISA「CISA Adds Seven Known Exploited Vulnerabilities to Catalog」(日本時間2026年9月3日1時54分)
- CISA Known Exploited Vulnerabilities Catalog のJSONデータ(LiteLLMの3件を実測)
- GitHub Security Advisory GHSA-7488-6r32-c95q「MCP Authentication Bypass via OAuth2 Passthrough Fallback」およびNVDのCVE-2026-59822
- Visual Studio Code リリースノート v1.136、公式ドキュメント「Use the Agents window (Preview)」、GitHub Releases API
- CBC News のタンブラーリッジ関連記事(日本時間2026年9月2日22時13分)
- Anthropic ステータスページのインシデントJSON
- Successful Software「ChatGPT ad targeting is garbage」(日本時間2026年9月3日2時2分)
- Google Cloud Blog「Getting started with the Mantis harness to find and fix bugs」
- GitHub Changelog(Copilotのコンテンツ除外と既定モデル、いずれも日本時間2026年9月3日)
- Claude Code CHANGELOG およびnpmレジストリのバージョン公開時刻
- 47NEWS掲載の共同通信配信記事(日本時間2026年9月3日7時47分)
- ITmediaビジネスオンライン、@IT、日経クロステックの国内事例記事(いずれも2026年9月3日)
- 本サイト過去記事(2026年8月17日・18日、Gemini 3.7 Flashの価格と脚注の確認用)
- 本サイト同日公開の個別記事「Gemini 3.8 Flashの発表に競合の名前は1つもない。画像の中を除いて」












お気軽にコメントどうぞ