Aikido⁠⁠、オープンウェイトのセキュリティ向けAIモデル「Altar-1」を公開

Aikido Securityは2026年9月21日、同社初のオープンウェイトのセキュリティ向けAIモデル「Altar-1」を発表した。モデルの重みを公開しており、組織が管理するインフラで実行できる。GLM-5.3を圧縮したモデルで、サイズを328GBに抑えた。

Altar-1は、同社が展開するGPUサーバーAikido Machineにも採用されている。Aikido Machineは顧客のデータセンターに設置され、攻撃を試みてシステムの弱点を検証するペネトレーションテストを継続的に行う。AIの推論もサーバー内で処理するため、ソースコードや検出結果を外部へ送らず、インターネットから隔離した環境でも運用できる。

AikidoでAIペネトレーションテストの責任者を務めるPhilippe Dourassov氏は、GLM-5.3級のサイバーセキュリティモデルをローカルで動かせることが、多くの企業にとって大きな前進になるとの見方をXで示している。

量子化とエキスパート削減でGLM-5.3を圧縮

大規模モデルを自社環境で動かす際には、モデル本体だけでなく、AIが調査中に蓄積する履歴などもGPUメモリに保持する必要がある。同社は、セキュリティ業務に必要な能力をできるだけ保ちながら、この負担を減らすためにGLM-5.3を圧縮した。Altar-1のサイズは328GBで、元のGLM-5.3の16ビット版は約1.51TB、重みの数値精度を下げる量子化を施した版は約488GB。量子化済みの版と比べても32.8%小さい。

モデルカードによると、GLM-5.3はエキスパートと呼ばれる複数の小さなニューラルネットワークを組み合わせるMoEモデル。各層では、テキストの処理単位であるトークンごとに、256の候補から8つを選んで計算に使う。Altar-1では、量子化済みのGLM-5.3を基に、各層の候補を168へ減らしてさらに小型化した。トークンごとに選ぶ数は8つのまま維持している。

どのエキスパートを残すかは、REAP(Router-weighted Expert Activation Pruning)で各エキスパートがモデルの出力にどれだけ寄与するかを評価して決めたという。評価の入力には、社内のペネトレーションテスト用ベンチマークの実行記録を使い、言語理解を維持するための多言語テキストも加えている。この削減に伴う再学習は行っていない。

社内評価では32件中23件の脆弱性を再発見

Aikidoは、30のリポジトリにある32件の既知の脆弱性を使い、各ケースを3回ずつ評価した。評価には、AIでソースコードの脆弱性を探す同社の「AI Code Analysis」の処理を基にしたテスト環境を使用した。詳しい評価方法は、同社のベンチマーク解説記事で公開されている。

比較対象は、Altar-1の基になったGLM-5.3の量子化版と、量子化前の16ビット版。どちらもエキスパートは削減していない。対象の32件のうち検出できた割合を3回分平均すると、Altar-1は60.4%、GLM-5.3の量子化版は61.5%、16ビット版は65.6%だった。3回のうち一度でも見つけた脆弱性は、Altar-1とGLM-5.3の量子化版がともに23件、16ビット版が25件だった。同社は、量子化版と同じ23件を検出しながらモデルのサイズを32.8%減らせた点を、狙いどおりの成果としている。

なお、同社の8月公開の記事では、この32件を使った他モデルの評価結果も紹介している。3回を通じてDeepSeek V4 Proが28件、Opus 5とGrok 4.6がそれぞれ26件を再発見し、検出件数はAltar-1を上回っている。

Hugging Faceで公開⁠、H200を4基使う構成を案内

モデルはHugging FaceのAikidoSec/altar-1から入手できる。モデルカードでは、NVIDIA H200を4基搭載した環境で推論エンジンvLLMを使う構成を案内している。328GBはモデルの重みを保存した際のサイズで、実行時には入力や生成内容に応じた一時データの分もメモリが必要になる。

ライセンスはGLM-5.3 Licenseを継承し、著作権・許諾表示の保持などを条件に商用利用、改変、再配布を認める。ただし、利用者または関連会社が同ライセンスで定義された「Model as a Service」事業を営み、関連会社を含む総売上高が連続する12カ月間で100億米ドルを超える場合、商用利用前にZ.AIのセキュリティ審査を通過する必要がある。

おすすめ記事

記事・ニュース一覧