AI支援コーディングの新たな世代が登場した。OpenAIはGPT-5.2-Codexをリリースした。
このエージェント型コーディングモデルは、長時間に及ぶソフトウェアエンジニアリング作業に対応し、脆弱性調査や防御的サイバーセキュリティのワークフローを加速するよう設計されている。
この機能について、OpenAIは「大規模な環境でサイバーセキュリティの強化に役立つ一方、慎重な導入が必要な新たなデュアルユースのリスクももたらす可能性がある」と述べた発表で。
エージェント型コーディング性能のベンチマーク向上
GPT-5.2-Codexは、実環境のソフトウェアエンジニアリングワークフローを反映したベンチマーク全般で、測定可能な性能向上を遂げ、従来モデルを基盤にさらに進化している。
大規模で未知のコードベース内に正しいパッチを生成するモデルの能力を評価するSWE-Bench Proでは、GPT-5.2-Codexの正解率は56.4%に達し、GPT-5.2の55.6%、GPT-5.1の50.8%を上回った。
実稼働のターミナル環境でエージェントとしての挙動を測定するTerminal-Bench 2.0では、モデルは64.0%を記録し、従来バージョンを上回った。
こうした向上は、長いコンテキストの理解力強化や、長時間のセッションを通じてタスクの状態を維持するネイティブなコンテキスト圧縮など、アーキテクチャの改善によるものだ。
より信頼性の高いツール呼び出しにより、複雑なリファクタリングやアップグレード、移行における性能が向上し、複数ステップのワークフローを中断なく実行できる。
OpenAIは、ネイティブなWindows環境での性能も向上したと報告しており、クロスプラットフォーム開発のワークフローにおける従来の制約に対処している。
さらに、視覚機能の強化により、開発セッション中に共有されたスクリーンショットや技術図、グラフ、ユーザーインターフェースのモックアップを、GPT-5.2-Codexはより正確に解釈できるようになった。
これらの機能強化により、GPT-5.2-Codexは、長期的なエンジニアリングやセキュリティ重視のコーディング作業における、より頼れるパートナーとなった。
AIを活用した脆弱性検出
最も注目すべき進展はサイバーセキュリティ分野にあり、GPT-5.2-Codexは、複数ステップのセキュリティ作業を伴うプロフェッショナル向けCapture-the-Flag課題で大きな向上を示した。
こうした能力は、ファジングやテスト環境の構築、攻撃対象領域の分析にも及ぶ。
OpenAIが紹介した実環境の事例では、GPT-5.1-Codex-Maxを使ったセキュリティ研究者が、React Server Componentsを調査する中で、これまで知られていなかった複数の脆弱性を発見した。
研究者はCVE-2025-55182(CVSSスコア10.0の重大なリモートコード実行の脆弱性)を分析する中で、反復的なプロンプト入力とファジング技術を用い、さらなる問題を明らかにした。
このプロセスにより、研究者はCVE-2025-55183、CVE-2025-55184、およびCVE-2025-67779を発見し、責任ある形で開示するに至った。
AI主導の開発ワークフローを安全にする
AIツールの能力が高まり、開発やセキュリティのワークフローに深く組み込まれるにつれ、組織にはその利点とリスクの両方を管理する明確な統制が必要になる。
- AI支援の脆弱性調査に関連する開示を追跡する。
- AI支援テストを安全な開発ライフサイクルに組み込む一方、発見事項とコード変更については人間による検証を必須とする。
- 高度なAIツール、特にセキュリティテストが可能なツールを導入する際は、最小権限アクセスやセグメンテーション、アクセス制御を適用する。
- AIの利用について、許容される利用ポリシーやアクセス制御、AI主導の活動に関する監査ログなど、明確なガバナンスを確立する。
- AI支援ワークフローでは、安全なプロンプト処理、情報のマスキング、サンドボックス化を徹底し、機密性の高いコードとデータを保護する。
継続的な監視とガバナンスを組み合わせることで、AIがセキュリティおよび開発運用の中核となる中、こうした統制は長期的なサイバーレジリエンスを支える。
ソフトウェアサプライチェーンにおけるAIの役割拡大
GPT-5.2-Codexは、AIシステムがソフトウェアサプライチェーン全体でますます積極的な役割を担い、防御的なセキュリティ作業を支援する一方、悪用された場合には攻撃活動につながる可能性もある中で登場した。
OpenAIによると、このモデルはサイバーセキュリティ能力の「High」閾値にはまだ達していないが、今回のリリースには追加の安全策と招待制のアクセスプログラムが伴っており、先進的な能力を審査済みのセキュリティ専門家に限定するよう設計されている。
AIが開発ワークフローにより深く組み込まれるにつれ、改めて焦点が当てられているのはソフトウェアサプライチェーンそのものの保護だ。





