AnthropicのClaude Codeに関する情報流出が注目を集め、サイバーセキュリティと開発者のコミュニティに衝撃を与えている。AIコーディングエージェントの内部コンポーネントが露出し、組織にとって潜在的なリスクが生じている。
「今回の流出の意義は、コードからAIエージェントのアーキテクチャーが明らかになった点にある。流出したのは、約1,900個のソースファイルにまたがる約51万2,000行のTypeScriptコードだ」と、Suzu LabsでSecure AI Solutions & Cybersecurity担当シニアディレクターを務めるJacob Krell氏は、eSecurityPlanetへのメールで述べた。
「ここでのより深刻なリスクは、何が露出したかではなく、何が可能になるかだ。AIコーディングエージェントの内部が公開されれば、攻撃者はエージェントがコンテキストをどう解釈し、指示に従い、意思決定を行うかを研究できる」と、AverlonのCTOであるVishal Agarwal氏は、eSecurityPlanetへのメールで述べた。
Suzu LabsのFounder & CEOであるMichael Bell氏は、さらに次のように述べた。「政府および防衛分野にとって最も重要な発見は、デフォルトのテレメトリーが、ユーザーが何かを入力する前の起動時に、デバイスID、セッションデータ、メールアドレス、組織UUID、プロセスツリー情報を収集していることだ」
Claude Codeのソースコード流出の内幕
このインシデントは、AnthropicがターミナルベースのAIコーディングエージェントであるClaude Codeをnpmでリリースする際に、パッケージング設定を誤ったことに端を発する。
ビルドプロセス中に、大容量のJavaScriptソースマップファイルが意図せず含まれ、基盤となるTypeScriptコード50万行超が露出した。
このファイルには、オーケストレーションロジック、権限処理、内部APIなど、機密性の高い実装の詳細が含まれていた。
ソースマップは、クラウドストレージ上でホストされた元のコードの完全なアーカイブを参照していたため、パッケージにアクセスできた人は誰でも、コードベース全体を取得できた。
根本原因:パッケージングとビルドの監督不備
問題の核心は、パッケージング時にソースマップファイルを適切に除外できなかったことにある。
Anthropicが使用していたランタイム環境はソースマップファイルを自動生成しており、明示的な除外ルールがなかったため、そのファイルが公開リリースに組み込まれた。
一見小さな見落としが甚大な結果を招き、通常のソフトウェアアップデートが大規模なソースコード露出インシデントへと化した。
急速な拡散と封じ込めの喪失
流出が公に確認されると、コードは急速に拡散した。数時間以内にGitHubなどのプラットフォーム上でミラーリングされ、数千件のフォークとダウンロードが発生した。
この急速な再配布によって封じ込めは事実上不可能となり、セキュリティ研究者と脅威アクターの双方が同時に同じ内部情報へアクセスできる状況が生まれた。
組織が直面するセキュリティリスク
今回の露出は、AI支援開発ツールを利用または評価している組織に影響を及ぼす。
知的財産の喪失にとどまらず、今回の流出によって攻撃者は、実行フロー、権限モデル、統合ポイントなど、Claude Codeの動作に関する詳細な可視性を得ることができる。
このレベルの透明性により、弱点の特定、標的型エクスプロイトの開発、信頼されたワークフローを悪用できる悪意ある設定の作成に必要なハードルが下がる。
脅威アクターも、この状況をすぐに利用した。
Zscalerの研究者は、露出したプロジェクトを探している開発者を誘い込むために、「流出したClaude Code」を装った悪意あるGitHubリポジトリを確認した。
これらのリポジトリは、情報窃取型トロイの木馬であるVidarや、ネットワークトラフィックのプロキシに使われるツールGhostSocksなどのマルウェアを配布していた。
攻撃者はソーシャルエンジニアリングと流出をめぐる高い関心を利用し、開発者が侵害されたファイルをダウンロードして実行する可能性を高めた。
より広い観点では、今回のインシデントは、コードの流出がいかに速くサプライチェーンのセキュリティリスクへと発展し得るかを浮き彫りにしている。
サプライチェーンのリスクを低減する方法
組織は、流出したコードやサプライチェーン攻撃に伴うリスクを低減するため、多層的かつプロアクティブなアプローチを取るべきだ。
- 信頼できないコードを避け、検証済みのソースのみを使用するとともに、承認済みの依存関係についてリポジトリの信頼ポリシーを適用する。
- バージョンの固定によって依存関係のセキュリティを強化するほか、完全性チェックを実施し、プライベートなアーティファクトリポジトリを利用する。
- 監視対象となるエンドポイントとネットワークの異常な挙動を監視し、通常とは異なる外向きトラフィック、DNSアクティビティ、または未承認のプロセスがないか確認する。
- 開発環境を定期的にスキャンし、実行前に悪意あるコード、改ざんされたパッケージ、疑わしい設定がないか確認するため、DevSecOpsツールを使用する。
- AIエージェントと信頼できないコードの実行を制限するため、権限を制限したサンドボックス化・隔離済み・一時的な環境を利用する。
- ローカルの管理者権限を削除して開発者のワークステーションを強化するとともに、アプリケーションの許可リストを適用し、集中管理とローテーションによってシークレットを保護する。
- 導入し、ゼロトラスト原則をテストするインシデント対応計画について、サプライチェーン侵害およびサードパーティーリスクのシナリオを想定する。
これらの対策を組み合わせることで、組織は潜在的な侵害の影響範囲を抑えながら、サプライチェーンやAI主導の脅威に対するレジリエンスを高められる。
AIツールがサプライチェーンの標的に
Claude Codeの流出は、ソフトウェアサプライチェーンにおいてAIツールがますます魅力的な標的になっているという、より広範な傾向を反映している。
こうしたシステムが開発者の環境や本番ワークフローに深く統合されるにつれ、小さな設定ミスでさえ重大なセキュリティリスクをもたらす可能性がある。
今回のインシデントが、サプライチェーンへの脅威が顕在化している時期と重なったことは、現代の開発環境で複数のリスク要因が重なり得ることを示している。
開発におけるAI導入が拡大を続ける中、組織は潜在的な露出を抑えるため、パッケージング、配布、依存関係管理に関する強固なセキュリティ対策を優先すべきだ。
こうしたリスクへの対処方法をより深く理解するには、ソフトウェアサプライチェーンセキュリティに関する幅広い課題とベストプラクティスを検討することが重要だ。





