Anthropic Launches Free AI Security Scans for Open-Source Projects

AnthropicのOSS Scannerは、条件を満たすオープンソースプロジェクトに無料のAI脆弱性スキャンを提供する。ただし、報告内容の検証と修正はメンテナーの責任となる。

Oct 9, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Anthropicは、オープンソース開発者がハッカーより先に危険なソフトウェアのバグを発見できるよう、最も高性能なAIモデルを無料で提供する。

Anthropicは10月8日、Claude Mythosを含むAIモデルを使って、条件を満たすオープンソースプロジェクトのセキュリティ脆弱性を探す、オプトイン方式のサービス「OSS Scanner」を発表した。報告書は、人によるレビューやトリアージを経ずに生成される。対象プロジェクトには定期的にスキャンが実施され、潜在的な欠陥の説明、再現手順、可能な場合は推奨される修正方法を記載した報告書が提供される。

このサービスは、Project GlasswingにおけるAnthropicの取り組みを基盤としている。同プロジェクトでは、同社のモデルが広く使われているソフトウェアの弱点の特定を支援した。同社によると、6カ月間で2万9000件を超える脆弱性候補を発見したものの、人手でレビューできたのは約6,000件にとどまり、AIが生成した検出結果の検証における大きなボトルネックが浮き彫りになった。

OSS Scannerは参加するメンテナー向けに任意の迅速処理ルートを提供する一方、Anthropicは既存の、人手で検証する協調的な脆弱性開示プロセスも継続する。

有望な成果、ただし注意点も

Anthropicは初期版のテストで、ペネトレーションテスターに48プロジェクトで見つかった重大度が「Critical」または「High」の97件の検出結果を調査してもらった。同社によると、85件(88%)は協調的な脆弱性開示の基準を満たした。残る12件のうち11件は実在する問題だったが、既知の問題や別の検出結果と重複しており、1件は無効だった。

参加したメンテナーからも有用な成果が報告された。PostgreSQLのコントリビューターであるNoah Misch氏は、複数の報告によって欠陥が明らかになり、追加作業をほとんど必要としない修正も含まれていたと述べた。curlプロジェクトのDaniel Stenberg氏は、スキャナーによって対処する価値のある複数の問題が特定されたと語った。

ただし、Anthropicは認めているように、報告が不正確だったり、既存の検出結果と重複したり、プロジェクトの脅威モデルを誤って判断したりする可能性もある。メンテナーは、報告に基づいて行動する前に、なお検出結果を検証しなければならない。

誰が申請できるのか

OSS Scannerは、公開されているすべてのリポジトリを対象とするわけではない。AnthropicはGoogleのOSS-Fuzzプログラムに似た基準を用いて申請を個別に審査し、インフラやユーザーのセキュリティに大きな影響を与える、実績のあるプロジェクトを優先する。

コアメンテナーは、Anthropicの登録用リポジトリに標準テンプレートを使ってプルリクエストを送ることで申請できる。Anthropicによると、このサービスは、検証済みの重大度「High」および「Critical」の報告にすでに対応できるプロジェクトを対象としている。

Anthropicはさらに、Claude Securityという別のエンタープライズ製品も提供している。コードをスキャンし、レビューと承認に向けたパッチを提案する製品だ。

バグハンティングの高速化が重要な理由

AIを活用した脆弱性発見は、開発者が欠陥を修正する競争と、攻撃者がそれを悪用する競争を新たに生み出している。Anthropicによると、脆弱性発見ベンチマーク「CyberGym」における言語モデルの性能は、2025年初頭の20%未満から2026年には85%超へと向上した。

この改善により、企業やインターネットインフラ全体で使われているソフトウェアの弱点を見つけやすくなる可能性がある。しかし、バグをより速く発見したからといって、ソフトウェアが自動的に安全になるわけではない。チームには、報告を検証し、修正の優先順位を決め、安全なアップデートをリリースするための時間、専門知識、リソースが依然として必要だ。

Advertisement

開発者とユーザーにとっての意味

対象プロジェクトのメンテナーにとって、OSS Scannerは、通常なら確保が難しいセキュリティの専門知識に加え、実行可能な報告書や提案パッチを提供してくれる可能性がある。報告に基づいて対応する前に、メンテナーは問題を再現し、プロジェクトの脅威モデルに照らして重大度を評価し、提案されたパッチをテストすべきだ。

企業や一般ユーザーにとって、オープンソースのセキュリティが強化されれば、システムが依存するライブラリやツールの欠陥にさらされるリスクを減らせる可能性がある。その恩恵は、攻撃者が同じ弱点を見つけて悪用する前に、メンテナーが報告内容をテスト済みの修正に変えられるかどうかにかかっている。

詳しく読む:AIがより多くのセキュリティ業務を担う中、 Claudeの実稼働システムテスト事案を受けたAnthropicの安全策は自律型エージェントの評価で隔離と監視が重要である理由を浮き彫りにしている。

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。