10月10日、The Decoderが「Anthropic launches a free AI scanner for open-source projects」と題した記事を公開した。攻撃者はすでにAIを悪用してバグを探し回っている——では防御側は?リソースの乏しいOSSメンテナーにとって、セキュリティ監査は長らく「やりたくてもできない」領域だった。Anthropicは今回、その非対称な構図を崩す一手として、オープンソースプロジェクト向けの無償AIスキャナーを公開した。
無償のOSSスキャナー、Anthropicが公開
Anthropicは、オープンソースソフトウェア(OSS)の脆弱性を自動検出する無償のAIスキャナー「OSS Scanner」を公開した。オープンソースプロジェクトを定期的にスキャンし、脆弱性を自動検出・説明した上でパッチ案を提示する。インフラや利用者の安全に関わるプロジェクトのメンテナーは、GitHubからオプトインできる。詳細はred.anthropic.com/oss-scannerでも確認できる。
現代のソフトウェアはほぼすべてオープンソースのコードに依存しているが、その多くは小規模なボランティアチームによって維持されているのが実態だ。商業製品と違い、専任のセキュリティ担当者を置けるケースは稀であり、脆弱性の発見・修正は個々のメンテナーの善意と時間に依存している。リソースの乏しいメンテナーにとって、体系的なセキュリティ監査は長らく手が回りにくい領域だった。
スキャン対象言語や出力形式については元記事での詳細な言及はないが、レポートはAnthropicのClaudeモデルによって自動生成される。Anthropicは精度について90%超を見込むとしているが、これはAnthropicが自ら示している数値であり、独立した第三者機関による検証結果ではない点に留意が必要だ。また、レポートは人間によるレビューを経ずに自動生成されるため、誤りが含まれる可能性があることも明示されている。あくまで「脆弱性発見の入り口」として活用し、最終的な判断は人間が行う前提で使うことが推奨される。
背景にある「攻守の非対称性」
Anthropicがこのツールを無償提供する理由として掲げているのが、攻撃者と防御者の間のツール格差だ。攻撃者はすでに強力なAIモデルを活用できる一方、防御側には同等のツールが不足しているという構図を問題視している。
実際、AIモデルがバグハンティングに使われ始めてからセキュリティ脆弱性の報告数が急増しているという報告もあり、防御側の対応強化は急務となっている。OSSの脆弱性は商業ソフトウェアにも連鎖的に影響するため、OSS全体のセキュリティ水準を底上げすることは、インターネットインフラ全体の安全性に直結する問題でもある。
なお、AnthropicはすでにセキュリティチームへのClaude提供を拡大しており、一部の安全制限を緩和した形でのアクセスも進めている。OSS Scannerはその流れの中に位置づけられる施策でもある。
重要インフラ向けの長期プログラム「Cyber Mission」も始動
OSSスキャナーと並行して、Anthropicは「Cyber Mission」という長期プログラムも立ち上げた。その中核となるCritical Infrastructure Defense Program(CIDP)は、電力網・水道・交通ネットワークなどの重要インフラ事業者に対し、Claudeモデルへのアクセス、エンジニアリング支援、脅威分析を提供するものだ。
創設パートナーにはCrowdStrike、Palo Alto Networks、Deloitte、Rockwell Automationが名を連ねている。セキュリティ分野の主要ベンダーと産業制御システム大手が揃っており、インフラ防衛への本格的な取り組みとして位置付けられている。CIDPへの参加はパートナー制で、費用・申込条件・対象となる事業規模の詳細は公開されておらず、関心のある事業者はAnthropicに直接問い合わせる形となっている模様だ。
まとめ
| 施策 | 対象 | 費用 |
|---|---|---|
| OSS Scanner | OSSプロジェクトのメンテナー | 無償(GitHubからオプトイン) |
| Critical Infrastructure Defense Program | 電力・水道・交通等の重要インフラ事業者 | 非公開(パートナー制、詳細はAnthropicに要問合せ) |
OSS Scannerは無償かつオプトイン形式で参加できるため、まずはリスクなく試せる間口の広さが特徴だ。人間レビューなしの自動生成という制約はあるものの、専任のセキュリティ担当者を持てないメンテナーにとって、脆弱性発見の第一歩として機能することが期待される。CIDPと合わせ、AnthropicがAIの「防御側への還元」を明確に打ち出した施策として注目に値する。
詳細はAnthropic launches a free AI scanner for open-source projectsを参照していただきたい。




