AIツール注目

Anthropicが無料のOSS Scanner、AIでオープンソースの脆弱性を検出

Anthropicがオープンソース向けの無料脆弱性スキャン「OSS Scanner」を始めた。AIが脆弱性を見つける精度は1年で大きく上がり、人手による検証が追いつかなくなっている。

佐藤健太佐藤健太
人気度:70
Anthropicが無料のOSS Scanner、AIでオープンソースの脆弱性を検出

Anthropicがオープンソース向けの無料脆弱性スキャン「OSS Scanner」を始めた。AIが脆弱性を見つける精度は1年で大きく上がり、人手による検証が追いつかなくなっている。

AnthropicのOSS Scannerが無料で提供するもの

Anthropicは10月8日、オープンソースソフトウェア向けの脆弱性スキャンサービス「OSS Scanner」を公開した。参加を希望するプロジェクトが登録すると、同社の最も能力の高いモデルが定期的にセキュリティ検査を実施する。利用は無料だ。

仕組みは任意参加型(opt-in)。ソフトウェアを自動でスキャンする。出力は完全にモデルが生成したもので、人間によるレビューやトリアージは挟まない。そのぶん速く、頻繁に検査できるが、報告が誤っていたり無効だったりする可能性もある。Anthropicはこの点をあらかじめ明示している。

AIはなぜ今オープンソースの脆弱性を見つけられるのか

このサービスが今出てきた背景には、AIの脆弱性発見能力の急伸がある。Anthropicが引用する学術ベンチマーク「CyberGym」では、大規模言語モデルが昨年初めには脆弱性の2割未満しか見つけられなかった。それが今年は8割5分超に達した。

数年前まで、オープンソースのメンテナーがAIから受け取るのは、質の低い報告がほとんどだった。いまは事情が違う。Linuxカーネルのメーリングリストなどでは、質の高いバグ報告が届くようになったとAnthropicは説明する。報告の質が変わったことが、サービス化の前提になっている。

AnthropicのProject Glasswingが残した数字

土台にあるのは「Project Glasswing」の経験だ。Anthropicはこの半年、世界で最も重要なソフトウェアプロジェクトの一部を最新モデルでスキャンしてきた。その結果、2万9000件を超える候補脆弱性を発見した。しかし人手でレビューし、仕分けできたのは約6000件にとどまる。ここで人間の検証能力がボトルネックになった。

状況はもう一段進んでいる。報告を受け取ったメンテナーが、未検証の報告も含めて全部送ってほしいと求めるケースが増えた。Anthropicはこれまで、要望に応じて検証前の報告も含め、5000件近くをメンテナーへ直接送っている。狙いは防御側に少しでも早く情報を渡すことだ。

理由は単純である。いまや脆弱性を突く攻撃コードは数分で開発できる。同じ弱点を狙って攻撃側も動いている以上、早く見つけて直せるプロジェクトほど守りが固くなる。

AnthropicのOSS Scannerが渡す報告の中身

報告には自己完結した再現手順が含まれる。脆弱性の説明も付き、可能な場合はいつ混入したかを二分探索で特定する。修正案のパッチが用意されていることもある。

事前検証では数十のオープンソースプロジェクトでパイプラインを試した。数百件のバグ報告が生まれ、その中には認証なしのリモートコード実行につながる脆弱性を連鎖させられたケースも複数あった。

Anthropicは、人間が検証した報告については従来の協調的脆弱性開示(CVD)の手順で今後も開示するという。自力で報告を仕分けする余力のないプロジェクト向けの経路だ。OSS Scannerは、報告を早く受け取りたいプロジェクト向けの任意の速達ルートという位置づけになる。

オープンソースのメンテナーにとっては、無料でセキュリティ検査を受けられる点が大きい。ただし報告は検証前のものも含まれるため、採用の可否は自分で判断する必要がある。登録はAnthropicのOSS Scannerのページから行える。

このニュースを共有

紹介した製品

出典

関連AIニュース

Google CloudがGemini agent発表、Claudeも選べる汎用エージェント
AIツール

Google CloudがGemini agent発表、Claudeも選べる汎用エージェント

Google Cloudが企業向けの汎用エージェント「Gemini agent」を発表した。質問に答えるだけでなく、仕事を最後まで片づける。モデルは自動で選ばれ、AnthropicのClaudeも使える。

人気度:82
Anthropicが利用ポリシーを改定、モデル虐待の禁止を初めて明記
ビジネス・業界

Anthropicが利用ポリシーを改定、モデル虐待の禁止を初めて明記

Anthropicが利用ポリシーを約1年ぶりに改定し、AIモデルへの「持続的で不必要な虐待」を初めて禁止条項に盛り込んだ。選挙の扱いも整理され、合法的な市民用途は解禁される。

人気度:78
Anthropicがサイバー検証プログラムを拡張、3区分でClaudeを開放
ビジネス・業界

Anthropicがサイバー検証プログラムを拡張、3区分でClaudeを開放

Anthropicはサイバー検証プログラム(CVP)を拡張し、セキュリティ専門家向けに高度なサイバー能力と緩和されたブロック分類器を提供する3つの区分を設けた。上位モデルはどの区分でも使える。

人気度:1,200
AnthropicのClaude Frontier Academy、1億ドルで1万人の実装エンジニアを育てる狙い
ビジネス・業界

AnthropicのClaude Frontier Academy、1億ドルで1万人の実装エンジニアを育てる狙い

AIモデルそのものよりも、それを現場で使いこなせる人材のほうが足りない。Anthropicは1億ドルを投じて、2027年末までに1万人のエンジニアを自社基準で育てる。狙いは人材育成だが、囲い込みの色も濃い。

人気度:1,050