Anthropic、Claudeでオープンソースの脆弱性を大規模調査。6,157件を開示
Anthropicは、Claude系モデルを使ってオープンソースソフトウェアの脆弱性を探索し、保守担当者へ通知する取り組みの進捗を公開しています。2026年10月2日時点の公式ダッシュボードでは、591のオープンソースプロジェクトに対して6,157件の脆弱性を開示し、そのうち516件で上流側の修正を確認したとしています。
Claudeで脆弱性候補を探し、人間が検証
AnthropicはClaude Mythos Previewを含むClaudeモデルで脆弱性候補を探し、外部のセキュリティ研究企業がトリアージと検証を実施しています。確認された問題は、協調的脆弱性開示の手順に沿って各プロジェクトの保守担当者へ非公開で報告されます。
同社の集計では、候補として検出された2万9,439件のうち、6,123件がトリアージ候補となり、外部研究企業が5,674件をレビュー。確認対象のうち92.7%が有効だったとしています。
584件にCVEまたはGitHub Security Advisory
10月2日時点で、公開台帳に含まれる問題のうち584件にCVEまたはGitHub Security Advisoryが割り当てられています。Anthropicは、詳細をすぐ全面公開するのではなく、保守担当者が修正するための期間を設けたうえで情報を公開しています。
ユーザーへの影響
一般ユーザーにとって重要なのは、「AIが脆弱性を見つけた」という事実だけではありません。広く利用されているオープンソース部品の問題が、実際の製品やサービスへ波及する可能性があるため、OSやアプリ、開発ライブラリを最新状態に保つ重要性がさらに高まります。
一方、ダッシュボードの「修正済み」は上流プロジェクトでパッチが出たことを意味し、利用者の端末や各製品へすでに反映済みとは限りません。
KX3視点:AIはコード生成だけでなく「壊れ方を探す」側へ
ローカルLLMやコーディングAIでは、コードを書く能力が注目されがちです。しかし今回の取り組みは、AIが大量のコードを調べ、脆弱性候補を抽出する用途でも実用段階へ進んでいることを示しています。
同時に、Anthropic自身が人間のトリアージを「律速段階」と説明している点も重要です。AIが候補を大量に出せても、実際に危険か、どう報告するか、公開してよいかを判断する工程では、まだ人間の専門家が大きな役割を担っています。
出典
基準日:2026年10月2日
一次情報:Anthropic Frontier Red Team「Coordinated Vulnerability Disclosure Dashboard」
画像:Unsplash / Taylor Vick
コメントを残す