MetaとMicrosoft、社内でのClaude AI利用を縮小

MetaとMicrosoftは、自社開発のコーディングアシスタントを推進する一方で、Anthropicの「Claude AI」への従業員の依存度を引き下げています。The Informationが10月5日に報じました。

今回の動きは社内の予算や開発ワークフローに関するものです。MicrosoftがCloudの顧客向け製品からClaudeを完全に撤退させるわけではありません。

両社はAnthropicの技術を利用しながら、独自の代替製品も開発しています。報じられた方針転換には、そうした競合関係の緊張が表れています。

サイバーセキュリティチームにとって、アシスタントの切り替えは重要な問いを投げかけます。権限の扱い、認証情報の漏えい、そして自動化された開発を統制するセキュリティ対策をどう確保するかという点です。

CSNの報道によると、Microsoftは当初、Anthropicの技術に対する社内の年間支出が10億ドルを超えると見込んでいました。しかし、管理職が従業員にClaudeの利用を減らし、GitHub CopilotやOpenAIのモデルを優先するよう促した結果、この見通しは3分の1以上減少したと伝えられています。

Microsoftのクラウド・AI部門では、従業員1人あたりの月間AI支出上限が10万ドルから、ほとんどの場合で約1万ドルに引き下げられたとされています。これは支出の上限額であり、各従業員の実際の支出額ではありません。試行錯誤の自由度が狭まったことに不満を示すエンジニアもいます。

ただし、こうした社内制限が顧客への提供状況の変化を意味するわけではありません。Microsoftのプラットフォームを通じたAnthropicモデルへの企業の支出は、引き続き拡大しています。

MetaのClaude Codeのユーザー数は、今年初めの約6万人から約3万人に減少したと報じられています。人員削減も一因ですが、報道によれば、より大きな要因はMeta独自のコーディングツールの採用を促す取り組みです。

代替ツールには、Metaのモデルが支える「MetaCode」と「Muse Code」があります。MetaCodeの社内ユーザーは3万人超、Muse Codeは従業員ユーザーが6,000人を超えたとされています。さらにMetaは8月、Muse Codeの社外顧客向けテストを開始しました。

ユーザー数が減少した一方で、Metaは28日間という単一期間にClaude Codeへ1億500万ドル超を支出したと伝えられています。ユーザー数だけでは、全体の支出が減ったかどうかは判断できないことがわかります。

自社製アシスタントに切り替えても、エージェントがリポジトリにアクセスし、コマンドを実行し、認証情報を扱うことに伴うセキュリティリスクはなくなりません。

Databreach analysis

Claude Codeではこれまでに脆弱性が公表されています。具体的にはCVE-2025-59536とCVE-2026-21852で、リポジトリ側で制御される設定を悪用すると、不正な実行やAPIキーの窃取が可能でした。

悪意のある設定により、Hooks、Model Context Protocol連携、信頼性検証の弱点が悪用される恐れがありました。Anthropicは、これらの問題が公になる前に修正を実施しています。

Microsoftのエコシステムも同様の脆弱性に直面してきました。修正済みの「RoguePilot」脆弱性では、GitHub Issueに埋め込まれた悪意ある命令により、Codespaces内のCopilotが操作されました。

研究者は、シンボリックリンク、特権を持つGitHubトークンへのアクセス、リモートのJSONスキーマリクエストを介したデータ窃取を組み合わせた攻撃チェーンを実証しました。

こうした移行を管理するセキュリティチームにとって、実務上の優先事項は一貫したガバナンスの維持です。リポジトリの内容を信頼できないものとして扱い、エージェントの権限を制限し、ワークスペースの境界を強制します。そのうえで、承認済みのコーディング環境全体で、権限を最小限に絞った短寿命の認証情報を発行します。

MTTRを21分短縮し、被害が出る前にサイバー脅威を阻止。ANYRUNのSandboxをSOCに導入。

翻訳元: https://gbhackers.com/meta-and-microsoft-reduce-internal-use-of-claude-ai/

本記事は gbhackers.com の記事を翻訳・要約したものです。