Anthropicは2026年10月8日、「Cyber Mission」を立ち上げました。Claude AI、エンジニアリング支援、脅威調査、資金提供を組み合わせ、重要インフラとオープンソースソフトウェアのセキュリティ強化を長期的に進める取り組みです。
背景にあるのは、脆弱性の自動検出が進む一方で、検出結果の検証、修正の優先順位付け、修正の安全な展開といった人手に頼る工程が追いついていないという開きです。
同イニシアチブでは、「Critical Infrastructure Defense Program(CIDP)」と「OSS Scanner」を発表しました。OSS Scannerは、対象となるオープンソースプロジェクト向けの無料の脆弱性スキャンサービスで、参加は任意(オプトイン)です。
この取り組みはProject Glasswingを土台としています。Anthropicは今週初め、高度な防御機能をより広く提供するため、Project Glasswingを拡充した「Cyber Verification Program」に統合しました。
CIDPは、産業システムの防御を担う事業者に対し、最先端のClaudeモデル、現地に常駐するエンジニア、脅威調査の成果を提供します。当初の対象は、電力網、水道事業、工場、交通網を支える制御技術(OT)と、政府系システムです。
創設パートナーは、Accenture、Booz Allen、CrowdStrike、Deloitte、Dragos、日立製作所(Hitachi)、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC、Rockwell Automationです。セキュリティベンダー、コンサルティング会社、システムインテグレーター、機器メーカーが顔をそろえています。
OTでは、脆弱性の修正に特有の難しさがあります。制御装置や産業ネットワークは数十年にわたって稼働し続けることがあり、パッチ適用には慎重に計画した停止が必要になる場合もあります。
独自仕様の機器、安全要件、生産上の依存関係があるため、誤った変更を加えると物理的な運用に支障が出かねません。Anthropicによると、すでに複数のパートナーがClaudeを使って顧客の脆弱性対応を支援しています。
同プログラムは、AIが産業セキュリティの制約を単独で解決できると主張するものではありません。まずは少数の事業者を優先し、実践的な手法を見いだすことを目指しています。
OSS Scannerは、Anthropicの最も高性能なモデルを使い、定期的なセキュリティ評価を提供します。レポートには、単体で実行できる再現コード、脆弱性の説明、そして可能な場合は修正パッチの候補が含まれます。
可能であれば、脆弱なコードがいつ混入したかも特定します。Anthropicの協調的な脆弱性開示のワークフローとは異なり、スキャナーのレポートは人による確認やトリアージを経ずにメンテナーへ届きます。
その分、提供は速くなりますが、悪用可能性、深刻度、重複の有無、パッチの正しさを検証する責任は受け取る側に残ります。Anthropicは、レポートがプロジェクトの脅威モデルを誤解したり、深刻度を過大評価したりする可能性があることを認めています。
同社の調査は、検証がボトルネックになっている現状を示しています。6カ月間で、同社のモデルは2万9,000件を超える脆弱性の候補を特定しましたが、手作業によるレビューとトリアージが行われたのは約6,000件でした。
Anthropicはその後、入手可能な検出結果をすべて求めたメンテナーに、未検証のレポート約5,000件を提供しました。48のプロジェクトにわたる深刻度「高」および「重大」の97件を対象とした初期評価では、85件がAnthropicの協調的開示の基準を満たしました。
ほかの11件は正当な指摘でしたが、既存の問題やスキャナーの検出結果と重複していました。残る1件は無効でした。ただし、この結果は、すべてのプロジェクトや深刻度の区分で同等の性能が得られることを示すものではありません。
拡充されたCyber Verification Programでは、アクセス権限を「Defense」「Red Team」「Specialized」の3段階に分け、認可された活動に応じた検証要件と保護策を設けています。「Specialized Access」は、テストが物理的な安全に影響したり、重要なサービスを中断させたりするおそれのある機微なシステムを対象とします。
Anthropicが掲げる大きな目標は、バグの発見にとどまらず、トリアージ、パッチ適用、安全なソフトウェア設計を加速させることです。インフラ事業者とメンテナーにとって当面の試金石は、AIが生成した検出結果が、検証済みで安全に展開できる修正につながるかどうかです。
1万6,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業を削減しています。チームで試してみる