Anthropic、オープンソースのメンテナー向けにAIセキュリティスキャンを無償提供

Anthropicの「OSS Scanner」は、同社の最も強力なAIモデルを使ってオープンソースソフトウェアのセキュリティ脆弱性を見つける、新しい無償サービスです。参加を申し込んだメンテナーには、定期的なスキャンと、疑わしい欠陥の内容、再現方法、そして可能な場合は修正方法をまとめたレポートが届きます。

このサービスは、Claudeを使ってソフトウェアの脆弱性を発見したProject Glasswingでの経験を土台にしています。

Image

Anthropicによると、同社の脆弱性研究では人間による検証がボトルネックになっています。OSS ScannerはAIが生成した検出結果を、人間によるレビューを経ずにプロジェクトチームへ直接送ります。報告は早くなりますが、検出結果の確認と修正の優先順位付けはメンテナーが担います。

初期の成果と限界

OpenSSL CorporationのAnton Arapov氏は、次のように述べています。「約18か月前、Project Glasswing以前のAIによる初期のレポートはひどいものでした。ところがAnthropicから受け取ったレポートは、モデルの生の出力も含めて、人間から届くものと同等、時にはそれ以上の品質でした。特に実際に動くエクスプロイトが添付されている場合は、すぐに検証できるため、エンジニアにとってほぼ作業完了も同然です」

ペネトレーションテスターは、スキャナーの初期バージョンが48のプロジェクトで検出した、重大度「高」および「クリティカル」の97件を評価しました。Anthropicによると、85件が協調的開示の基準を満たしました。11件は本物の問題でしたが、既知の問題や他の検出結果と重複していました。残る1件は無効でした。

Anthropicは次のように述べています。「スキャナーが完璧であるとは保証できません」。同社は、レポートが重大度を過大に見積もったり、プロジェクトのセキュリティ上の前提を誤解したりする可能性があることも認めています。

メンテナーが期待できること

登録されたプロジェクトには、最初のスキャンとレポート一式がメールで届きます。以降のスキャンでは、新たに混入した脆弱性や、以前の検査で見逃された問題を探します。実施頻度は、需要やプロジェクトの利用の広がりなどの要因によって決まります。

メンテナーは、テスト対象、悪意がある可能性を前提に扱うべき入力、重大度の評価方法、有用なパッチ案の種類について指針を示せます。

同社は、このサービスの対象を、検証済みの重大度「高」「クリティカル」のレポートにすでに対応できており、さらに多くの検出結果を調査する余力があるチームとしています。

参加資格と開示

中核メンテナーは、OSS ScannerのGitHubリポジトリから申請できます。申請は個別に審査されます。対象は、インフラとユーザーのセキュリティにとって重要な、実績あるプロジェクトです。

未検証の検出結果には、90日間の開示期限は義務付けられません。Anthropicが後に既存の協調的開示プログラムを通じてレポートを検証した場合、その検証がメンテナーに通知された時点から90日間の期間が始まることがあります。

プロジェクトは、自動レポートを一時停止することも、参加を取りやめて同社の標準的な開示プロセスによるレポートのみを受け取る状態に戻ることもできます。

翻訳元: https://www.helpnetsecurity.com/2026/10/09/anthropic-oss-scanner-ai-security-scans/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。