MENU

Anthropicがオープンソース向けAI脆弱性スキャナーを無料公開

AIモデルの開発を行うAnthropic(アンソロピック)社が、オープンソースプロジェクト向けに無料のAI脆弱性スキャナー「OSS Scanner」を公開しました。

このツールは、AIを用いてコード内のセキュリティ上の欠陥(脆弱性)を自動的に検出し、バグレポートを作成するサービスです。Anthropic社の発表によると、この取り組みは、世界中の人々が依存しているシステムを安全にするための長期的なコミットメントである「Anthropic Cyber Mission」の一環として導入されました。

目次

AIによる脆弱性検知の現状と背景

今回のツール公開の背景には、AIモデルの能力が急速に向上し、脆弱性の発見に非常に有用なレベルに達していることがあります。

ある学術的なベンチマークであるCyberGym(サイバージム)では、大規模言語モデル(LLM)が既知の欠陥を検出できる割合が、昨年の初めには20%未満でしたが、今年は85%以上に向上したと報じられています。AIは脆弱性を見つける能力が飛躍的に高まった一方で、見つかった欠陥が本当に正しいのかを人間が検証し、優先順位をつけて修正するプロセスがボトルネックになっているという課題がありました。

実際、Anthropic社は過去6か月間に最新モデルを用いて世界的に重要なソフトウェアプロジェクトをスキャンし、2万9,000件以上の潜在的な脆弱性を発見しましたが、専門家が手動で確認できたのはそのうち約6,000件にとどまったといいます。このような状況から、人間による検証を待つよりも、未検証のままでも早急にレポートを共有する方がリスクを低減できるという判断に至ったとみられます。

OSS Scannerの特徴と仕組み

OSS Scannerは、Anthropic社の最強モデルであるClaude Mythos(クロード・ミトス)などを用いて、定期的にオープンソースのコードベースをスキャンします。

このサービスの最大の特徴は、レポートが完全にAIによって生成され、人間によるレビューやトライアージ(優先順位付け)が行われない点にあります。人間による検証を省くことで、より迅速かつ頻繁なスキャンが可能になります。その代わりに、レポートの内容が不正確であったり、無効であったりする可能性があるというトレードオフを受け入れる形式となっています。

提供されるレポートには、以下の内容が含まれます。

  • 脆弱性の説明(可能な場合はバグが導入されたタイミングも含む)
  • バグを再現するためのツール(リプロデューサー)
  • 利用可能な場合は修正案となるパッチ

利用希望のある適格なプロジェクトのメインテナー(管理責任者)は、Anthropic社が用意したGitHubリポジトリにプルリクエストを送ることで参加できる仕組みです。適格性の基準は、Google社のOSS-Fuzz(オープンソース・ファズ)と同様に、インフラやユーザーのセキュリティに重大な影響を与えるプロジェクトであるかどうかが重視されるとしています。

広範なセキュリティ戦略「Anthropic Cyber Mission」

OSS Scannerは単独のツールではなく、より広い枠組みである「Anthropic Cyber Mission」の一部です。このミッションでは、ソフトウェアだけでなく、電力網や水道システム、輸送ネットワークといった重要インフラを支える「OT(運用技術)」の保護にも注力しています。

具体的には、重要インフラ防衛プログラム(CIDP)を導入し、最先端のモデルやオンサイトエンジニア、脅威研究などのリソースを、OTを保護する防衛者に提供しています。このプログラムには、Accenture(アクセンチュア)やCrowdStrike(クラウドストライク)、Palo Alto Networks(パロアルトネットワークス)など、多くのセキュリティ企業やコンサルティング会社が創設パートナーとして名を連ねています。

今後の展望と課題

AIによる脆弱性検知の精度は向上していますが、依然として課題も残っています。一部のメインテナーからは、深刻度の評価が誇張されていたり、プロジェクト固有のセキュリティ前提をAIが誤解していたりすることがあると指摘されています。

そのため、Anthropic社は、自力でレポートの検証を行う余裕がないプロジェクトに対しては、従来通り人間が検証したレポートを協調開示プロセスを通じて送付し続けるとしています。

また、同社は企業向けに、より広範なコードスキャンおよびパッチ適用が可能な有料製品「Claude Security」も提供しています。無料のOSS Scannerを通じて多くのコードを処理し、検出のヒューリスティクス(経験則)を高めることで、結果的に商業向けサービスの競争力向上につなげる戦略であると分析する見方もあります。

AIが攻撃者に利用されれば、わずか数分でエクスプロイト(脆弱性を悪用するコード)が開発されるリスクがある現代において、防衛側に強力なツールをいち早く提供することが、サイバーセキュリティ全体の底上げにつながることが期待されています。

出典 Introducing the Anthropic Cyber Mission \ Anthropic Anthropic launches free AI security scans for open-source projects Anthropic Now Offers A Free Vulnerability-Finding Service For Open-Source Software Anthropic Launches Free AI Vulnerability Scanner for Open-Source Projects Anthropic OSS Scanner: Free AI Vulnerability Scans Anthropic launches free OSS vulnerability scanner | SaaS News Anthropic offers free AI security scans to open-source maintainers – Help Net Security Claude Helps Secure Open Source as Anthropic Offers Free Vulnerability Scanning Anthropic launches free AI-powered security scanner for open-source software projects

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!
目次