AI企業のAnthropic(アンソロピック)社が、オープンソースプロジェクト向けに無料のAI脆弱性スキャナー「OSS Scanner」をリリースしました。このツールは、AIを用いてソフトウェアのセキュリティ上の欠陥を自動的に検出し、レポートを作成するものです。
調べてみると、この取り組みは「Anthropic Cyber Mission」という、社会が依存するシステムのセキュリティを確保するための長期的なコミットメントの一環であるとのことです。
OSS Scannerとはどのようなツールか
OSS Scannerは、オープンソースソフトウェア(OSS)の開発者が、攻撃者に悪用される前に脆弱性を見つけて修正できるように設計された、オプトイン(利用希望者が申請して参加する)形式のサービスです。
Anthropic社の発表によると、このレポートはClaude Mythosを含む同社の最強のモデルによって生成されます。これにより、オープンソースプロジェクトに最大の防御的優位性を与えるとしています。
具体的に提供されるレポートの内容は以下の通りです。
- 脆弱性の説明(可能な場合はバグが導入されたタイミングを含む)
- 再現手順を含むセルフコンテインドなリプロデューサー(再現コード)
- 利用可能な場合は修正案となるパッチの候補
大きな特徴は、出力が完全にモデルによって生成され、人間によるレビューや選別(トリアージ)が行われない点にあります。Anthropic社は、この仕組みによってより迅速かつ頻繁なスキャンが可能になると説明しています。
一方で、人間による確認を挟まないため、レポートの内容が不正確であったり、無効であったりする可能性があることも認めています。そのため、このサービスは、検証済みの高リスクな脆弱性レポートをすでに処理でき、さらに多くの検出結果を調査する能力を持つチームを想定して設計されています。
開発の背景と「Anthropic Cyber Mission」
今回のリリースに至った背景には、AIモデルがソフトウェアの脆弱性を見つける能力を劇的に向上させたことがあります。Anthropic社によると、AIシステムがある主要な学術ベンチマークで脆弱性を検出できた割合は、昨年の初めには20%未満でしたが、今年は85%以上に向上したといいます。
また、同社は「Project Glasswing」という脆弱性研究の取り組みから得た教訓に基づいて、今回の新サービスを開始させました。AIが脆弱性を発見するスピードが、人間が手動でレビューするスピードを上回ったことから、人間による検証がボトルネックになっていると判断したためです。
こうした流れの中で始動したのが「Anthropic Cyber Mission」です。これは、ソフトウェアやシステムのセキュリティを確保するために、ツールや研究、リソースを提供して防御側を支援する新しい取り組みです。
このミッションには、電力網や水道システム、輸送ネットワークなどの「運用技術(OT)」と呼ばれる制御システムの保護も含まれています。これらのインフラシステムは、パッチを適用するためにオフラインにすることが困難な場合が多く、既知の脆弱性が数年も放置されることがあるため、特別な保護が必要とされています。
このプログラムの創設パートナーには、Accenture(アクセンチュア)やCrowdStrike(クラウドストライク)、Palo Alto Networks(パロアルトネットワークス)などの企業が名を連ねています。
実際の導入状況と反響
OSS Scannerの利用資格は、インフラやユーザーのセキュリティに重大な影響を与えるプロジェクトなどが対象となります。利用希望のメンテナ(保守管理責任者)は、Anthropic社が用意したGitHubリポジトリにプルリクエストを送信することで申請できます。
サービス開始後、特にセキュリティへの感度が高い暗号資産(仮想通貨)エコシステムのプロジェクトが迅速に反応しました。Ethereum(イーサリアム)のクライアント開発者であるNethermind(ネザーマインド)や、Bitcoin(ビットコイン)ウォレットのZEUSなどが申請を行ったと報じられています。
また、AIによる検出の精度についても検証が行われており、初期バージョンにおいて48プロジェクトから抽出された97件の重要・深刻な脆弱性のうち、85件が公開プロセス(coordinated disclosure)の基準を満たしたことが示されています。残りのうち11件は本物でしたが既知の課題と重複しており、無効だったのは1件のみだったとのことです。
ただし、一部のメンテナからは、重要度の判定が高すぎることや、プロジェクト独自の脅威モデルをAIが誤解しているという指摘があることも、Anthropic社は認めています。
まとめと今後の影響
Anthropic社は、以前から企業向けにコードのスキャンとパッチ適用を行う有料製品「Claude Security」を提供していましたが、今回のOSS Scannerはそれをオープンソース向けに無料化した形となります。
AIの進化により脆弱性の発見が容易になった今、攻撃側に有利な状況にならないよう、防御側に強力なツールを早急に提供することが狙いにあると考えられます。
リソースが不足しているプロジェクトに対しては、従来通り人間が検証したレポートを送信する既存のプロセスも継続されます。AIによる高速なスキャンと、人間による精緻な検証という二段構えで、オープンソース全体のセキュリティ底上げを目指す方針のようです。
出典 The Verge Anthropic Engadget Anthropic OSS Scanner: Free AI Vulnerability Scans Anthropic offers free AI security scans to open-source maintainers – Help Net Security Anthropic launches free AI-powered security scanner for open-source software projects Ethereum, Bitcoin Projects Rush to Join Anthropic's New AI Security Scanner — BigGo Finance Crypto firms turn to Anthropic AI to find security flaws
ピックアップ記事



