政策判断と監査の均衡を表す青い抽象ビジュアル
NAW / GOVERNANCE 07

IMAGE: AI生成ビジュアル

GOVERNANCE / Anthropic

Anthropic、OSS向け無償脆弱性スキャン「OSS Scanner」を公開 — 最強モデルで定期監査、出力は未検証のまま高速提供

Anthropicは2026年10月8日、オープンソース向けのオプトイン型脆弱性スキャナー「OSS Scanner」を発表した。Claude Mythosを含む最強モデルで定期スキャンし、再現手順・解説・候補パッチ付きのレポートを無償提供する。人手の検証を挟まない fast-track で、申込はGitHubリポジトリへのPRで行う。

Anthropicは2026年10月8日、オープンソース・エコシステム向けのオプトイン型脆弱性スキャナー「OSS Scanner」を発表した。Project GlasswingでClaudeを使って脆弱性を発見してきた経験をもとに、参加プロジェクトに対して最強モデルによる徹底的かつ定期的なセキュリティスキャンを無償で提供する。以下は公式発表の内容整理である。

OSS Scanner — 人手検証を挟まない fast-track の監査

  • 位置づけ: GoogleのOSS-Fuzz(ファザーによるOSSスキャン)に着想を得た、言語モデルによるOSS脆弱性スキャナー。企業の防御向け製品Claude Securityとは別に、OSSプロジェクトへ無償のセキュリティ監査を提供する。
  • 出力の性質: オプトイン型スキャナーの出力はすべてモデル生成で、人手のレビューやトリアージを挟まない。スキャンを高速・高頻度にできる一方、レポートが不正確・無効な場合があると明示している。レポート生成にはClaude Mythosを含む最強モデルを使い、防御側に最大の優位を与える設計としている。
  • レポートの中身: 自己完結した再現手順、脆弱性の解説(可能な場合はバグ混入時期の二分特定を含む)、修正用の候補パッチ(入手可能な場合)を含む。初期検証では複数の脆弱性を連鎖させた未認証リモートコード実行の成立もあったとしている。
  • 背景の数値: 過去6か月で世界の重要ソフトウェアをスキャンし、2.9万超の脆弱性候補を発見、人手でレビュー・トリアージできたのは約6000件で、人手の検証能力がボトルネックとしている。検証前のレポート一括提供を求めるメンテナーには、これまでに約5000件を直接送付したとしている。
  • 従来経路の継続: 人手で検証したレポートは既存の coordinated vulnerability disclosure(CVD)プロセスで開示を続ける。リソース不足でトリアージできないプロジェクト向けと位置づけている。

精度の開示とメンテナーの声、申込方法

  • 精度の検証: 初期版の検証として、CVD審査を行う専門ペネトレーションテスターに、48プロジェクトの critical・high 脆弱性97件を確認させたところ、85件(88%)がCVD基準を満たした。残り12件のうち11件は実在だが既知の問題との重複で、完全な誤検知は1件だったとしている。深刻度評価の水増しや脅威モデルの誤解はあり得るとも述べている。
  • メンテナーの声: PostgreSQL(ほぼそのまま使える修正付きとの評価)、OpenSSL Corporation(18か月前のAI報告はひどかったが、今回の出力は人と同等かそれ以上との評価)、wolfSSL(74件中72件が有効、5件がCVE化)、HotCRPの担当者の肯定的な反応を紹介している。
  • 申込方法: 対象プロジェクトのコアメンテナーが、GitHubリポジトリに標準テンプレートに従ったPRを出して登録する。対象基準はOSS-Fuzzと同様で「インフラとユーザーの安全に重大な影響(critical impact)」を持つプロジェクトを目安に個別判断するとしている。
  • 関連制度: OSS Scannerが合わない場合も含め、セキュリティ専門家向けのCyber Verification Programで高度なサイバー能力と緩和された遮断分類器を提供し、脆弱性修正支援向けにClaude Max 20x相当の無償枠「Claude for OSS」を用意している。本サイトではCyber Verification Programの拡大(10月6日発表)を別記事で扱っている。

出典