サイバーセキュリティ

Anthropicのスキャナーがオープンソースソフトウェアで29,000件の潜在的脆弱性を発見、修正されたのは516件のみ

AnthropicのOSS Scannerは6か月間で29,000件を超える潜在的な脆弱性を発見したが、外部レビュー チームが検証した報告は約6,000件にとどまり、元のプロジェクトで修正された脆弱性は516件だった。この取り組みは、AIが欠陥を発見する能力と、maintainerがそれらを検証・修正する能力との間で拡大する隔たりを浮き彫りにしている。

2026-10-11
1 分で読めます
403 閲覧数
certi.news Editorial Team
Anthropicのスキャナーがオープンソースソフトウェアで29,000件の潜在的脆弱性を発見、修正されたのは516件のみ

AnthropicのOSS Scannerイニシアチブは、オープンソースソフトウェアにおける脆弱性の発見が、プロジェクトの保守担当者がそれを検証・修正する能力をはるかに上回る速度で進んでいることを示した。広く利用されているオープンソースプロジェクトを6か月間スキャンした結果、同社のモデルは29,000件を超えるセキュリティ脆弱性の候補を検出したが、2026年10月2日までにupstreamで修正された脆弱性はわずか516件だった。

このイニシアチブの開示ダッシュボードによると、6社の外部セキュリティ調査会社が6,123件の結果をレビューし、そのうち5,674件の有効性を確認した。Anthropicは合計で6,157件の結果をmaintainerに送付し、その結果、CVEまたはGitHub Security Advisoryの識別子が584件発行された。一部の結果には両方の識別子が付与されている可能性がある。一方、約23,000件の候補は人間によるレビューを受けていない。

完全な検証を待たない迅速な経路

結果の蓄積による影響を抑えるため、Anthropicは対象となるプロジェクトに対し、Claude Mythosを含む同社の高性能モデルを使った無料の定期スキャンを提供した。この経路では、Anthropic自身による検証前に結果が直接maintainerへ送られる。Anthropicはこれを「任意の迅速な経路」と呼んでいる。同社は、この結果へのアクセスを申請したプロジェクトに、未検証の報告を約5,000件送付した。

プロジェクトは隔離された仮想マシン内でビルドされ、スキャン中はインターネット接続が遮断される。報告には、可能な場合、問題を再現するためのツール、bisection技術によって問題が導入された箇所を説明する情報、そして推奨される修正も含まれる。このイニシアチブのGitHubリポジトリにはスキャナー自体は含まれず、記録およびセットアップ用のツールのみが含まれている。

強力な結果だが、最終的な判断ではない

48のプロジェクトに分散した重大度の高い、または緊急性の高い97件の結果を対象とした初期テストでは、85件が開示基準を満たした。残る12件のうち11件は実際のエラーだったが、既知の問題または別の結果と重複しており、誤検出はわずか1件だった。ただし、このサンプルが29,000件すべての結果を必ずしも代表しているわけではなく、低リスクの脆弱性や大規模な運用時におけるツールの性能も明らかにしていない。

Anthropicはまた、maintainerから、一部の結果について深刻度が過大評価されていることや、スキャナーがプロジェクト固有の脅威モデルを誤って解釈したケースが報告されたことを認めた。そのため、人間によるレビューを経る前に、すべての候補を確定した脆弱性として扱うことはできない。

なぜこのニュースが重要なのか?

OpenSSL、wolfSSL、PostgreSQL、curlのプロジェクトからの報告によると、一部の報告は有用で迅速に検証可能であり、ほぼそのまま利用できる修正を含むものもあった。しかし、5,674件の確認済み結果に対して修正が516件にとどまっていることは、ボトルネックが常に欠陥の発見にあるわけではなく、テスト、サポート対象バージョンへのbackport、ユーザーとの互換性を保つ動作への影響評価、そして修正のリリースにあることを示している。

Anthropicは、OSS-Fuzzに類似した基準に基づき、広く利用されていてセキュリティ上重要なオープンソースプロジェクトにアクセスを限定している。また、申請者が主要なmaintainerであること、プロジェクトが確認済みで重大度が高い、または緊急性の高い脆弱性を実際に追跡していることも確認する。未検証の報告には90日間の開示期限は課されないが、Anthropicが通常のプログラムを通じて結果を確認した時点で、この期限が始まる。同社は、プロジェクトにオプトアウトの機会を与えた後、一部の重大度の高い結果について期限を設ける可能性があるとしている。

実際のところ、OSS Scannerはセキュリティ調査の規模を拡大する新たな能力を提供するが、結果を公開された修正へと変えるために必要な人間の作業をなくすものではない。Claude for OSSを通じてClaude Max 20xのサブスクリプションを無料でプロジェクトに提供することは、分析やプログラミングに役立つ可能性があるものの、レビュー、テスト、保守に必要な時間を確保するものではない。

ニュースの出典
The New Stack - Software Development
原文を開く ↗
c
著者

certi.news Editorial Team

このストーリーを探る

関連トピックとエンティティ

同じカテゴリー

おすすめ記事

すべてのニュースを見る