Anthropicは2026年10月8日、重要インフラとオープンソースソフトウェア
背景には、AIによって脆弱性を発見しやすくなる一方、その検証や修正には人手と時間がかかるという課題がある。今回の取り組みは、脆弱性の発見と修正を進めてきたProject Glasswing[1]での経験から生まれた。
We’re launching the Anthropic Cyber Mission, a new effort to secure critical infrastructure and open-source software.
https://
— Anthropic (@AnthropicAI) October 8, 2026t. co/ 0tz0ARAEMj
重要インフラ向けにClaudeモデルと技術支援を提供
重要インフラ向けには、Anthropic Cyber Missionの一環であるCritical Infrastructure Defense Programを通じて、まず電力網や水道、工場、交通網などを支える制御システムを含むOT
OTでは、修正プログラムを適用するために設備を停止できず、既知の脆弱性が長く残ることがある。対策には設備や運用の専門知識も必要になる。Anthropicはまず少数のパートナーと協力し、現場で有効な防御方法を探る。
初期パートナーには日立製作所、Rockwell Automation、Dragos、CrowdStrike、Palo Alto Networksなどが参加する。一部のパートナーはすでにClaudeを使った脆弱性修正に取り組んでいる。
今後は参加企業や対象分野を広げる予定で、参加希望の登録フォームを公開している。フォームでは、申請する組織が現在支援している重要インフラの分野として、上下水道、エネルギー、交通、重要製造業、その他を選択できる。組織の種別には、セキュリティ企業や機器メーカーに加え、インフラ運営事業者、政府機関、非営利団体なども含まれる。
Cyber Missionでは、こうしたOTの防御に加え、政府機関のシステムの保護にも取り組む。
OSS Scannerで無料の定期検査、人の確認を経ずにレポートを送付
OSS向けには、脆弱性を無料で定期検査するOSS Scannerを提供する。対象は、ほかのソフトウェアや利用者の安全性に大きく関わるOSSプロジェクト。参加には主要メンテナーによる申請が必要となる。Anthropicは、対象プロジェクトが遠隔攻撃にさらされる可能性、利用者数、そのプロジェクトに依存する他のプロジェクトの数などを考慮し、参加の可否を個別に判断する。
検査にはClaude Mythosを含む同社の高性能モデルを使う。メンテナーには、問題を再現するコードや脆弱性の説明を含むレポートがメールで届く。用意できる場合は修正パッチ案も添えられる。
Anthropicによると、発表までの6カ月間に、同社のモデルで2万9000件を超える脆弱性候補を検出した。しかし、Anthropic側での人手による確認や選別が追いつかず、作業を終えたのは約6000件にとどまった。一部のメンテナーからは未検証の報告もまとめて受け取りたいという要望があり、OSS Scannerではモデルが生成したレポートを、人による確認や選別を経ずに届ける。
OSS Scannerでは報告を早く受け取れるが、誤検出や深刻度の過大評価が含まれる可能性もある。このため、メンテナー側で内容を検証・
申請時には、対象リポジトリや連絡先を記した設定ファイルと、検査環境を構築するDockerfileを用意し、OSS Scannerのリポジトリへプルリクエストを送る。Anthropicは参加前に、申請者が主要メンテナーであることを人手で確認する。詳しい条件や申請方法はFAQを参照のこと。
OSS Scannerとは別に、OSSの開発・