有料プラン(3カ月分)を無料プレゼント中!詳しく見る
App IconMemolith
2026年10月09日 13:12

AnthropicがOSS向け脆弱性スキャンを無料提供

執筆: Takumi(Memolith開発者)
メモリスメモリスによる要約
  • 参加したOSSは最強モデルによる定期スキャンを無料で受けられる
  • 報告はモデル生成のみで、初期検証では97件中85件が基準を満たした
  • 受け取る側は報告を未検証の候補として扱う運用が要る

Anthropicは2026年10月8日、オープンソースソフトウェア(誰でも中身を読めて使えるソフトウェア、以下OSS)向けの任意参加型サービス「OSS Scanner」を始めました。Anthropicの発表によると、参加したプロジェクトは、同社の最強モデルによる網羅的な定期セキュリティスキャンを無料で受けられます。報告の生成にはClaude Mythosを含むモデルが使われるとのことです。

対象と参加の条件

参加を申し込めるのは、対象プロジェクトのコアメンテナー(中心となる管理者)です。標準のプロジェクトテンプレートに沿って、指定のGitHubリポジトリにプルリクエストを出す形で申し込みます。

資格はGoogleのOSS-Fuzz(OSSの不具合を自動で探す取り組み)と似た基準で判断されます。インフラとユーザーのセキュリティに決定的な影響を持つプロジェクトが対象で、個別に判断されます。これは要約された基準で、詳細は拡張FAQに記載されているとのことです。

各報告には、問題を再現するコード、脆弱性の説明、修正パッチ案が含まれます。説明には、バグがいつ混入したかを絞り込んだ結果が付くことがあり、パッチ案は用意できた場合だけ付きます。

出力はモデル生成のみで、人の確認は入らない

注意したいのは、出力がすべてモデル生成で、人間によるレビューや優先順位付けを経ない点です。Anthropic自身が、スキャンは速く頻繁になる一方で、誤った報告や無効な報告が含まれる可能性があると書いています。

精度の目安として、同社は初期版の検証結果を示しています。専門のペネトレーションテスター(侵入を試みて弱点を探す専門家)が、48プロジェクトでの重大度が高・致命的の97件を確認し、85件(88%)が同社の基準を満たしました。残る12件のうち11件は実在の問題でしたが、既知の問題かスキャン内の他の指摘と重複しており、誤検知は1件でした。この数字は初期版の重大度が高・致命的の報告に限った検証で、全報告の精度ではありません。

初期版の検証結果。確認した報告: 97件、基準を満たした報告: 85件。重大度が高、致命的の報告に限った検証で、全報告の精度ではありません

メンテナーからは、重大度の評価が過大な場合や、プロジェクトの脅威モデル(何をどんな攻撃者から守る前提か)が誤解されている場合があるとの声も出ています。wolfSSLは、初期版のテスト中に受け取った74件の報告のうち、有効でなかったのは2件だけで、5件がCVE(脆弱性の共通識別番号)になったと評価しています。

仕事で関わる人にとっての意味

背景には、人手の限界があります。Anthropicは過去6か月で重要なソフトウェアをスキャンし、2万9000件超の脆弱性候補を見つけましたが、手動で確認・トリアージできたのは約6000件にとどまります。人の確認を待たずに報告を届ける今回の仕組みは、この積み残しを埋めるための任意の高速ルートです。従来の人手検証済みの報告は、既存の協調的脆弱性開示のプロセスで引き続き開示されます。

自社でOSSを開発・運用している人にとっては、無料で定期診断が受けられる選択肢が増えたことになります。一方で、届いた報告を誰がどの順で判断するかを決めておかないと、検証の手間が受け手に移るだけです。この判断方針は、関係者で話し合って決める場面が必ず出てきます。そうした議論を録音しておき、メモリス(AIボイスメモ)のように録音後にAIが文字起こし・要約するツールで残しておけば、あとから決定事項と理由を確認できます。

受け取る側が決めておくべきこと

まず、報告を「確定した脆弱性」ではなく「再現コード付きの候補」として扱う運用です。報告には自己完結した再現コードが付くため、受け手はそれを実行して再現するかを最初に確かめられます。再現しない報告や重複を早い段階で落とせば、88%という初期検証の数字が示すとおり有効な報告が多くても、残りの無効分に手間を取られずに済みます。重大度の評価が過大な場合もあるため、深刻度は報告の記載をそのまま採らず、自分のプロジェクトの脅威モデルに照らして付け直すのが筋でしょう。

もう一つは、OSSを開発せず、使う側にいる企業や個人の話です。Anthropicによれば、メンテナーから未検証でもすべて欲しいと求められ、約5000件の報告を直接送付済みです。高速ルートが広がると、依存先のOSSで修正版が出る頻度が上がる可能性があります。使う側は、依存しているOSSの更新情報を定期的に確認し、修正版を取り込む担当と頻度を決めておくべきです。診断が速くなっても、修正が自分の環境に反映されなければ、利用者にとっての安全は変わらないからです。

なお、企業のシステム防御を支援するコード診断・修正製品のClaude Securityとは別の枠組みで、OSS Scannerはオープンソースプロジェクトに無料で監査を提供します。関連プログラムのClaude for OSSは、脆弱性の修正やOSSの改善を支援するために、Claude Max 20xのサブスクリプションを無料で提供しています。診断を受けた後の修正作業まで視野に入れた支援が用意されている形です。

メモリス ブログの記事を、Googleで便利に検索できます

Googleで優先ソースとして追加
有料プラン(2,490円相当)を
無料プレゼント中!
詳しく見る