ToolNavs 便利なAIツールを発見
ツール投稿 ログイン
戻るAI情報
Anthropic、OSS Scannerを開始:オープンソース向け無料脆弱性スキャン、報告は人手の確認なし

Anthropic、OSS Scannerを開始:オープンソース向け無料脆弱性スキャン、報告は人手の確認なし

AI情報 • Admin • • 8 回閲覧

OSS Scannerは、Anthropicが2026年10月8日に開始したオープンソースソフトウェア向けの任意参加型脆弱性スキャンサービスだ。参加したプロジェクトは、Anthropicの最強モデルによる定期スキャンを無料で受けられる。届く報告はすべてモデル生成で、人の確認やトリアージを経ずにメンテナへ送られる。公式の研究ブログでAnthropicは、このサービスを、人が検証してから開示する従来の協調的開示プロセスと並行する「高速レーン」と位置づけている。

なぜ人手の確認を省くのか

過去6か月、Anthropicは最新モデルで重要なオープンソースプロジェクト群をスキャンし、2万9000件を超える脆弱性候補を洗い出したが、人が確認とトリアージまで行えたのは約6000件にとどまった。律速段階は発見ではなく、人の確認能力のほうだ。同時に、未検証の報告をまとめて先に送ってほしいと求めるメンテナが増え、要望に応じてすでに約5000件が送られている。理由は明快で、脆弱性を突くコードはいまや数分で作れてしまうため、防御側が手がかりを受け取るのが遅れるほど、先に悪用されるリスクが高まる。人手がなく生の報告を捌けないプロジェクトは、従来の人手検証の開示チャネルを引き続き使える。

試行データ:88%が基準を満たし、真の誤検知は1件

開始に先立ち、Anthropicは数十のオープンソースプロジェクトと数週間の試行を行い、認証なしのリモートコード実行につながる発見も含まれていた。各報告には、単独で再現できる手順、欠陥の説明(可能な場合は導入した変更の特定まで)、候補パッチが付く。通常は人の検証済み開示を審査するペネトレーションテスターが、48プロジェクトの重大・高深刻度97件を抽出確認したところ、85件がその開示基準を満たし、残り12件のうち11件は実在するものの既知問題と重複、無効だったのは1件だけだった。wolfSSLチームでは、受け取った74件のうち無効は2件のみで、5件がCVEになったという。PostgreSQLとOpenSSLのメンテナからも前向きな評価が出ている。一方でAnthropic自身、深刻度が過大に付けられることがある点や、プロジェクトの脅威モデルを誤解する場合がある点は認めている。

参加できるのは誰か、負担はどちらに移るか

対象プロジェクトのコアメンテナは、Anthropicが指定するGitHubリポジトリへのプルリクエストで申請でき、審査基準はGoogleのOSS-Fuzzに近く、インフラと利用者の安全への影響の大きさを重視してプロジェクトごとに判断される。速さこそがこのサービスの存在理由であり、代償もはっきりしている。トリアージの負担がAnthropicの審査側からメンテナ側へ移るのだ。報告を素早く検証できるチームは時間を稼げるが、人手の乏しい小規模プロジェクトは未選別の報告の量に耐えられない可能性があり、人手検証のチャネルのほうが向いている場合もある。参加を決める際に最初に問うべきは、モデルの強さではなく、届く報告を受け止める人がチームにいるかどうかだ。

おすすめツール

もっと見る