サイバーセキュリティ
Anthropic、重要インフラ向けサイバーミッションを開始、オープンソース

Anthropicは2026年10月8日にAnthropic サイバーミッションを発表し、公共が依存するシステムの保護を支援する長期的な取り組みであると説明しました。この取り組みは、11社の創設パートナーが支援する重要インフラ防御プログラムと、同社の最先端モデルを用いてオープンソースソフトウェアを定期的にセキュリティスキャンする無料のオプトインサービスであるOSS Scannerの2つのプログラムから始まります。
Anthropicは、フロンティアモデルが脆弱性を悪用しサイバー作戦を実行するために利用され得ること、そして国家支援の敵対者が多くのセクターで足場を築くのに数年を費やし、システムを妨害できるようにしていることを指摘しました。同社によれば、重要インフラの防御者やオープンソースコミュニティは数十年にわたるセキュリティ経験を有するものの、深刻なリソース不足に直面しており、サイバーミッションはエンジニアリング人材、ツール、資金を提供して支援する予定です。
重要インフラ防御プログラム
重要インフラ防御プログラムは、フロンティアClaudeモデル、現場エンジニア、Anthropicの脅威リサーチを、運用技術を守る信頼できるプロバイダーに提供します。対象は電力網、上下水道、交通ネットワークの背後にあるシステムや政府システムから始まります。創設パートナーはAccenture、Booz Allen、CrowdStrike、Deloitte、Dragos、Hitachi、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC、Rockwell Automationです。
Anthropicは、このグループがセキュリティプログラムを運営するコンサルティングおよび先端技術企業、ビジネスや産業ネットワークを守るセキュリティ企業、そして機器自体を製造・パッチ適用するメーカーにまたがっていると説明しました。同社によれば、すでに複数のパートナーがClaudeを用いて脆弱性を修正し、顧客も同様に支援しています。最初のステップは、限られたプロバイダーの小規模なコホートと協働し、最も効果的かつ実用的な戦略を学ぶことです。重要インフラ向けのセキュリティ製品やサービスを提供する企業は、プログラムが拡大するにつれて関心を登録できます。
発表に伴う声明で、CrowdStrikeは”機械速度の脅威に直面する重要インフラには機械速度の防御が必要だ”と述べ、Palo Alto Networksは自社のUnit 42脅威インテリジェンスと運用専門知識をAnthropicのフロンティアモデルと組み合わせ、オペレーターが重要サービスを防御できるよう支援すると述べました。Booz Allenは、運用技術を自律AI対応攻撃の次なるフロンティアと呼びました。
運用技術と政府システム
電力網、水道、工場、交通ネットワークは、数十年にわたって使用されるよう設計されたコントローラ、制御ソフトウェア、産業ネットワーク上で稼働しており、パッチ適用のためにオフラインにできないことが多く、既知の脆弱性が何年も未修正のままになることがあります。Anthropicはこの専門的な作業について、機器が専有であり、変更にはリスクが伴い、ひとつのミスがプラント全体を停止させ、オペレーターが限られた信頼できるプロバイダーに依存することになると指摘しました。同社は、フロンティアモデルが電力を遮断したり水を危険にさらす前に弱点を発見・修正できると考えているものの、重要インフラの防御は多くの面でAIだけでは解決できない難しさがあることも認めています。
このプログラムはAnthropicの政府部門での取り組みを拡大したものです。6月に同社は州、地方、部族、領土政府向けのサイバー防御プログラムを開始し、以降、米国の全州の半数以上と国内最大規模の公共重要インフラ事業者にフロンティアClaudeモデルと技術サポートを提供しており、コードスキャンとパッチ適用、インシデント対応、レッドチーミング、その他のセキュリティワークフローを加速させています。
OSS Scanner(オープンソースプロジェクト向け)
第2のプログラムであるOSS Scannerは、GoogleのOSS-Fuzzに触発されたオプトインサービスで、登録されたオープンソースプロジェクトにAnthropicの最も高性能なモデル(Claude Mythosを含む)による定期的なスキャンを無償で提供します。同日公開されたFrontier Red Team 投稿によれば、各レポートには自己完結型の再現コードまたは概念実証、可能な場合は二分探索による説明、利用可能な場合は候補パッチが含まれます。これらのレポートは完全にモデル生成され、人間のレビューなしで送信されるため、Anthropicは配信の迅速化を実現できる一方で、誤った重大度評価などの不正確さが含まれる可能性があると述べ、真陽性率は90%以上になると見込んでいます。
初期バージョンの検証のため、Anthropicは協調的脆弱性開示結果をレビューする専門のペネトレーションテスターに対し、48プロジェクトにわたる97件の重要・高重大度スキャナ検出を確認するよう依頼しました。チームは、85件(88%)が開示プロセスの基準を満たし、残りの11件は実在するものの既知の問題や他の検出と重複している、そして1件が偽陽性であったと報告しました。同社によれば、過去6か月間でモデルは29,000件以上の候補脆弱性を検出し、そのうち約6,000件が手動でレビューおよび分類され、約5,000件の未検証レポートはすべてを受け取りたいと要望したメンテナに直接送られました。
投稿で引用されたメンテナは、強力な結果が得られたと報告しました。wolfSSL の Todd Ouska は「受け取った 74 件の報告のうち、2 件を除くすべてが有効で、5 件が CVE になった」と述べました。PostgreSQL の Noah Misch は、スキャナの検出結果の中で異常に高い割合が PostgreSQL の欠陥を明らかにしたとし、いくつかの報告にはほぼそのまま使用できる修正が添付されていたと述べました。一方、OpenSSL Corporation の Anton Arapov は、組織が受け取った報告は生のモデル出力を含めて、人から得るものと同等かそれ以上の品質だったと語りました。HotCRP の Eddie Kohler はバグ報告を「徹底的で明確」だと評価しました。
対象プロジェクトの主要メンテナは、Anthropic の oss-scanner GitHub リポジトリにプルリクエストを送信することで登録します。適格性は、インフラやユーザーセキュリティへの重大な影響を含む点で OSS-Fuzz と類似した基準に基づき、ケースバイケースで判断されます。Anthropic は、検出結果のトリアージ能力がないプロジェクトにも、協調的脆弱性開示ポリシーの下で人間が検証した開示を継続して提供すると述べ、OSS Scanner を一般向けエンタープライズコードスキャンおよびパッチ適用製品である Claude Security と区別しました。メンテナは、無料の Claude Max サブスクリプションを提供する Claude for Open Source に申し込むことや、拡張アクセスのために サイバー検証プログラム に申し込むこともできます。
プロジェクト・グラスウィングと次のステップ
Anthropic は、2026 年 4 月 7 日に Amazon Web Services、Apple、Broadcom、Cisco、CrowdStrike、Google、JPMorganChase、Linux Foundation、Microsoft、NVIDIA、Palo Alto Networks と共同で発表された Project Glasswing の教訓を基に新たな取り組みを構築すると述べました。このイニシアチブの下で、Anthropic は Claude Mythos Preview の利用クレジットとして最大 1 億ドル、オープンソースセキュリティ組織への直接寄付として 400 万ドルを約束し、Linux Foundation を通じて Alpha-Omega と OpenSSF に 250 万ドル、Apache Software Foundation に 150 万ドルを寄付したと発表しました。2026 年 10 月 6 日に、Anthropic は 3 つのアクセス層を持つ拡張版サイバー検証プログラムを開始し、Cyber Mission の発表では Project Glasswing がそのプログラムに統合され、既存の Glasswing メンバーは Specialized Access 層へ移行すると述べられました。
Anthropic は、Python Software Foundation に資金提供し、複数の情報源から脆弱性報告を収集・調整してメンテナが過負荷にならないようにする Akrites と Gold Eagle を支援していると述べました。8 月に開始された Defender Advantage Fund は、これらの領域でのパイロットプログラムを支援し、OSS Scanner を無料で提供し続けます。
Anthropic の予測では、今後 2 年以内に AI が防御志向となり、バグが出荷前に検出しやすくなり、モデルを用いてシステムを積極的に防御できるようになるとしていますが、同社は近い将来は必ずしもそうならない可能性があると述べています。Glasswing では、脆弱性が発見されてから修正までに数か月かかるケースが頻繁に見られ、運用技術においては修正が安全に適用されるまでに稀に数十年を要することもあると指摘しました。今後数か月間で、Anthropic は Critical Infrastructure Defense Program をより多くのパートナーやセクターに展開し、うまくいかなかった点を含む学びを共有し、オープンソースとサプライチェーンに関する取り組みを拡大し、他の AI 開発者、セキュリティ企業、そして独自の取り組みを行う政府と協力すると述べました。












