広く使われているオープンソースのライブラリでも、保守しているのは数人のボランティアということが珍しくない。脆弱性を専門に探してくれる監査会社を雇う予算などなく、見つかるかどうかは手の空いた誰かが気づくかに懸かっている。Anthropicは2026年10月8日(米国時間)、そんなプロジェクト向けに、無料で脆弱性を探し続けるサービス「OSS Scanner」の申し込みを公開した。対象になれば、GitHub上の手続き一つで、Anthropicの最上位AIモデルによる定期的なセキュリティ診断を無料で受けられる。
申し込みの条件と提出物
申し込みは、Anthropicが公開しているGitHubリポジトリ「anthropics/oss-scanner」への Pull Request で行う。projects/<プロジェクト名>/ というディレクトリを作り、次のファイルを添えて送る。
| ファイル | 必須/任意 | 内容 |
|---|---|---|
project.yaml | 必須 | スキャン対象のリポジトリURLと、報告の送付先メールアドレス |
Dockerfile | 必須 | ビルド・依存関係インストールの手順。自分のリポジトリ内のものを指定してもよい |
threat_model.md | 任意(推奨) | 信頼できない入力の入り口、重要度の判断基準などプロジェクト固有の事情 |
project.yamlには、報告の送り先に加えるCCメールアドレスや、報告自体を暗号化して送るためのPGP公開鍵も任意で書ける。記載したメールアドレスは公開される点には注意したい。
対象になるかどうかは個別審査で、公式ページはGoogleの「OSS-Fuzz」と同様の基準だと説明している。見られているのは、信頼できない入力を処理するなどリモート攻撃にさらされているか、利用者数や依存しているプロジェクトの数だ。加えて、見つかったCritical/High級の報告をすでに処理できている、体制の整った成熟したプロジェクトが前提になっている。コアメンテナーであることは人の手で確認される。
この基準は公式ページ自身が今後調整しうると断っており、申し込む時点で最新の基準を確かめたい。初期の検証には、暗号ライブラリwolfSSLやデータベースのPostgreSQL、OpenSSLといった実在のプロジェクトが参加した。
対象に選ばれたプロジェクトには、メールで報告が届く。公式ブログによると、中身は再現手順と脆弱性の説明が基本になる。可能な場合は、その不具合がいつのコミットで紛れ込んだかをコードの履歴から二分探索で突き止めた結果と、修正パッチの案までそろう。見つけるだけで終わらず、直すところまで一歩近づけた状態で渡される設計だ。
ただし公式ページは、報告がモデルによって完全に生成され、人間によるレビューや選別(トリアージ)を経ていないとも説明している。再現手順やパッチ案がどれだけ丁寧でも、人が確認していないAIの報告を、どこまで信じていいのだろうか。
人間の確認なしの報告は信用できるか
Anthropicはこの疑問に答える検証を自ら公開している。一般公開前の検証段階で、重大度がCriticalまたはHighと判定された報告97件(48プロジェクト分)を、侵入テストの専門家が一件ずつ個別に確認した。
脆弱性の報告は、発表前に開発元だけへ伝えて直す時間を与える「協調的開示(CVD)」という手順を踏むのが業界の慣行だ。85件(88%)はこのCVDの基準を満たす、実在の問題だった。誤検知は1件にとどまる。残る11件は、実在はするが既に知られていた問題との重複などだった。wolfSSLでの実例では、74件の報告のうち72件が有効で、うち5件が新しいCVE番号を得ている。人が見る前の報告でも、重大度の高いものに絞れば、大半が実際の問題だったという検証結果になる。
誤りが絶対に無いわけではない。だからこそ運用でも、未検証のままの報告には、通常のCVDが課す90日間の公表猶予を設けていない。人間が改めて検証したあとに限って、その猶予が適用される仕組みになっている。
半年で見つかった規模
この検証結果を踏まえると、実際の運用規模の数字がただの誇張ではないと分かる。公式ブログによると、一般公開前の過去6か月の運用だけで、脆弱性の候補を29,000件以上発見し、うち約6,000件を人手で確認できたという。
この29,000件・6,000件という数字は、さきほどの97件の検証とは母集団も基準も別のものだ。97件はあらかじめ重大度の高いものに絞って精度を調べた実験で、29,000件は重大度を問わない全期間の運用実績になる。だから「88%」をそのまま29,000件に当てはめて6,000件という数字を説明することはできない。それでも、ここまで見てきた精度の高さを前提にすれば、6,000件という人手確認数の大きさが、実際に見つかっている問題の規模として実感できる。自分は、申し込みをまだ一般公開してもいなかった試験運用の段階で、これほどの件数が積み上がっているとは予想していなかった。
コードを読ませる間の情報の扱い
脆弱性を探してもらうということは、自分のコードをAIに渡すということでもある。情報がどこかに漏れないか、という心配が浮かぶ。
GitHubリポジトリの説明によると、スキャンの実行環境は二段階に分かれている。最初のビルド作業(依存関係のインストールなど)はネットワーク接続が有効な状態で行われる。そのあとのセキュリティ監査そのものは、インターネットに接続できないサンドボックスの中で実行される。ビルドやテストに必要なファイルは、このネット接続が切れる前にあらかじめ取得しておく設計だ。コードを読んだAIが外部と通信する経路自体が、監査の間は物理的に絶たれていることになる。
登録後の扱いも自分で決められる。project.yamlにdisabled: trueと書けば報告だけを一時停止でき、ディレクトリを削除するPRを送れば登録そのものを取り下げられる。
まとめ
Anthropicが2026年10月8日に申し込みを公開した「OSS Scanner」は、無料の継続的な脆弱性スキャンだ。重要なオープンソースプロジェクトのコアメンテナーなら、GitHubへのPull Request一つで登録できる。報告は人間の確認を経ないが、重大度の高い報告に絞った検証では88%が実在の問題で、誤検知は1件という結果が出ている。一般公開前の半年間だけで候補29,000件超、人手確認約6,000件という規模にすでに達している。
申し込むにはproject.yamlとDockerfileを用意し、スキャン自体はネットワークを遮断した環境で動く。対象になるかどうかは個別審査で、見られているのはプロジェクトの攻撃への露出と、Critical/High級の報告を処理できる体制があるかどうかだ。Anthropicは、無償のClaude Max利用枠を提供する「Claude for OSS」という別の支援策も用意している。
コメント
気づきや感想をどうぞ記事への補足や、読んで考えたことをお寄せください。個人情報や、他の人を傷つける内容の投稿はお控えください。
投稿にはGoogleログインが必要です。
Googleでログイン投稿にはGoogleアカウントの表示名が公開されます。メールアドレスは取得・公開しません。
コメントを読み込んでいます…