コンテンツにスキップ
ossscanner.org

2026年10月8日

Anthropic、オープンソース向けの無料AI脆弱性スキャナー OSS Scanner を公開

参加プロジェクトは、Claude Mythosを含むAnthropicの最も高性能なモデルによる定期スキャンを受けられます。未レビューの報告、再現用コード、パッチは、メンテナーに直接送られます。

2026年10月8日、Anthropicはオプトイン方式のサービス OSS Scanner を公開しました。オープンソースのリポジトリを無料でスキャンし、脆弱性を検出します。Anthropicによると、このサービスはGoogleのOSS-Fuzzに着想を得ており、Project Glasswingでの経験を活用しています。

Anthropicがこれまで行ってきた脆弱性開示との大きな違いは、報告の速さです。過去6か月間に、同社のモデルは脆弱性候補を29,000件以上発見しましたが、チームが手作業でレビューできたのは約6,000件にとどまりました。登録されたプロジェクトには、モデルの出力が準備でき次第、人によるレビューを経ずに届きます。各報告には、単独で実行できる再現用コード、可能な場合は原因となった変更までの二分探索を含む説明、パッチ候補が含まれます。

Anthropicのペンテスターは、公開前に48プロジェクトの重大および高深刻度の指摘事項97件を確認しました。そのうち85件(88%)は同社の協調的な脆弱性開示プロセスの基準を満たし、11件は実際の重複、1件は誤検知でした。SecurityWeekによると、Anthropicは真陽性率が90%を超えると見込んでいます。

登録するには、project.yamlとDockerfileを含むプルリクエストをgithub.com/anthropics/oss-scannerに送ります。対象となるかどうかは、重要なプロジェクトを対象とするOSS-Fuzzに類似した基準に基づいて判断されます。未検証の指摘事項に開示期限はありません。同日、Anthropicは運用技術セキュリティ分野の11の創設パートナーとともに、Critical Infrastructure Defense Programも発表しました。

ガイドでは詳細を解説し、project.yamlジェネレーターも紹介しています。

AIによる監査でプロジェクトに何が見つかるか、確認してみませんか?クイックスキャンは無料で、数分で完了します。

リポジトリをスキャン