室谷代表取締役
テキトー教師DotAI 認定講師Anthropicの公式発表では、電力網・水道・交通網を動かすOT(Operational Technology)と、ほとんどのソフトが依存しているオープンソースコードの2領域が最初の対象とされています。
室谷代表取締役MYUUUでもこういう長期型のコミットメントは、最初の発表内容より「その後どう運用されるか」のほうが本番なんですよね。
テキトー教師DotAI 認定講師- 発表日: 2026年10月8日
- 発表元: Anthropic
- 二本柱: Critical Infrastructure Defense Program(CIDP)とOSS Scanner
- 対象: 重要インフラのOT、およびオープンソースソフトウェア
- 位置づけ: 長期コミットメント。今後、対象領域を広げていく方針
室谷代表取締役
テキトー教師DotAI 認定講師
室谷代表取締役だから既知の脆弱性が何年も放置されうる。装置は専用仕様で、変更にはリスクが伴う。
この「止められない」という制約が、ITのセキュリティとはまったく別の難しさを生むわけです。
テキトー教師DotAI 認定講師これは講座でセキュリティを扱うときにも、ITとOTを混ぜて語ってはいけない理由として必ず触れるところです。
室谷代表取締役各レポートにはPoC(脆弱性がどう悪用されうるかの実証)、説明、そして可能な場合は修正案が含まれる。
テキトー教師DotAI 認定講師だから届くのは速いけれど、深刻度の評価が誤っているなど不正確な内容が含まれる可能性がある。Anthropicは真陽性率90%超を見込んでいて、今後改善していくとしています。
室谷代表取締役そのうち85件(88%)がCVDプロセスの基準を満たし、残り12件のうち11件は実在するが既知の重複で、無効だったのは1件だけだったと。
テキトー教師DotAI 認定講師
室谷代表取締役
テキトー教師DotAI 認定講師- auto_ccs: すべてのレポートをCCする追加メールアドレス
- homepage: プロジェクトのホームページ
- threat_model: スキャナ向けの設定を記した脅威モデルファイルのパス
- pgp: レポートメールを暗号化するGPG公開鍵
- disabled: trueでレポート配信を一時停止
室谷代表取締役
テキトー教師DotAI 認定講師Anthropicはコアメンテナーであることを手動で確認するとしています。
室谷代表取締役余力のないプロジェクトには、従来どおり人手で検証したCVD経由の開示が続けられます。
テキトー教師DotAI 認定講師なぜなら誤検知を含む可能性があるのに、メンテナーにすべてを精読させるのは酷だという判断です。その後、既存のCVDプログラムで人手による検証が行われた場合は、検証通知から90日で開示されうる。
将来、OSS Scannerの性能に自信が持てたら一部の高深刻度レポートに開示期間を課す可能性があるが、その場合は十分な通知とオプトアウトの選択肢を用意するとしています。
室谷代表取締役
テキトー教師DotAI 認定講師
室谷代表取締役
テキトー教師DotAI 認定講師発見から修正まで数カ月かかる例もあった。
室谷代表取締役一方で、検証・開示・修正は遅く、依然として人手に依存している。国家支援の攻撃者は何年もかけて各分野に足場を築いてきた。
テキトー教師DotAI 認定講師それは2年後には容易になるかもしれないが、目先は攻撃側が優位という認識です。
室谷代表取締役AnthropicはClaude Fable 5を再展開する際にも新分類器と脱獄フレームワークを出していて、サイバー能力の開放も同じ文脈で設計されているんだと思います。
テキトー教師DotAI 認定講師Anthropicは8月にこの基金を立ち上げ、OSS Scannerを無償に保つと説明しています。
室谷代表取締役ただしOSS ScannerはGitHubのPRで参加する仕組みなので、プロジェクト単位で参加する形になります。CIDPのほうは、まず少数のプロバイダーと有効策を学ぶ段階で、重要インフラ向けのセキュリティ製品やサービスを作る企業は関心登録ができると案内されています。
テキトー教師DotAI 認定講師OSS Scannerはオープンソースメンテナーに防御上の優位を与えるためのもので、より多くのトークンを消費する実験的なハーネスも適用し、費用はAnthropicが全額負担する、という違いがあります。
室谷代表取締役そこに最先端モデルを無償で回すというのは、構造への介入なんですよ。
テキトー教師DotAI 認定講師
室谷代表取締役
テキトー教師DotAI 認定講師他のAI開発者、セキュリティ企業、政府も独自の取り組みを行うと想定していて、防御側の役に立つならどこでも協力したいという姿勢です。
室谷代表取締役
テキトー教師DotAI 認定講師でも検証・優先順位付け・修正が人手依存で詰まる。このボトルネックをどう解くかが本題で、単にスキャナを導入すれば安全になるという話じゃないんです。
室谷代表取締役OSS ScannerがレポートにPoCと修正案を添えているのは、その裁くコストを下げる方向の設計だと思います。
テキトー教師DotAI 認定講師
室谷代表取締役よくある質問
- Anthropic Cyber Missionは2026年10月8日発表の長期コミットメントで、CIDPとOSS Scannerの2領域から始まる
- OSS Scannerは参加OSSプロジェクトが最先端モデルによる定期スキャンを無償で受けられ、費用はAnthropicが全額負担(Defender Advantage Fund)
- 参加はコアメンテナーがGitHubのanthropics/oss-scannerにPRを出し、projects/<project>/project.yamlにgitリポジトリ・主連絡先メール・Dockerfileパスを記載。Anthropicが手動確認
- 対象はOSS-Fuzzに近い基準で、インフラとユーザーセキュリティに重大な影響を与える確立されたプロジェクト。リモート攻撃への露出や依存数で個別判断
- レポートはモデル生成で人手レビューなし。真陽性率90%超を見込み、初期検証では97件中85件(88%)がCVD基準を満たし無効は1件
- 未検証の所見に90日の協調的開示期間はなし。既存CVDプログラムで人手検証された場合は検証通知から90日で開示されうる
- CIDPの創設パートナーはAccenture、Booz Allen、CrowdStrike、Deloitte、Dragos、Hitachi、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC、Rockwell Automationの11社
- 地域制限の記載はなく日本からの利用可否は現時点で不明。OSS ScannerはPR単位、CIDPは企業の関心登録という形
- Claude Securityは企業向け商用製品、OSS ScannerはOSSメンテナー向けの無償スキャンでAnthropicが全額負担する点が異なる
Q. Anthropic Cyber Missionとは何ですか?
Anthropicが2026年10月8日に発表した、社会が依存するシステムの防御を支援する長期コミットメントです。重要インフラ向けのCritical Infrastructure Defense Program(CIDP)と、オープンソース向けのOSS Scannerの2領域から始まり、今後拡張・変更されていく方針が示されています。
Q. OSS Scannerは無償で使えますか?
はい。参加したオープンソースプロジェクトは、最先端モデルによる定期的なセキュリティスキャンを無償で受けられます。費用はAnthropicが全額負担し、Defender Advantage Fund(0xDAF)がOSS Scannerを無償に保つと説明されています。
Q. OSS Scannerに参加するにはどうすればいいですか?
プロジェクトのコアメンテナーが、GitHubのanthropics/oss-scannerリポジトリにPRを出し、projects/
Q. どんなプロジェクトが対象になりますか?
OSS-Fuzzに近い基準で、「インフラとユーザーセキュリティに重大な影響を与える確立されたプロジェクト」が対象です。リモート攻撃への露出や、依存するユーザー・プロジェクトの数が考慮され、個別に判断されます。
Q. レポートの精度はどうですか?
レポートはモデル生成で人手レビューなしのため、不正確な内容が含まれる可能性があります。Anthropicは真陽性率90%超を見込んでおり、初期検証では48プロジェクトの97件のクリティカル・高深刻度脆弱性のうち85件(88%)がCVD基準を満たし、無効だったのは1件でした。深刻度が過大評価される場合や、プロジェクトの脅威モデルを誤解する場合もあるとされています。
Q. 未検証のレポートは公開されますか?
未検証の所見には90日の協調的開示期間は設けられません。その後、既存のCVDプログラムで人手による検証が行われた場合は、検証通知から90日で開示されうるとされています。
Q. CIDPにはどんな企業が参加していますか?
創設パートナーはAccenture、Booz Allen、CrowdStrike、Deloitte、Dragos、Hitachi、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC、Rockwell Automationの11社です。
Q. 日本から利用できますか?
公式発表の中に地域制限の記載はなく、現時点では明らかにされていません。OSS ScannerはGitHubのPRを通じたプロジェクト単位の参加、CIDPは重要インフラ向けのセキュリティ製品・サービスを手がける企業が関心登録できる形と案内されています。
Q. Claude SecurityとOSS Scannerは何が違いますか?
Claude Securityは企業が自社のソースコードの脆弱性を見つけて修正するための商用製品です。OSS Scannerはオープンソースメンテナー向けに、より多くのトークンを消費する実験的なハーネスも使って無償でスキャンを提供し、費用をAnthropicが全額負担する点が異なります。
