2026年7月23日

Anthropic、Claude Security Pluginをベータ公開

ニュース速報:Claude Security Pluginがベータ公開

Claude Security Plugin ベータ版の特徴
コミット前スキャン
変更分をコミット前にスキャンし、脆弱性を早期発見
コードベース全体スキャン
全コードをフルスキャンしてセキュリティ問題を検出
室谷室谷代表取締役
最近、Anthropicがまた面白いものを出してきましたね。Claude Code向けのセキュリティプラグイン、「Claude Security Plugin」のベータ版です。
テキトー教師テキトー教師.AI認定講師
ええ、まさに今開発現場で求められていた機能だと思います。コード生成AIの台頭で「AIが書いたコード、安全なんですか?」という声が増えてますからね。
室谷室谷代表取締役
公式スレッドによると、コミット前に変更分をスキャンしたり、コードベース全体をフルスキャンしたりできると。しかも、全部ターミナル上で完結する。

Claude Codeを使っている人なら、追加で推論エンジンを用意する必要もない。これは結構大きいですね。
テキトー教師テキトー教師.AI認定講師
はい、まさに「シームレス」という言葉がぴったりです。従来だと、コードを書いた後に別のセキュリティツールを立ち上げてスキャンする、みたいなコンテキストスイッチが発生していましたから。

それが同じ環境で完結するのは効率面でも心理的負担の面でも大きいです。
室谷室谷代表取締役
MYUUUでもClaude Codeを使ってコードを書く機会が増えてるんですが、正直「AI任せで大丈夫か?」みたいな不安は常にありますからね。このプラグイン、試してみようと思います。

Claude Security Pluginとは? ターミナルで脆弱性スキャンが可能に

Claude Security Pluginの3ステッププロセス
  1. 1
    Scan
    コードベース全体をスキャンし脆弱性を検出
  2. 2
    Validate
    Adversarial verificationによる誤検知削減と検証
  3. 3
    Patch
    脆弱性ごとにパッチを提案、開発者はレビューして承認
テキトー教師テキトー教師.AI認定講師
では、もう少し詳しく中身を見ていきましょう。Claude Security Pluginは、Claude Codeのプラグインとして動作するセキュリティスキャンツールです。

ターミナル上で、Claudeの推論エンジンをそのまま使って脆弱性スキャンを実行します。
室谷室谷代表取締役
つまり、普段Claude Codeでコード生成をしているのと同じ推論環境を使って、セキュリティチェックまでやってしまうわけですね。別途SnykやCodeQLのような外部ツールをCIに組み込んだり、IDEプラグインを入れたりする手間が省ける。
テキトー教師テキトー教師.AI認定講師
はい。特にベータ版ではありますが、公式ページでは「コードベース全体をスキャンし、発見に検証をかけ、修正案を提示する」という流れが示されています。

単に脆弱性をリストアップするだけでなく、Adversarial verification(敵対的検証)を通して誤検知を減らし、信頼性の高い結果を出す工夫がされています。
室谷室谷代表取締役
その「Adversarial verification pass」って、Claude自身が自分の検出結果をもう一度チェックするってことですよね。自分で出した答えに疑いの目を向ける、みたいな。

これ、人間のセキュリティエンジニアがダブルチェックするのに近い。
テキトー教師テキトー教師.AI認定講師
そういうことです。しかも、発見された脆弱性ごとにパッチの提案も行うので、修正までスムーズに進められる。

開発者は提案をレビューして承認するだけで、手動で修正コードを書く負担が減ります。
室谷室谷代表取締役
これは、単なる静的解析ツールとは一線を画しますね。「Scan, validate, and patch」の三段構え。

使い方:コミット前スキャンとコードベース全体スキャンの2モード

2つのスキャンモード
コミット前スキャン
  • git add した変更部分のみスキャン
  • 高速で日常開発に組み込みやすい
  • コミット前に危険なコードを確認
コードベース全体スキャン
  • リポジトリ全体をスキャン
  • 低速だが全コード対象
  • 新規参加時や定期セキュリティレビュー
テキトー教師テキトー教師.AI認定講師
具体的な使い方ですが、大きく2つのモードがあると公式スレッドに書かれています。1つ目は「コミット前スキャン」。

git addした変更部分だけをスキャンして、コミット前に危険なコードが含まれていないか確認します。
室谷室谷代表取締役
これはいわゆるpre-commitフックのようなイメージですね。変更点に絞ってスキャンするから高速で、日常的な開発フローに組み込みやすい。
テキトー教師テキトー教師.AI認定講師
もう1つは「コードベース全体スキャン」。リポジトリ全体を対象に、既存の脆弱性を洗い出します。

新しくプロジェクトに参加したときや、定期的なセキュリティレビューとして使う想定でしょう。
室谷室谷代表取締役
両方ともターミナル上で完結。Claude Codeのユーザーなら、追加のコストはかからずに、今使っているClaude推論を使って実行できる。

公式には「on the Claude inference you already run」とあるので、特別な課金が発生するわけではないんでしょうね。
テキトー教師テキトー教師.AI認定講師
ベータ版ですから、今のうちに試してフィードバックを送る価値は大きいと思います。

従来のセキュリティチェックとの違いとメリット

室谷室谷代表取締役
ここで、従来のセキュリティチェックとの違いを整理してみましょう。背景ブリーフにもありましたが、従来はAI生成コードのセキュリティ確認に別途静的解析ツール(SAST)やSnyk、CodeQLを手動で実行する必要がありました。
テキトー教師テキトー教師.AI認定講師
はい、あれは結構なコンテキストスイッチです。コードを書いた後、ターミナルやIDEを離れて別のツールを立ち上げたり、CI/CDパイプラインに組み込んでプッシュ後に結果を待ったり……。

その間、開発のリズムが崩れます。
室谷室谷代表取締役
今回のプラグインの最大のメリットは、そのコンテキストスイッチがゼロになること。同じClaude Codeのセッション内で、コード生成→スキャン→修正までワンストップで完結します。
テキトー教師テキトー教師.AI認定講師
さらに、Claudeがコードの文脈を理解してスキャンするので、単なるパターンマッチングではない、データフローを追跡した高度な脆弱性検出が可能だと公式ページにはあります。「多段階にわたる複雑な脆弱性パターン」も見つけられると。
室谷室谷代表取締役
それに加えて、発見された脆弱性に対して「なぜこれが問題か」「どう直せばいいか」を説明してくれる。教育的な効果もありそうです。
テキトー教師テキトー教師.AI認定講師
そうですね。私の講座でもよく言うんですが、「結果だけ教えるのではなく、理由と修正方法までセットで示す」というのは、学習する際にとても重要です。

導入方法とベータ版の注意点

室谷室谷代表取締役
では、実際にどうやって導入するのか。公式ページに「Read the tutorial」というリンクがあるので、そちらを参照すればセットアップ方法がわかるはずです。

おそらくClaude Codeのプラグイン機構経由でインストールする形式でしょう。
テキトー教師テキトー教師.AI認定講師
現時点ではベータ版ということで、いくつか注意点があります。まず、まだ完全な機能ではない可能性があること。

バグや精度の低い検出があるかもしれません。
室谷室谷代表取締役
あとは、どのくらいの規模のコードベースまでスキャンできるか、スキャン速度はどの程度か、といった実用的な部分が未知数です。特に大きなリポジトリだと、Claudeの推論トークン消費が気になりますね。
テキトー教師テキトー教師.AI認定講師
もう一つ、セキュリティプラグイン自体がコードを外部に送信しないとはいえ、Claude Code自体はクラウド上のAIモデルと通信します。機密性の高いコードを扱う場合は、組織のセキュリティポリシーと照らし合わせる必要があります。
室谷室谷代表取締役
とはいえ、AnthropicとしてはClaude Enterprise向けにも同様の機能を提供しているようですから、ビジネス利用も想定されているんでしょう。

よくある質問(FAQ)

テキトー教師テキトー教師.AI認定講師
ここで、よくある質問をいくつかまとめておきます。
室谷室谷代表取締役
はい。まず「Claude Security Pluginは無料ですか?」という点。

公式の情報では、ベータ版の間は追加料金なしでClaude Codeユーザーが利用できると推測されますが、正式版の価格は現時点では明らかにされていません。
テキトー教師テキトー教師.AI認定講師
「どんな脆弱性を検出できますか?」については、SQLインジェクションやバッファオーバーフローといった一般的なものに加え、複数ファイルにまたがるデータフロー絡みの複合的な脆弱性も対象とされています。
室谷室谷代表取締役
「CI/CDに組み込めますか?」という質問ですが、現状はターミナル上での手動実行が主ですが、将来的にCIパイプラインに組み込めるようになるかもしれません。ただし、現時点ではそのような情報はありません。
テキトー教師テキトー教師.AI認定講師
「他のセキュリティツールと併用できますか?」については、おそらく可能でしょう。併用することで多層防御になります。

ただし、公式な互換性情報はありません。
室谷室谷代表取締役
一番大きいのは「ベータ版の利用条件は?」ですね。公式ページからサインアップして使えるはずですが、特定の契約が必要かどうかは要確認です。

まとめ:生成AIコードの安全性を高める新常識

室谷室谷代表取締役
今回の発表、一言で言うと「AI生成コードのセキュリティチェックが、開発フローにシームレスに統合される時代が来た」ということだと思います。
テキトー教師テキトー教師.AI認定講師
そうですね。これまでは「AIが書いたコードは人間がちゃんとレビューしなきゃ」と言われていましたが、そのレビューの一部をAIが自動化してくれるようになった。

しかも、同じAIが生成からスキャン、修正提案までやってくれる。
室谷室谷代表取締役
ただし、人間の最終判断は依然として重要です。プラグインが出した修正案を無条件に受け入れるのではなく、レビューしてからマージする必要があります。

公式ページにも「Every patch requiring human review and approval」とありますから。
テキトー教師テキトー教師.AI認定講師
その意味で、Claude Security Pluginは開発者を支援するツールであって、完全に人間を置き換えるものではない。賢く使っていくことが求められます。
室谷室谷代表取締役
詳しくは、Claude Codeデスクトップ完全ガイドClaude Code勉強会完全ガイドも参考にしてみてください。また、実際に試したらレポートを書きたいと思います。
テキトー教師テキトー教師.AI認定講師
はい、私も講座で取り上げて受講生さんと一緒に試してみたいですね。生成AIの活用がさらに安全になる、良いニュースだったと思います。

関連記事

新着記事

関連記事

.AI TIMES一覧に戻る