2026年10月8日、AnthropicはAnthropic Cyber Missionの開始を発表しました。これは、重要インフラとオープンソースソフトウェアを対象とした個別の取り組みを含む、サイバーセキュリティ支援プログラムです。オープンソースのメンテナーが最も利用しやすいのはOSS Scannerです。無料で任意に参加でき、コードを定期的にスキャンし、潜在的な脆弱性の説明、悪用例、修正案を含むレポートを受け取れます。

レポートは早く届くが、確認が必要
Anthropicは、このサービスを自社の協調的な脆弱性開示プロセスに加わる、迅速な追加経路として説明しています。通常のプロセスでは、発見された問題はメンテナーに送られる前に人手で確認されます。OSS Scannerでは、モデルがレポートを作成し、その確認を経ずに送信します。結果をより速く伝えられる一方で、正確性、深刻度、適用可能性の初期評価はプロジェクトチームに委ねられます。
Anthropicは、確認済みの発見が90%を超えると見込んでいますが、これはAnthropicによる予測であり、公開された独立試験の結果ではありません。Anthropicは発表の中で、深刻度の誤評価を含め、レポートに不正確な点が含まれる可能性も示しています。そのため、各レポートは修正リリースの判断材料としてそのまま受け入れるのではなく、再現と検証が必要な手がかりとして扱うべきです。
利用には準備された環境が必要
このサービスは、インフラやユーザーのセキュリティにとって重要性の高いプロジェクトの主要メンテナーを対象としています。申請するには、メンテナーがOSS Scannerのリポジトリにプルリクエストを作成し、プロジェクトの設定を追加します。設定には、リポジトリ、連絡先メールアドレス、環境を構築して依存関係をインストールするDockerfileを指定します。
Anthropicによると、コンテナのビルド後、スキャンはインターネットに接続せずに実行されます。同社は、プロジェクトのビルドとテストが成功する環境を準備するよう求めています。また、脅威モデルのファイルを追加することも推奨しています。そこには重要なコンポーネント、許容する深刻度、必要な証拠の形式、期待する修正の形を記載できます。これにより、スキャンの対象範囲を絞り、レポートの有用性を高められます。
初回スキャンの後、メンテナーにはレポート一式がメールで届きます。同社は再スキャンも予定しており、その頻度はプロジェクトの待ち行列の規模やコードの普及度などによって変わります。設定を通じてプロジェクトを一時的に停止したり、プログラムから除外したりできます。
新たな報告経路が適するプロジェクト
Anthropicは、深刻度が高い、または重大な脆弱性が確認された場合に対応でき、追加の発見情報を受け取りたいチームがいるプロジェクトを、OSS Scannerの対象として明確に想定しています。メンテナーが確認済みの報告への対応にも追われている場合、自動レポートの増加は修正を早めるどころか作業を増やす可能性があります。そうしたプロジェクトに対して、同社は従来の開示プロセスにおける人手による確認を経た報告経路も引き続き提供しています。
メンテナーチームにとって実務的な手順は、まず隔離された環境で脆弱性を再現し、次にプロジェクトの脅威モデルに照らして影響を評価し、その後で修正とリリースを選ぶことです。設定では、希望する深刻度の尺度、証拠に関する要件、パッチの詳細度を指定できます。またAnthropicは、人手で確認されていない自動検出について、必須の90日間の開示期限を設けないと説明しています。この期限が適用される場合があるのは、発見事項が後に標準プロセスの手動確認を通過した場合です。
今回の開始は、自動化されたセキュリティ検査における具体的な選択を示しています。より多くの潜在的な発見を速く伝えるか、送信前に確認するかという選択です。OSS Scannerは速度を優先し、結果の選別をメンテナーに委ねます。プロジェクトにとってのサービスの価値は、報告を再現し、確認された脆弱性を修正につなげる時間がチームにあるかどうかに左右されます。