01 / QUICK GUIDE
まず、30秒でつかむ
- 01
Anthropicは8月21日、サイバー分野に強いClaude Mythos 5を、企業向けコード検査「Claude Security」で使えるようにしました。Enterprise顧客向けの公開βです。
- 02
利用者は所有するコードを選び、脆弱性の種類、確信度、深刻度、修正案を受け取ります。Mythos 5と自由に会話する権限は付かず、修正の実装には人の確認が必要です。
- 03
オープンソース防御へ3,500万ドル相当のクレジットも用意します。ただし、検出率、誤検知、第三者評価、基金の受給者、パートナー製品の提供日は未公表です。
02 / KEY WORDS
専門用語を、やさしく。
ここだけ押さえれば、残りの本文はスムーズに読めます。
- デュアルユース
- 同じ技術が良い目的と危険な目的の両方に使えることです。脆弱性を見つける能力は、修正にも攻撃にも利用できます。
- CWE
- Common Weakness Enumerationの略で、ソフトウェアの弱点を共通の名前と番号で分類する一覧です。修正担当者が問題の種類を共有しやすくします。
- 公開β
- 正式版の前に利用者を広げて試す段階です。実務で使えても、機能、料金、精度、対応範囲が今後変わる可能性があります。
03 / THE FACTS
何が起きたのか
Anthropicは8月21日、最も強いサイバー能力を持つと説明するClaude Mythos 5を、Claude Securityのコードスキャンで利用可能にしたと発表しました。公開時刻は示されていません。
Claude SecurityはEnterprise顧客向けの公開βです。管理者が有効にし、利用者が自社で所有するリポジトリを選ぶと、Mythos 5が弱点を探します。
結果にはCWEの分類、AIの確信度、問題の深刻度、修正案が含まれます。利用者がMythos 5へ自由に指示するのではなく、コード検査という決められた作業の結果だけを受け取る設計です。
修正を実装するときはClaude Codeのウェブ版を開きますが、そこで使うのは組織が通常アクセスできるモデルです。Mythos 5の権限がほかの画面へ広がるわけではありません。
提案されたパッチは、人が確認して承認するまで実装できないとAnthropicは説明しています。Mythos 5の検出率、誤検知、見逃し、修正成功率は発表に載っていません。
同社は今後、セキュリティ企業の製品にもMythos 5を組み込みます。利用者には警告や修正案だけを返し、攻撃コードを自由に作らせない形を想定しています。
さらに、オープンソースの脆弱性修正へ3,500万ドル相当のClaudeクレジットを出す基金を開始します。最初は少数の大型試験から始め、受給者は今後発表する予定です。
つまり、何が重要なのか
今回の中心は、強いモデルを直接配ることではありません。コードを検査し、脆弱性と修正案だけ返す専用の入口を作り、防御の成果へアクセスできる人を増やすことです。
この方式でも誤りはなくなりません。AIが見つけた問題を再現し、修正後のテストを行い、人が承認する流れまで組んで初めて、安全性の向上につながります。
04 / THE CONTEXT
なぜ、今これが重要なのか
AIのサイバー能力が上がるほど、公開の難しさも増します。弱点を再現し修正できるモデルは防御者に役立ちますが、同じ知識を悪用すれば攻撃の準備も速くなります。
そこで注目されるのが、モデルへのアクセスと、モデルが作った成果物へのアクセスを分ける考え方です。警告と修正案だけなら、自由な会話より用途を狭くできます。
一方、オープンソースは多くの企業が使うのに、保守を少人数や無償の協力者へ頼る場合があります。強い検査能力だけでなく、修正する時間と計算費用を届ける必要があります。
ただし用途を限定しても、誤検知や見逃し、悪意あるコードからAIへの命令が入り込む危険は残ります。専用画面は安全対策の一層であり、完全な保証ではありません。
05 / WHAT IT MEANS FOR YOU
私たちには、何が変わる?
会社で試すなら、AIの指摘数を成果にしません。人が確認して本物だった割合、重大な見逃し、修正後にテストが通った割合、確認時間を記録します。
確信度が高くても正しいとは限りません。AIの数字は優先順位の手がかりにし、外部へ公開されるサービスや個人情報を扱う部分は、専門家が再現して確かめます。
AIへ渡せるのは、自社が所有し検査権限を持つコードです。取引先のコードや公開サービスを勝手に調べてよいわけではなく、対象と許可を記録する必要があります。
修正案だけを返す設計は、ほかの高リスク業務にも応用できます。支払いなら送金ではなく候補、法務なら締結ではなく修正文案までに権限を絞る考え方です。
07 / NEXT ACTION
今日から、どう動くか
- 01
所有権と検査許可が明確な小規模リポジトリを一つ選び、AI指摘を人が再現する試験を行う。
- 02
本物の指摘率、重大な見逃し、修正後テスト、確認時間を記録し、件数だけで評価しない。
- 03
AIが作る修正案は別の作業枝へ置き、コード所有者とセキュリティ担当の承認後に統合する。