誰の目にも触れないまま作成されたセキュリティレポートが、そのままオープンソースプロジェクトのメンテナーの手元に届く——これがAnthropicの新サービス「OSS Scanner」の仕組みであり、従来のセキュリティレビューとの最大の違いだ。
Anthropicは、このサービスに参加するオープンソースプロジェクトは「当社の最強モデルによる定期的な完全セキュリティスキャンを完全無料で受けられる」と発表した。この言葉の裏には、明確なトレードオフが隠されている。スキャンレポートは人によるレビューや分類を経ず、モデルが直接生成するというものだ。Anthropicによると、この仕組みによってスキャンはより速く、より頻繁に行えるようになるが、その代償として「レポートが不正確または無効である可能性がある」という。これらのレポートを生成するのは、同社最強のモデルであるClaude Mythosを含むモデル群で、目的はオープンソースプロジェクトに「最大限の防御優位性」を与えることにある。
Anthropicがコードセキュリティ分野に足を踏み入れるのは今回が初めてではない。同社はすでに有料製品「Claude Security」を提供しており、一般的なコードスキャンと修正サービスを展開している。OSS Scannerとの違いは、オープンソースプロジェクトに特化し、無料で提供される点だ。
Anthropicによると、このサービスは2016年からGoogleとオープンソースセキュリティ財団(OpenSSF)が提供してきたスキャンツール「OSS-Fuzz」から着想を得たという。両者のロジックは似ている。大手テック企業は基盤インフラを支える大量のオープンソースコードに依存しているが、それらのコードはしばしば無償の貢献者によって維持されており、ひとたび脆弱性が発生すれば、その影響範囲は極めて大きくなりうる。2024年に発覚したXZ Utilsのバックドア事件はその一例だ。当時の脆弱性は、世界中の数百万台のシステムに対して、ハッカーが管理者権限を取得できる可能性があったとされている。
現時点でAnthropicは、オープンソースプロジェクトがOSS Scannerへの参加を申請する具体的な手続きや、スキャン頻度の詳細については公表していない。