「Claude Mythos」が1万件以上の脆弱性を発見 しかし修正追い付かず Anthropicが報告書
米Anthropicは5月22日(現地時間)、今年4月に立ち上げたセキュリティプロジェクト「Project Glasswing」の初期報告について、同社が別途進めてきたオープンソースソフトウェアの検査結果と合わせて公表した。
Project Glasswingとは、Anthropicをはじめ、AWS、Apple、Broadcom、Cisco、CrowdStrike、Google、JPMorganChase、Linux Foundation、Microsoft、NVIDIA、Palo Alto Networksの計12組織が創設メンバーとなり、AIモデル「Mythos Preview」を使って世界の重要なソフトウェアインフラの脆弱性を発見・修正することを目的とした共同プロジェクトだ。参加企業は約50社で、各社がMythos Previewを使い、1カ月で合計1万件以上の高・重大レベルの脆弱性を発見した。
Anthropic自身も数カ月にわたりオープンソースソフトウェア1000件超をMythos Previewで検査し、脆弱性の候補2万3019件を検出。その中から、高・重大脆弱性と判断した6202件のうち、外部の専門調査会社6社が抽出した1752件を精査。結果、うち90.6%が実際の脆弱性と確認したと報告している。22日時点で281のプロジェクトに対して計1596件の脆弱性情報を管理者に開示済みで、同社は同日、開示の進捗を公開追跡できるダッシュボードも公開した。
一方で課題も浮かび上がった。脆弱性の「発見」はAIによって加速したが、「修正」する側の人手が追い付いていないと同報告書は指摘する。Anthropicが開示済みの脆弱性1596件のうち、パッチが適用済みなのは同日時点で97件、高・重大レベルに絞ると530件の開示に対して75件にとどまるという。
対応策として、同社は法人向けプラン「Claude Enterprise」の利用者を対象に、コードの脆弱性を自動でスキャンし修正案まで生成するツール「Claude Security」をパブリックβ版として提供開始した。「Claude Opus 4.7」を使う同ツールは、提供開始から3週間で2100件超の脆弱性修正に活用されたという。
また、セキュリティ研究者や侵入テストの専門家に向けて、本来の制限を一部解除した形でモデルを使える「Cyber Verification Program」も新たに始めた。
Anthropicは、Mythos Preview相当の能力を持つAIが今後他社からも登場すると見ており、安全対策が十分に整うまでは一般公開しない方針を示している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「お前たちのクラウドはわれわれのもの」 IDCFクラウドの管理画面に出た攻撃者のメッセージ 内容に運営元は
-
2
山中で遭難の16歳少年、登山計画に生成AI「Claude」利用 救助隊は「ルートの妄信」警鐘
-
3
JR東日本、「えきねっと」「ビューカード」などで漏えいか メルアドなど最大609万件 IDCFへの不正アクセスで【追記あり】
-
4
履歴書100通に1通「AIだけが読める文字」 20万件調査でわかった“就活ハック”の手口 米研究
-
5
SBI証券、Google・Appleパスキー乗っ取り被害「確認されていない」 注意喚起は他社事案
-
6
金融庁、本人確認の「ICチップ一本化」へ早期移行を要請 免許証画像の漏えい相次ぎ
-
7
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
8
米国防総省にも不正アクセス 個人情報300万人分が平文で漏えいか……発覚までに9カ月
-
9
ビル点検員に変装→オフィスにラズパイ持ち込んで社内システム侵入 Sansanが本当にやった“何でもアリ”なセキュリティ演習
-
10
ブックオフに不正アクセス、最大約643万件の個人情報流出 氏名、住所、ハッシュ化パスワードなど
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR