「Claude Mythos」が1万件以上の脆弱性を発見 しかし修正追い付かず Anthropicが報告書
米Anthropicは5月22日(現地時間)、今年4月に立ち上げたセキュリティプロジェクト「Project Glasswing」の初期報告について、同社が別途進めてきたオープンソースソフトウェアの検査結果と合わせて公表した。
Project Glasswingとは、Anthropicをはじめ、AWS、Apple、Broadcom、Cisco、CrowdStrike、Google、JPMorganChase、Linux Foundation、Microsoft、NVIDIA、Palo Alto Networksの計12組織が創設メンバーとなり、AIモデル「Mythos Preview」を使って世界の重要なソフトウェアインフラの脆弱性を発見・修正することを目的とした共同プロジェクトだ。参加企業は約50社で、各社がMythos Previewを使い、1カ月で合計1万件以上の高・重大レベルの脆弱性を発見した。
Anthropic自身も数カ月にわたりオープンソースソフトウェア1000件超をMythos Previewで検査し、脆弱性の候補2万3019件を検出。その中から、高・重大脆弱性と判断した6202件のうち、外部の専門調査会社6社が抽出した1752件を精査。結果、うち90.6%が実際の脆弱性と確認したと報告している。22日時点で281のプロジェクトに対して計1596件の脆弱性情報を管理者に開示済みで、同社は同日、開示の進捗を公開追跡できるダッシュボードも公開した。
一方で課題も浮かび上がった。脆弱性の「発見」はAIによって加速したが、「修正」する側の人手が追い付いていないと同報告書は指摘する。Anthropicが開示済みの脆弱性1596件のうち、パッチが適用済みなのは同日時点で97件、高・重大レベルに絞ると530件の開示に対して75件にとどまるという。
対応策として、同社は法人向けプラン「Claude Enterprise」の利用者を対象に、コードの脆弱性を自動でスキャンし修正案まで生成するツール「Claude Security」をパブリックβ版として提供開始した。「Claude Opus 4.7」を使う同ツールは、提供開始から3週間で2100件超の脆弱性修正に活用されたという。
また、セキュリティ研究者や侵入テストの専門家に向けて、本来の制限を一部解除した形でモデルを使える「Cyber Verification Program」も新たに始めた。
Anthropicは、Mythos Preview相当の能力を持つAIが今後他社からも登場すると見ており、安全対策が十分に整うまでは一般公開しない方針を示している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
プールにはおしっこが何リットル混じっている? 人工甘味料を基に計測 カナダチームが2017年に調査
-
2
新「マイナアプリ」きょうスタート 「デジタル認証アプリ」統合、水色→ピンクに
-
3
「うるう秒」27年に事実上廃止へ 自転とのずれ「1時間」まで容認 10月に国際会議で採決
-
4
ボカコレ炎上、MVに「3DS」使った曲“ランキング除外”で 「基準あいまい」とクリエイター反発
-
5
新「マイナアプリ」登場、旧「マイナポータルアプリ」との違いは 一通り触ってみた
-
6
東京の下町や浦安周辺はなぜ揺れやすい? 日本地震工学会の「揺れやすさ」マップが話題
-
7
「まるで奇行種」――とある人型ロボの爆走フォームが話題に 中国のロボット運動会400m走で優勝
-
8
FANZA、成人向けAI創作・公開サービス「FANZAスタジオ」発表 先行体験は8月24日から
-
9
三重県庁、私物USBメモリ全廃 全体の3割・3789個が私物だった
-
10
将門塚によじ登り動画配信、男性が謝罪 不敬避けてきた場所……国税庁も「たたりの噂」
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR