本文へスキップ
MameTechNews
AI

Anthropic、OSS向け脆弱性スキャンを無償開始 報告は未検証のまま届く

## POINTS

  • 報告はモデル生成のままで、再現手順は付くが深刻度の過大評価や既知との重複が残る。
  • 直近の評価では高深刻度97件中85件が開示基準を満たし、無効とされたのは1件だった。
  • 参加は影響の大きいOSSの中核メンテナ向けで、申し込みは指定リポジトリへのプルリクエストだ。

Anthropicは10月8日、オープンソース向けの任意参加型スキャナ「OSS Scanner」を公開した。GoogleのOSS-Fuzzに着想を得た仕組みで、参加プロジェクトは同社の最強モデル(Claude Mythosを含む)による定期スキャンを無償で受けられる。各報告には自己完結した再現手順、説明、可能なら不具合が入った時点を特定するbisect、修正候補が付く。中身はすべてモデル生成で、人間のトリアージは入らない。

同社はこの半年、重要なOSSを検査し、候補を2万9000件超見つけた一方、人手で確認できたのは約6000件だった。すべてを欲しいと頼んだ保守者へは、未検証の報告をすでに5000件近く渡している。初期評価では、48プロジェクトの深刻・高深刻度97件のうち85件(88%)が調整済み開示の基準を満たした。残り12件のうち11件は既知や重複で、無効は1件だった。wolfSSLは74件中2件を除き妥当で、5件がCVEになったと述べている。PostgreSQLとOpenSSLも、修正がほぼそのまま使える報告や、実exploit付きの報告を評価した。一方で深刻度の過大評価や、プロジェクトの脅威モデルの取り違えは指摘されている。検証中には、複数の欠陥をつないだ未認証のリモートコード実行も含まれていた。

参加は、インフラと利用者の安全への影響が大きいプロジェクトの中核メンテナが対象で、採否はOSS-Fuzzに近い基準で個別に判断する。申し込みは指定リポジトリへのプルリクエストだ。人手の足りないプロジェクトには、従来どおり人が確認した開示を続ける。企業向けのClaude Securityとは別サービスである。

依存ライブラリの保守を担うエンジニアは、未検証の報告がまとまって届く前提でレビュー枠を確保したい。再現できるものから直し、深刻度の数字はそのまま信じない。資格のある防御担当者には、サイバー能力の制限を緩めるCyber Verification Programと、OSS向けのClaude Maxも案内されている。