AI企業Anthropicは現地時間10月8日、新しいオプトイン型の脆弱性検出サービス「OSS Scanner」の提供を正式に発表しました。このプロジェクトは、Anthropic傘下の最強AIモデル(Claude Mythosを含む)を活用し、世界のオープンソースソフトウェアに包括的かつ定期的な無料セキュリティスキャンを提供することを目指しています。
申請に関しては、条件を満たす基盤的なオープンソースプロジェクトのコアメンテナーは、標準プロジェクトテンプレートに従ってOSS ScannerのGitHubリポジトリにプルリクエスト(PR)を提出するだけで申請が完了します。全体的な審査基準はGoogleのOSS-Fuzzに類似しており、主に重要インフラとユーザーの安全に重大な影響を及ぼすコアなオープンソースプロジェクトを対象としています。
初期の技術探索を振り返ると、過去6か月間でAnthropicは最新モデルを用いて世界中の複数のコアソフトウェアプロジェクトに対し脆弱性スキャンを実施し、累計で2.9万件を超える候補脆弱性を検出しました。ただし、人的リソースが限られているため、現時点で人工的な審査と評価・深刻度の判定が完了しているのはそのうち約6,000件にとどまっています。
脆弱性の開示メカニズムについて、Anthropicは既存の調整済み脆弱性開示(CVD)プロセスを通じて、検証済みの脆弱性レポートを人工的に提出し続けるとしています。同時に、脆弱性レポートの生成後すぐに詳細を取得したいチームのために、オプションの「ファストトラック」も開設しました。
公式の説明によると、OSS Scannerのスキャン結果は完全に大規模モデルによって自動生成されたものであり、人工的なレビューや段階的なふるい分けのプロセスは一切含まれていません。過去数週間にわたり、Anthropicは数十のオープンソースプロジェクトでこの自動検出プロセスの実証検証を完了しています。
このスキャナーの初期バージョンを検証するため、AnthropicはCVD監査を担当する熟練したペネトレーションテスト専門家に委託し、スキャナーが48プロジェクトで検出した97件のクリティカルおよび高深刻度の脆弱性について人工的な再確認を行いました。その結果、うち85件(88%)がCVD開示プロセスに進む基準を満たしていることが判明しました。残りの12件の検出項目のうち11件は実在するものの既知の欠陥であるか、今回のスキャンの他の結果と重複しており、最終的に誤検知と判定されたのはわずか1件でした。
Anthropic公式は、このスキャナーが絶対に完璧で誤りがないことを保証することはできないものの、今後はメンテナーからのフィードバックを取り入れ、基盤モデルの継続的な改良に伴って、検出システム全体を継続的に磨き上げ最適化していくと述べています。