Claude Security logo

Claude Security

開く

Anthropic のエンタープライズ向けコード脆弱性スキャン。Claude Mythos 5 がパブリックベータで駆動し、ファイルをまたいでデータフローを追跡し、CWE・深刻度・修正案を返す。

共有:

Claude Security

Claude Security は、Anthropic が Claude Enterprise 向けに提供するコード脆弱性スキャンサービスです。2026 年 8 月 21 日、Anthropic はスキャンが Claude Mythos 5(同社最高性能のセキュリティモデル)で実行されるようになり、全 Claude Enterprise 顧客向けにパブリックベータとして提供開始したと発表しました。GitHub リポジトリを指定すると、Mythos がファイルをまたいでデータがどう流れるかを追跡し、コンポーネント同士の相互作用を推論して、CWE カテゴリ・信頼度・深刻度・修正案付きの結果を返します。モデルへの別途アクセスは不要です。

主な機能

  • ファイル横断の深い分析:行単位のチェックではなくデータフローを横断して追跡し、複数コンポーネントが絡んだ時だけ現れる脆弱性を検出。
  • CWE 付きの結果:各検出に CWE カテゴリ、信頼度、深刻度、具体的な修正提案が付く。
  • モデルアクセス不要:企業チームは Mythos を別途用意・支払う必要がなく、Claude Security 経由で利用できる。
  • GitHub リポジトリ統合:リポジトリを指定するだけでセキュリティレビューが得られ、コードを他ツールへ移す必要がない。
  • 全 Enterprise 顧客向けベータ:以前は承認済みパートナーのみでしたが、Claude Enterprise 全体に開放。

使用シナリオ

このツールを使用すべき人は?

  • セキュリティチーム:人的監査の前後で、モデル駆動のコードレビューをまず 1 回。
  • エンジニアリングリーダー:OSS 依存関係と社内モノレポをスキャンし、深刻度順に修正を優先。
  • エンタープライズ開発者:コーディングの流れを変えずに、インジェクションやデータフロー、コンポーネント連携の問題を早期発見。

解決する問題

  1. 人手によるトリアージの遅さ:モデル駆動スキャンがトリアージと優先順位付けを先に済ませる。
  2. ファイル横断の盲点:従来スキャナはファイルが絡むと現れるバグを見逃すが、Mythos はリポジトリ全体で推論。
  3. 修正案の欠如:説明だけでなく修正案が付く。

料金プラン

Claude Security は Claude Enterprise プランの一部です。Anthropic は Mythos スキャン開始に合わせて、OSS 脆弱性ハンティングを支援する 3,500 万ドルの Defender Advantage Fund も発表しました。正確なプランは Anthropic のエンタープライズ価格をご確認ください。

優位性と独自の価値提案

  1. フロンティアのセキュリティモデル:Claude Mythos 5 は従来 Project Glasswing に制限されていた最高性能のセキュリティモデル。
  2. 別途モデルアクセス不要:自分でセキュリティモデルを立てなくても、製品として利用できる。
  3. 修正指向の出力:CWE・信頼度・深刻度・修正案が揃い、1 回の確認でアクションできる。

はじめに

クイックスタートガイド

  1. 資格確認:自組織が Claude Enterprise プランで Claude Security を有効化しているか確認。
  2. リポジトリ接続:Claude Enterprise 管理フローから GitHub リポジトリを追加。
  3. スキャン実行:Claude Security 画面からスキャンを実行。Mythos がリポジトリを解析。
  4. 結果確認:深刻度順にトリアージし、CWE と信頼度を確認して修正案を適用。

統合

対応する連携先:

  • Claude Enterprise プラットフォーム
  • GitHub リポジトリ
  • 修正適用のための Claude Code ワークフロー

よくある質問

Claude Mythos 5 への別途アクセスは必要?

不要です。発表では「別途モデルアクセス不要」と明記されており、Claude Security に組み込まれています。

一般提供ですか?

2026 年 8 月 21 日より全 Claude Enterprise 顧客向けパブリックベータとして開始。以前は承認済みパートナーのみでした。

コードを自動修正しますか?

検出ごとに修正案を返します。チームがレビューして適用するのが基本で、通常は既存のコーディングエージェント経由で行います。

SAST スキャナと何が違う?

SAST は構文とパターンを分析しますが、Mythos はデータフローとコンポーネント連携をファイル横断で推論するため、パターンマッチでは見つからないレベルのバグを検出します。

代替案

  • Garak:LLM のレッドチーム・評価キット。コードベースではなくモデルとエージェントのセキュリティテスト向け。
  • Claude Code:Anthropic のエージェント型コーディングツール。自分で修正を適用・検証したい場合に有用。
  • Claude Fable 5:汎用コーディングとエージェント業務向けの広く使える Mythos 級モデル。

ヒントとベストプラクティス

  1. 人的レビューと併用:スキャンをトリアージ層として使い、高深刻度の検出はセキュリティエンジニアが確認。
  2. 依存関係もスキャン:サードパーティ製・OSS コンポーネントにもスキャンをかけ、連携バグが潜む場所を洗う。
  3. 基金を追う:Defender Advantage Fund は OSS 周辺のコミュニティバグ研究コストを補助できる。

まとめ

Claude Security は、Anthropic 最高のセキュリティモデルを、全 Enterprise 顧客がリポジトリに指定できる製品にしたものです。ファイル横断で推論し修正案まで返すセキュリティレビューを求めるなら、Mythos 級スキャンを最短で自社コードに適用する道です。

コメント

まだコメントがありません。最初のコメントを投稿してください!