AIが脆弱性12.9万件発見、守る側も武器に
サイバー検証プログラム(CVP)とは、AnthropicがClaudeのセキュリティ向け機能を、審査を通った守る側の専門家に制限を緩めて開放する制度です。今回はこの話を、「うちは小さい会社だから関係ない」と思っている方に向けて書きます。セキュリティ担当がいない会社の、兼任の総務さんや社長さんにこそ読んでほしい内容です。
セキュリティってAIの話題の中でも一番むずかしそう…。うちには専任の人もいないんですけど。
それがええんよ。専任がおらん会社ほど、AIの恩恵がでかい話やからな。順番に説明するわ。
CVP拡大で何が変わった?3つの利用枠を整理
結論から言うと、Anthropicは2026年10月6日、CVPを3段階の利用枠に再編して拡大しました。対象モデルはClaude Opus 5.5、Claude Sonnet 5.5、Claude Mythos 5.1、そして今後の新モデルです。出典はAnthropicの公式発表です。
背景には、サイバー分野が「両刃の剣」だという事情があります。脆弱性を見つける力は、直す側にも悪用する側にも使えます。だから一般向けのOpus 5.5やSonnet 5.5などには、サイバー関連の作業を多くブロックする保守的な安全装置が入っています。その一方で、守る側にこそ最強の道具が必要です。そこで、この枠組みが用意されました。
利用枠 | 主な用途 |
|---|---|
Defense Access | インシデント対応、マルウェア解析、脆弱性の分析と検証などの防御業務 |
Red Team Access | 防御業務に加え、許可を得た侵入テストやレッドチーム演習 |
Specialized Access | 最も制限が少ない。安全システムの試験を認められた一部の組織向け |
注目は、対象が大企業だけではないことです。Anthropicの発表では、地域の病院や自治体の水道などの重要インフラの運営者、小規模なセキュリティ企業、オープンソースの保守者、実績のある個人研究者も例に挙がっています。
数字も出ています。Anthropicによると、Project Glasswingでは2026年4月から7月に少なくとも12万9,000件の脆弱性が確認されました。報道では、オープンソースのスキャンで4月から10月にさらに5,500件が見つかったとされています。そのうち3万3,000件超が重大または高深刻度です。ただしAnthropic自身が、これは一部のパートナーへの調査に基づく数字で、実際はその5倍以上になると見ています。出典はThe Hacker News(2026年10月)の報道です。
さらにCyScenarioBenchという評価では、Opus 5.5のRed Team Accessは50タスク中ブロックがゼロで、34件を完了しました。これは安全装置なしの場合と同じ完了数です。つまり、枠を絞った審査つきなら、本気で使えるということです。
私はこう思った。AIが見つける時代、遅れるのは「直す側」
正直に言って、この数字には興奮しました。12万9,000件という規模は、人間が目で追える量ではありません。AIが一気に見つけてくれる時代に入ったということです。
ただし、ここで私が一番大事だと思うのは別の点です。見つかった穴は、直さなければ意味がありません。そして、ここは中小企業にも直結します。見つける力が上がると、攻撃する側も同じ道具で古い弱点を探しやすくなります。だから、パッチを当てない古いソフト、使い回しのパスワード、退職者のアカウントの放置が、これまで以上に目立つ時代になる。これは私の見立てです。
一方で、うれしい面もあります。CVPの対象が拡大したことで、守る側のAI活用が一部の巨大企業の特権ではなくなりつつあります。「面倒だけど大事」な守りの作業を、AIに引き受けてもらえる土台ができてきました。
私自身、毎日Claudeを使っています。試しに自分の作った小さなスクリプトを見せて、「セキュリティ上の弱点があれば指摘して」と頼んでみました。パスワードを直接コードに書いていないか、入力値の確認が甘くないか。そうした点を、順番に平易な言葉で挙げてくれました。専門家の代わりにはなりませんが、「最初の目」としては十分頼れます。これは一般向けのClaudeでできる範囲の話です。
でも、攻撃にも使えるAIを、普通の会社が心配なく使っていいんですか?
ええ質問やね。せやから審査つきの制度が作られたんや。うちらが日常で使うんは、一般向けの安全な範囲で十分やで。
中小企業は今日から何をする?AIで守りを自動化する手順
結論です。CVPに申し込む必要があるのは、主にセキュリティの専門チームです。普通の会社は、一般向けのAIで「守りの棚卸し」を始めれば十分です。ここからは具体的な活用例です。
例えば、AIに会社の「ソフトとアカウントの棚卸し表」を作らせます。使っているソフト、バージョン、管理者、最終更新日、退職者のアカウントの有無。これを手作業で表にすると、私の感覚では半日近くかかる作業です。担当者の頭の中の情報を箇条書きで書き出し、AIに表へ整えてもらえば、30分ほどで下書きができます。これは目安ですが、手でゼロから作るよりずっと楽です。
- 使っているソフトやクラウドサービスを、思い出せる範囲で箇条書きにする(機密情報は入れない)。
- AIに「更新が必要そうな順に並べ、確認項目つきの表にして」と頼む。
- 出てきた表を見ながら、更新・削除・パスワード変更を一つずつ片づける。
- 毎月一度、同じ手順を繰り返す。
ここで一つ注意があります。社外秘の情報や顧客データを、そのままAIに貼らないでください。ソフト名や社内ルールなど、公開されても困らない範囲から始めましょう。
それなら、うちでも今週できそうです。でも、結局いちばん手間なのは、直す作業ですよね。
せやな。そこも手順書をAIに作らせたら、「なんや、こんなもんか」ってなるわ。やってみたら一発や。
私は、この話の根っこにある考えが大事だと思っています。面倒な確認作業を機械に任せれば、人は「好き」と「得意」に時間を使えます。守りの点検が楽になった分、あなたはお客様と話す時間や、ものづくりの時間を取り戻せる。効率化は手段で、その先にある「本来の価値を出す仕事」が目的です。
ここで一つ、問いかけです。守りの作業が半分になったら、あなたは空いた時間で何をしたいですか。あなたの得意なことは何でしょう。答えが浮かんだなら、AI活用の入り口に立っています。
まとめ:最初の一歩は、小さな棚卸しから
今回のCVP拡大は、AIが「脆弱性を見つける道具」として本格的に実用段階に入ったことを示しています。専門家向けの枠は審査つきで広がりましたが、私たちが今日できることは変わりません。一般向けのAIに棚卸しを手伝ってもらい、古いものから順に直す。それだけで、守りは確実に一段上がります。
難しそうに見えるだけです。やってみたら、きっと「なんだ、こんなに簡単だったのか」と思います。まずは今日、使っているソフトを10個書き出してみてください。
AIを使った守りの棚卸しや、社内への定着の進め方を相談したい方は、つむぎや株式会社にお気軽にご相談ください。まず自分で試したい方は、研修カリキュラムもぜひご覧ください。一緒に、面倒な作業から解放される一歩を踏み出しましょう。