AIが脆弱性12.9万件発見、守る側も武器に

AI最新動向

サイバー検証プログラム(CVP)とは、AnthropicがClaudeのセキュリティ向け機能を、審査を通った守る側の専門家に制限を緩めて開放する制度です。今回はこの話を、「うちは小さい会社だから関係ない」と思っている方に向けて書きます。セキュリティ担当がいない会社の、兼任の総務さんや社長さんにこそ読んでほしい内容です。

現場太郎

セキュリティってAIの話題の中でも一番むずかしそう…。うちには専任の人もいないんですけど。

よしなか

それがええんよ。専任がおらん会社ほど、AIの恩恵がでかい話やからな。順番に説明するわ。

この記事のポイントをスライドでも解説しています

別ウィンドウで開く

CVP拡大で何が変わった?3つの利用枠を整理

結論から言うと、Anthropicは2026年10月6日、CVPを3段階の利用枠に再編して拡大しました。対象モデルはClaude Opus 5.5、Claude Sonnet 5.5、Claude Mythos 5.1、そして今後の新モデルです。出典はAnthropicの公式発表です。

背景には、サイバー分野が「両刃の剣」だという事情があります。脆弱性を見つける力は、直す側にも悪用する側にも使えます。だから一般向けのOpus 5.5やSonnet 5.5などには、サイバー関連の作業を多くブロックする保守的な安全装置が入っています。その一方で、守る側にこそ最強の道具が必要です。そこで、この枠組みが用意されました。

利用枠

主な用途

Defense Access

インシデント対応、マルウェア解析、脆弱性の分析と検証などの防御業務

Red Team Access

防御業務に加え、許可を得た侵入テストやレッドチーム演習

Specialized Access

最も制限が少ない。安全システムの試験を認められた一部の組織向け

注目は、対象が大企業だけではないことです。Anthropicの発表では、地域の病院や自治体の水道などの重要インフラの運営者、小規模なセキュリティ企業、オープンソースの保守者、実績のある個人研究者も例に挙がっています。

数字も出ています。Anthropicによると、Project Glasswingでは2026年4月から7月に少なくとも12万9,000件の脆弱性が確認されました。報道では、オープンソースのスキャンで4月から10月にさらに5,500件が見つかったとされています。そのうち3万3,000件超が重大または高深刻度です。ただしAnthropic自身が、これは一部のパートナーへの調査に基づく数字で、実際はその5倍以上になると見ています。出典はThe Hacker News(2026年10月)の報道です。

さらにCyScenarioBenchという評価では、Opus 5.5のRed Team Accessは50タスク中ブロックがゼロで、34件を完了しました。これは安全装置なしの場合と同じ完了数です。つまり、枠を絞った審査つきなら、本気で使えるということです。

私はこう思った。AIが見つける時代、遅れるのは「直す側」

正直に言って、この数字には興奮しました。12万9,000件という規模は、人間が目で追える量ではありません。AIが一気に見つけてくれる時代に入ったということです。

ただし、ここで私が一番大事だと思うのは別の点です。見つかった穴は、直さなければ意味がありません。そして、ここは中小企業にも直結します。見つける力が上がると、攻撃する側も同じ道具で古い弱点を探しやすくなります。だから、パッチを当てない古いソフト、使い回しのパスワード、退職者のアカウントの放置が、これまで以上に目立つ時代になる。これは私の見立てです。

一方で、うれしい面もあります。CVPの対象が拡大したことで、守る側のAI活用が一部の巨大企業の特権ではなくなりつつあります。「面倒だけど大事」な守りの作業を、AIに引き受けてもらえる土台ができてきました。

私自身、毎日Claudeを使っています。試しに自分の作った小さなスクリプトを見せて、「セキュリティ上の弱点があれば指摘して」と頼んでみました。パスワードを直接コードに書いていないか、入力値の確認が甘くないか。そうした点を、順番に平易な言葉で挙げてくれました。専門家の代わりにはなりませんが、「最初の目」としては十分頼れます。これは一般向けのClaudeでできる範囲の話です。

現場太郎

でも、攻撃にも使えるAIを、普通の会社が心配なく使っていいんですか?

よしなか

ええ質問やね。せやから審査つきの制度が作られたんや。うちらが日常で使うんは、一般向けの安全な範囲で十分やで。

中小企業は今日から何をする?AIで守りを自動化する手順

結論です。CVPに申し込む必要があるのは、主にセキュリティの専門チームです。普通の会社は、一般向けのAIで「守りの棚卸し」を始めれば十分です。ここからは具体的な活用例です。

例えば、AIに会社の「ソフトとアカウントの棚卸し表」を作らせます。使っているソフト、バージョン、管理者、最終更新日、退職者のアカウントの有無。これを手作業で表にすると、私の感覚では半日近くかかる作業です。担当者の頭の中の情報を箇条書きで書き出し、AIに表へ整えてもらえば、30分ほどで下書きができます。これは目安ですが、手でゼロから作るよりずっと楽です。

  1. 使っているソフトやクラウドサービスを、思い出せる範囲で箇条書きにする(機密情報は入れない)。
  2. AIに「更新が必要そうな順に並べ、確認項目つきの表にして」と頼む。
  3. 出てきた表を見ながら、更新・削除・パスワード変更を一つずつ片づける。
  4. 毎月一度、同じ手順を繰り返す。

ここで一つ注意があります。社外秘の情報や顧客データを、そのままAIに貼らないでください。ソフト名や社内ルールなど、公開されても困らない範囲から始めましょう。

現場太郎

それなら、うちでも今週できそうです。でも、結局いちばん手間なのは、直す作業ですよね。

よしなか

せやな。そこも手順書をAIに作らせたら、「なんや、こんなもんか」ってなるわ。やってみたら一発や。

私は、この話の根っこにある考えが大事だと思っています。面倒な確認作業を機械に任せれば、人は「好き」と「得意」に時間を使えます。守りの点検が楽になった分、あなたはお客様と話す時間や、ものづくりの時間を取り戻せる。効率化は手段で、その先にある「本来の価値を出す仕事」が目的です。

ここで一つ、問いかけです。守りの作業が半分になったら、あなたは空いた時間で何をしたいですか。あなたの得意なことは何でしょう。答えが浮かんだなら、AI活用の入り口に立っています。

まとめ:最初の一歩は、小さな棚卸しから

今回のCVP拡大は、AIが「脆弱性を見つける道具」として本格的に実用段階に入ったことを示しています。専門家向けの枠は審査つきで広がりましたが、私たちが今日できることは変わりません。一般向けのAIに棚卸しを手伝ってもらい、古いものから順に直す。それだけで、守りは確実に一段上がります。

難しそうに見えるだけです。やってみたら、きっと「なんだ、こんなに簡単だったのか」と思います。まずは今日、使っているソフトを10個書き出してみてください。

AIを使った守りの棚卸しや、社内への定着の進め方を相談したい方は、つむぎや株式会社にお気軽にご相談ください。まず自分で試したい方は、研修カリキュラムもぜひご覧ください。一緒に、面倒な作業から解放される一歩を踏み出しましょう。

30分の無料相談を申し込む