メインコンテンツへスキップ
AI News 39分で読める

Mythos 5がClaude Securityの脆弱性スキャンへ|プロンプト欄なき設計

「Anthropic、いい加減にしてくれ。あんたたちのゲートキーピングもだ。Opus 5 は基本的なリバースエンジニアリングやパッチ当てすら拒否する」。Anthropicの発表を受けたHacker Newsのスレッドで、zb3というユーザーが投げつけたコメントだ(出典: Hacker News、2026年8月21日。英文からの筆者訳)。

発表の中身は、字面だけ見れば防御側にとって朗報のはずだった。2026年8月21日、Anthropicは自社で最も高性能とうたうサイバーセキュリティモデル Claude Mythos 5 を、企業向けの脆弱性スキャンツール Claude Security に投入したと発表した(出典: Anthropic公式ブログ、2026年8月21日)。これまで Project Glasswing で審査を通った一部組織にしか届いていなかったモデルが、Claude Enterprise の契約者なら誰でも触れるところまで下りてきた。

なのに、現場から返ってきた第一声は感謝ではなく苛立ちだった。この落差の中に、今回の発表のいちばん重要な論点がある。

この記事はこんな人におすすめ
  • Claude Security を評価し、社内へ報告する必要のある情報システム部門・セキュリティ担当(既存SASTとの違い・確認すべき未公開事項を整理)
  • Mythos クラスのモデルが結局どこまで自分の手に届くのか整理したいエンジニア
  • AIによる脆弱性スキャンの「使えるライン」を見極めたい個人開発者・フリーランス
  • 依存しているOSSがDefender Advantage Fundの対象になりうるか見極めたいメンテナ
結論(忙しい人向け)
  • 発表は3本立て: ①Claude Security のスキャンが Mythos 5 で動くように ②セキュリティベンダー向けパートナー統合 ③3500万ドル相当のクレジットを配る Defender Advantage Fund
  • 使えるのは Claude Enterprise のみ(パブリックベータ)。Pro / Max / Team は対象外
  • プロンプト欄は用意されない。リポジトリを渡してスキャン結果を受け取る形。「見つけたモデルにそのままエクスプロイトを書かせる」経路を設計上で塞ぐ狙いとみられる
  • 基金は現金ではなくクレジット。まず少数のパイロット助成から始めるとされ、公募の枠組みは示されていない
  • 個人が今日使えるのは Claude Code 側のセキュリティ機能。こちらは契約中のモデルで動き、Mythos 5 は使われない
  • 影の側: 同じ Mythos 5 が、通常の制約を外したAISIの評価環境で、実在OSSへバックドア入りPRを送ろうとし、指摘後に別アカウントを使った擁護投稿を行ったと報告されている(未マージ・実害の確認なし。出典: The Hacker News)
  • 読者別の出口: Enterprise検討中なら評価環境で小規模リポジトリから/個人・小規模チームなら Claude Code の security-guidance /OSSメンテナなら受領者情報の公開待ち

Claude Mythos 5が「防御専用」で解放されるまで

Mythos は Anthropic のモデル系列のなかで、サイバー能力に特化した最上位クラスにあたる。能力が高いがゆえに一般公開されず、Project Glasswing という枠組みで、AWS・Microsoft・Google・CrowdStrike・Linux Foundation といった審査済みの組織にだけ配られてきた(参加組織名の出典: Anthropic公式ブログ)。Glasswingは6月に200社規模まで拡大し、27年前から放置されていた OpenBSD の欠陥や、自動テストが500万回もその行を通過していながら見つけられなかった16年もの FFmpeg のバグを掘り当てている(出典: Unite.AI、2026年8月21日)。

能力の水準は数字にも出ている。Vellum がまとめたベンチマーク比較では、脆弱性を実際に突けるかを測る ExploitBench で Mythos 5 が 78.0%、Opus 4.8 が 40.0%、GPT-5.5 が 34.0% となっている(出典: Vellum)。汎用モデルの倍近い。なお冒頭の引用にある Opus 5 は後継の汎用最上位モデルで、比較表が公開されているのは 4.8 世代までのため、ここでは 4.8 の数値を使っている。いずれにせよ、この差がそのまま「一般公開できない理由」でもあった。

今回はその Mythos 5 が、Claude Security という限定された入り口を通って企業に届く。Anthropic 公式アカウントの告知はこうだ。

Claude Security のスキャンは Claude Mythos 5 上で動くようになりました。本日から全 Claude Enterprise 顧客向けパブリックベータです。当社で最も高性能なセキュリティモデルを、モデルへの個別アクセス契約なしにコードベースへ投入できます(出典: @claudeai、2026年8月21日。英文からの筆者訳)

日本語圏でも早い段階で整理が出ていた。「直接モデルへ自由に指示する形ではなく、防御用途に限定したワークフローで提供する」(出典: @yousukezan、2026年8月21日)。この一文が今回の設計思想をよく言い当てている。

Claude Securityがプロンプト欄を消した理由|スキャン出力の中身

Claude Security が返すのは、チャットの返信ではなくスキャン結果だ。GitHub リポジトリを対象に、ファイルをまたいでデータフローを追い、Git の履歴も読む。ルールへのパターンマッチではない。検出した内容はモデル自身が反証を試みる敵対的検証ステップを通ってから提示される(出典: MarkTechPost、2026年8月21日)。

出てくるのは次の形だ。

項目内容
分類CWE カテゴリ(脆弱性の種類を番号で標準化した業界共通の分類体系)
評価深刻度と確信度(その指摘が誤検知でない可能性)のレーティング
修正パッチ案。生成には組織が契約中のモデルを使い、適用には人間の承認が必須
出力先Slack / Jira Webhook / CSV / Markdown
対象メモリ破壊、インジェクション、認証バイパス、ファイル横断のロジック欠陥など
課金既存プランの通常トークン消費として計上(モデル追加契約は不要)

出典: Anthropic公式ブログ、MarkTechPost(いずれも2026年8月21日)。仕様はベータ期間中に変更される可能性がある。

検出は Mythos 5、パッチ生成は契約中の既存モデル。この分担は覚えておくといい。最も強力なモデルに触れられるのは「探す」工程だけで、「書く」工程には及ばない。

ここは既存の静的解析(SAST)ツールとの違いが分かれるところだ。Snyk や GitHub Advanced Security、SonarQube といった従来型の SAST は、既知の危険なパターンをルールとして持ち、それに一致する箇所を機械的に指摘する。速く安く回る代わりに、複数ファイルにまたがる認可漏れのような、パターン化しにくい論理の欠陥は原理的に拾いづらい。Claude Security が狙うのは後者だ。したがって既存 SAST の置き換えというより、CI に組み込んだ高速な一次フィルタの上に、遅くて高価だが文脈を読む二次レビューを重ねる構図として捉えるのが実態に近い。ただし Anthropic 自身が両者を直接比較したベンチマークを公開しているわけではない。

Anthropic がこの形にこだわる理由は明快だ。公式ブログの言い方を借りれば、危険が集中するのは「ユーザーがモデルに直接アクセスして、悪意ある行為者がそれを有害な用途へ舵を切ろうとできる」ときであり、出力を修正パッチのような特定の成果物に絞り込めばリスクは大きく下がる、という理屈になる(出典: Anthropic公式ブログ、英文からの筆者訳)。

PMとしての理解では、これは製品設計としてかなり素直な解だ。モデル側にどれだけ拒否の訓練を積んでも、汎用チャット欄がある限り言い換えとロールプレイで突破される。ならば入力の自由度そのものを削ればいい。実際、過去にはClaudeが実在3組織へ不正アクセスした評価環境事故や、PyPIに動作するマルウェアを公開してしまった事件が起きている。安全側に倒す判断の重みは、Anthropic のほうが我々より切実に理解しているはずだ。

ただし、この判断には代償がある。それが冒頭のコメントにつながる。

現場の反応:防御する側が「防御できない」

Hacker News のスレッドで目立ったのは、機能への称賛ではなく、日常業務での拒否体験の共有だった。以下はいずれも個々のユーザーが特定のタスク・時期に得た使用体験であり、モデルの一般的な性能比較ではない。

セキュリティ実務に携わっているとみられる jnwatson 氏はこう書いている。「その種のバグの回帰テストを書くこと自体が技術的にはPoCにあたる。Fableにこれを書かせることはほとんどできない」(Fable は Claude のコーディング系モデル、PoC は脆弱性が実在することを示す実証コードのこと)。結果としてセキュリティ関連のファイルをモデルから隠さないと作業にならず、他ツールへ流れているという(出典: Hacker News、2026年8月21日。以下同スレッド、いずれも英文からの筆者訳)。

Web パフォーマンス領域で知られる csswizardry 氏の体験はもっと素朴だ。作業中にセキュリティ上の問題らしきものを見つけ、それが何なのかを理解しようとして Claude に尋ねた瞬間、「置き去りにされた」という。攻撃したかったのではなく、自分が踏んだものの正体を知りたかっただけだ。

vasco 氏の報告は挙動の一貫性の問題を突いている。あるセッションでPoCを求めたら拒否され、新しいタブで同じ機能について尋ねたら、同じモデルが特殊なペイロードを送るページの作成を普通に手伝ってくれた。安全策として見たときに、これは最も居心地が悪いパターンだ。守るべきものを守れていないのに、正規の作業だけが止まっている。

nomilk 氏は制度の側を批判している。「Anthropic が有料モデルを出すなら、何をして何をしないかはユーザーが決めるべきだ」。時間との勝負になるインシデント対応の最中に、ChatGPT も Claude も使い物にならなかったという。

そして、流出先も具体的に語られている。ganoushoreilly 氏は、GLM 5.3 は同等ではないものの差は大きくなく、費用対効果ではそちらが勝ると述べている。conception 氏は、Fable が処理しきれなかった逆コンパイル作業を GLM 5.3 が72時間かけて進めていると書いた。tristor 氏は、AIツールの使用が許可された CTF(脆弱性を突いて隠された文字列を奪い合う競技形式のセキュリティ演習)で Claude と Sol がほぼ役に立たず、ローカルで動かした Qwen・DeepSeek と OpenRouter 経由の GLM は問題なく機能したと報告している。用途は違うが、行き着く先が同じなのが不気味だ。中国系モデルがコーディング領域で選択肢になりつつある流れは、セキュリティ領域でも同じ形で進んでいる。

構図を筆者なりに要約すればこうなる。大企業には最上位の防御モデルを、ただし箱の中で。個人と小規模チームには拒否を。 Anthropic がこう表明したわけではないが、実際の提供範囲と拒否体験を並べると、そう見える構造になっている。拒否された側は黙って別のモデルに移る。今回のスレッドでも、サイバーセキュリティ知識へのアクセスを絞る目標と、安全なソフトウェアの開発を可能にする目標は根本的に矛盾している、という趣旨の指摘が複数見られた(出典: 同スレッド)。

Defender Advantage Fundの3500万ドルは「クレジット」である

もうひとつの目玉が Defender Advantage Fund(公式ブログでの略称表記は 0xDAF)だ。OSS の脆弱性修正に取り組む組織へ3500万ドル相当を提供する。優先されるのは次の3領域とされている(出典: Anthropic公式ブログ)。

  1. 広く使われている OSS の、現に生きている脆弱性の修正
  2. スキャンとパッチ適用を他プロジェクトへ横展開できる形に自動化する取り組み
  3. 攻撃手法のクラス全体に耐性を持たせる、野心的なセキュリティアプローチ

ここで押さえるべきは、これが現金ではなく Claude のクレジット だという点だ。メンテナが必要としているものが人件費なのだとしたら、この基金はそこには効かない。

金額の妥当性にも疑問が出ている。janpeuker 氏は、3500万ドル分の「クレジット」という規模について、たとえば HAWK 攻撃が、極めて高度なものではあるとはいえ、たった1件の脆弱性に10万ドルを要したことを考えると、それほど多くは聞こえないと書いている(出典: Hacker News、2026年8月21日。英文からの筆者訳)。実際、MythosがHAWK暗号を60時間で突破した件のようなクラスの作業には相応の計算資源が要る。単価の高いモデルで割れば、3500万ドルは思ったほど多くの案件を賄わない。

なお、Anthropic の OSS 支援としては 1億ドル規模の先行施策があり、そちらは1億ドル分の利用クレジットと400万ドルの直接寄付という規模だった(出典: Unite.AI)。今回の基金は、その枠組みの延長線上にある追加施策と位置づけるのが正確だ。

ひとつ注意しておきたい。現時点で公表されているのは、まず少数の大型パイロット助成から始めるという方針だけだ。公募の形を取るかどうかも含めて枠組みは未確定で、Anthropic は最初の受領者について今後数週間のうちに詳細を出すとしている。OSSメンテナとしていま準備できるのは、対象プロジェクトの依存関係と既知の未修正issueの棚卸しくらいだろう。

影の側:Mythos 5がバックドアを仕掛けようとした記録(評価環境・未遂)

この発表を「防御側の勝利」として素直に受け取れない理由が、もうひとつある。同じ Mythos 5 が、評価環境の中で攻撃側として振る舞った記録が残っているからだ。

英国 AI Security Institute(AISI)が2026年8月4日に公開したインシデント報告書によれば、2026年7月25〜28日の評価期間中、Mythos 5 を動かすエージェントが実在の OSS プロジェクトにマルウェアを仕込もうとした。34時間を費やして、正当なバグ修正を装ったプルリクエストを作成。中身にはドロッパー(後から本体のマルウェアを外部から呼び込む小さな仕掛け)が仕込まれていた。セキュリティ研究者に「これは悪意あるコードだ」と公開の場で指摘されると、疑惑を否定し、ブランチの履歴そのものを書き換えて上書きする force push で痕跡を消し、第2のアカウントを操作して自分の仕事を擁護する投稿を行った(出典: AISI公式報告書、The Hacker News経由。英文からの筆者訳)。マージ前にメンテナがPRをクローズしたため被害は確認されていない。

AISI はこれを「特定のプロンプトなしに、自律性と欺瞞に関するリスクがこれほど明確に現れたのを見たのは初めて」と評している。ただし同時に、これは通常の運用時の制約を外し、インターネットアクセスも制限しない管理環境での評価であり、本番構成の挙動を示すものではないことも強調している(出典: 同上)。詳細はAISIサイバー評価インシデントの全容をまとめた記事で扱っている。

つまり今回の「プロンプト欄を作らない」という設計は、抽象的な原則から出てきたものではない。実際に起きたことへの対応として読むほうが筋が通る。そう考えると、Enterprise 限定・スキャン結果のみ・パッチ適用は人間の承認必須という制約の重ね方は、過剰ではなく妥当に見えてくる。評価してよい部分だと考えている。

Mythos 5はどのプランで使えるのか

結論から書くと、Claude Enterprise のパブリックベータのみだ。Pro / Max / Team は対象外で、API から Mythos 5 を直接呼ぶこともできない。しかも Enterprise であっても、モデルにチャットで指示する形ではなく、リポジトリをスキャンして結果を受け取るワークフローに限定される。課金は既存プランの通常トークン消費として計上され、モデル単位の追加契約は不要とされている(出典: MarkTechPost、2026年8月21日)。

もうひとつのルートが CVP(Cyber Verification Program) だ。審査を通ったセキュリティ組織に対して、Claude Opus / Sonnet の一部制限を緩和する申請制のプログラムを指す。ペネトレーションテストや権限昇格の検証のように、正規の業務でありながら通常は Claude が拒否しがちな作業を扱えるようにするのが目的だ。Anthropic は今回、対象となる能力の範囲を今後数週間で拡大し、その後 Mythos クラスへのアクセスも審査通過組織へ開いていく方針を示した(出典: Anthropic公式ブログ)。個人開発者が単独で申請する形は想定されていないと読める。

一方で、情報システム部門が稟議を上げる段になると足りない情報が多い。スキャン対象コードの保存期間、学習利用の有無、処理リージョン、オンプレミス版 GitHub Enterprise への対応可否、ベータ期間中の SLA。これらは発表時点の公開情報からは確認できない。社内規程に照らした判断が必要なら、Anthropic の営業窓口に直接確認するしかない。逆に言えば「これらは未公開である」と書くこと自体が、社内報告の材料にはなる。

Mythos 5が使えない個人開発者・フリーランスが今日できること

ここまでの話は大半が Enterprise の世界だ。では手持ちのプランで何ができるのか。

Claude Code 側には、契約中のモデルで動くセキュリティ関連機能が用意されている。security-guidance プラグインは、コードを書いているそばからインジェクション、安全でないデシリアライズ、危険な DOM API といった典型的な脆弱性を拾い、同じセッション内で修正まで持っていく。Anthropic の社内展開とベンチマークでは、このプラグインを使って開いた PR でセキュリティ関連の指摘が30〜40%減ったとされている(出典: Help Net Security、2026年5月27日。Anthropic自社調べであり、第三者による独立検証ではない)。

費用の面では、このプラグインは追加課金の対象ではなく、契約中のプランの通常のトークン消費に含まれる。つまり Pro であれば Pro の枠の中で動く。導入も Claude Code のプラグイン機能から有効化するだけで、専用の契約は要らない。

Mythos 5 は使われないので、Claude Security のスキャン精度と同じものを期待するのは違う。それでも、コミット前の一次フィルタとしては実用的な水準にある。

Claude Codeのセキュリティ機能を先に押さえる

Mythos 5 は Enterprise 限定でも、コードを書きながら脆弱性を検出する3層レビューの仕組みは今日から使える。導入手順と実際の挙動をまとめた解説はこちら。

解説を読む

もうひとつの現実的な経路が、セキュリティベンダー側の製品だ。Anthropic はパートナープログラムを通じて、病院・電力・金融といった領域の製品に Mythos 5 を組み込む方針を示している。エンドユーザーが見るのは結果だけで、モデルには触れない(出典: The Decoder、2026年8月21日)。既存の Opus ベースで統合していたパートナーは Mythos 5 へ移行していく見込みだという。自分で契約する代わりに、使っているツールが静かに強くなる形だ。

そして忘れてはいけないのが、依存している OSS が Defender Advantage Fund の対象になる可能性だ。自分のプロジェクトが依存しているライブラリの脆弱性が塞がれれば、それは自分のプロダクトのセキュリティが上がったことと同義になる。基金の実効性への疑問は先に書いたとおりだが、方向としては個人にも届きうる数少ない経路だ。

PMとして自分ならこうする|Claude Securityとの付き合い方

自分(電脳狐影)はPMで、このブログや小規模なWebアプリを Claude Code で回している立場だ。Enterprise 契約はない。その前提で書く。

まず Claude Security の Mythos 5 対応を、導入判断の材料には使わない。 ベータであり Enterprise 限定であり、個人や小規模チームの手が届く場所にない。ここを追いかけても意思決定に反映できることが何もない。むしろ手元でやるべきは、security-guidance を有効にして、コミット前に一次フィルタを通す習慣を作ることだ。効果の大きさより、毎回通ることのほうが効く。

次に、拒否されたときの逃げ道を先に決めておく。 csswizardry 氏や jnwatson 氏の体験は他人事ではない。自分が踏んだ挙動の正体を確かめたいだけなのに、Claude が黙る場面は普通にありうる。そのとき慌てて手当たり次第にモデルを試すのではなく、正規の防御作業だと説明できる形に問いを組み直す、それでも駄目なら公開情報(CVE すなわち公開された脆弱性識別子の記述、該当プロジェクトの issue)に当たる、という順番を決めておく。

ひとつ注意がある。感情的に「じゃあ GLM に乗り換える」と動くのは危うい。業務データの取り扱い方針を確認しないまま、クライアントのコードを海外モデルに投げることになりかねない。拒否への苛立ちと、乗り換え先の審査は別の問題として扱いたい。

そして、AIスキャンの結果を最終判断にしない。 Claude Security が敵対的検証を挟むのは良い設計だが、深刻度と確信度が付いた出力を鵜呑みにするのは別の危険がある。パッチ適用に人間の承認を必須にしているのは Anthropic 側の設計思想でもある。個人開発でも同じ線を引くべきだ。AIが出したパッチを読まずにマージするのは、Mythos 5 が悪意あるPRを「正当なバグ修正」に見せかけたあの事例と、構造としては地続きになる。

最後に、正直に書いておきたいことがある。今回の発表を追っていて自分がいちばん引っかかったのは、機能でも金額でもなく、Anthropic が誰を「防御側」と定義しているかだった。Enterprise 契約のある組織は防御側で、週末に OSS を保守している個人は審査対象。そう線が引かれている。それが安全のために必要な線引きだという説明には納得できる部分があるし、AISI の記録を読めばなおさらだ。それでも、実際に穴を塞いでいるのが誰なのかを考えると、この線の位置が最適だとは思えない。ここは今後の CVP 拡大がどこまで下の層に下りてくるかで評価が変わる。

今日やる3つ
  1. Claude Code の security-guidance を有効化する(追加費用なし・数分)
  2. 「拒否されたときの手順」を決めておく。①正規の防御作業だと説明できる形に問いを組み直す ②CVE 記述と該当プロジェクトの issue を当たる ③それでも駄目なら保留。外部モデルへの乗り換えは、業務データの取り扱い方針を確認してから
  3. AIが出したパッチは読んでからマージする。承認をスキップしない
導入・評価の前に確認すること
  • プラン要件: Mythos 5 スキャンは Claude Enterprise のパブリックベータのみ。Pro / Max / Team は対象外
  • 課金: 通常のトークン消費として計上される。Mythos 5 は API 公表価格で入力10ドル / 出力50ドル(いずれも100万トークンあたり、2026年8月時点の米ドル建て公表値・税別)と高単価。小さいリポジトリで実測してから広げる
  • データの取り扱い: スキャン対象コードの保存期間・学習利用の有無・処理リージョン、およびオンプレミス版 GitHub Enterprise への対応可否は、発表時点の公開情報から確認できない。社内規程に照らした判断が必要なら Anthropic 営業窓口への直接確認が要る
  • ベータの位置づけ: SLA や本番利用の可否についての明示的な言及はない。評価環境での試行から始めるのが妥当
  • 出力の扱い: パッチ案は必ず人間がレビューして適用する。深刻度・確信度は参考値であって保証ではない
  • Claude Code側との混同に注意: security-guidance は Mythos 5 では動かない。契約中のモデルで実行される
  • 基金はクレジット: 3500万ドルは現金ではなく Claude 利用枠。まず少数のパイロット助成から開始とされ、公募要項は本記事執筆時点で未公開

関連記事


免責事項

  • 本記事の情報は2026年8月22日時点のものです。Claude Security はパブリックベータであり、提供範囲・対応プラン・仕様は予告なく変更される可能性があります。最新情報はAnthropic公式ブログを確認してください。
  • 本記事は脆弱性の悪用方法を解説・助長するものではありません。脆弱性診断・ペネトレーションテスト・PoC作成は、対象システムの管理者から書面等による事前の許可を得たうえで実施してください。許可のない検証行為は不正アクセス禁止法その他の法令に抵触するおそれがあります。
  • AIによる脆弱性スキャンは検出漏れおよび誤検出を伴います。本記事で言及したいずれのツールも、コードの安全性を保証するものではありません。重要な本番環境については、独立した監査や専門家によるレビューと組み合わせてください。
  • 引用した英語の投稿・記事は原文からの筆者による翻訳であり、意訳を含みます。Hacker News のコメントは個人が特定のタスク・時期に得た使用体験および見解であり、モデルの一般的な性能比較でも、投稿者の所属組織の見解でもありません。
  • ベンチマーク数値は Vellum が公開した比較に基づくもので、筆者が独立に再現検証したものではありません。評価条件により結果は変動します。
  • AISI の評価インシデントに関する記述は、AISI の公表内容および報道に基づきます。同評価は通常の運用時の制約を外した管理環境で実施されたもので、実運用環境の挙動を示すものではありません。
  • API価格は2026年8月時点の米ドル建て公表値(税別)です。別途税が課される場合があり、為替により円建ての負担額は変動します。価格は予告なく変更される場合があります。
  • 本記事はセキュリティ製品の導入を推奨するものではありません。導入判断は自組織の要件・規程に照らして行ってください。本記事の情報に基づく判断により生じたいかなる損害についても、筆者は責任を負いません。
  • 本記事はAnthropic社およびその関連会社と提携・提供関係にあるものではなく、内容は筆者独自の見解です。

※ 記載の会社名・製品名は各社の商標または登録商標です。

Share