🏠 ホーム ニュース 📖 解説記事 📚 トピック解説 🏷️ タグ一覧 ℹ️ About
🔍 記事を検索
カテゴリ
📡 RSSフィード
Follow
X (Twitter) 🧵 Threads
Quick Links
ニュース一覧 🏷️タグから探す
🧠Claude 🤖Agent 💬LLM 🔌MCP 🛠️Tool
Subscribe
📡 RSSフィード
Breaking News
2026.04.09 18:00 claude security

Claude Mythos Preview発表:AIが全主要OS・ブラウザのゼロデイ脆弱性を数千件発見、Anthropicが1億ドル規模の防衛計画を始動

🛡️ ニュース
Claude Mythos Preview発表:AIが全主要OS・ブラウザのゼロデイ脆弱性を数千件発見、Anthropicが1億ドル規模の防衛計画を始動
TL;DR
Anthropicが未公開モデル「Claude Mythos Preview」の技術レポートを公開。全主要OSとブラウザでゼロデイ脆弱性を数千件発見し、27年前のOpenBSDバグも検出。AWS・Apple・Google・Microsoft等と連携するProject Glasswingも発表。

Anthropicが「AIによるゼロデイ脆弱性の大量発見」を公式発表

2026年4月7日、Anthropicが未公開の次世代モデルClaude Mythos Previewの技術レポートを公開した。1ヶ月間のセキュリティテストで、全主要OS、全主要ブラウザ、暗号ライブラリで数千件の高深刻度・クリティカル脆弱性を発見。うち99%以上は責任ある開示プロトコルにより未パッチのまま。

同時に、AWS・Apple・Google・Microsoftを含む11社と連携するProject Glasswingを発表。AIのセキュリティ能力を「攻撃」ではなく「防御」に使うための1億ドル規模の取り組みだ。


Mythos Previewの性能:Opus 4.6との比較

技術レポートに記載されたベンチマーク結果は、前世代のOpus 4.6との差を明確に示している。

ベンチマーク Claude Opus 4.6 Claude Mythos Preview 倍率
CyberGym(脆弱性再現) 66.6% 83.1% 1.25x
Firefox JITエクスプロイト 2件成功 181件成功 90x
OSS-Fuzz Tier 1-2クラッシュ 150-175件 595件 3.5x
Tier-5(完全制御フロー乗っ取り) 10件(完全パッチ済み対象)

Firefox JITエクスプロイトで2件→181件は90倍の改善。OSS-FuzzのTier 1-2クラッシュも3.5倍。Tier-5(完全にパッチが適用されたターゲットでの制御フロー乗っ取り)を10件達成している点は、既存の自動化ツールでは到達できなかった水準だ。


発見された脆弱性:27年前のバグも検出

レポートに記載された特筆すべき発見:

ブラウザのサンドボックスエスケープでは、4つの脆弱性を連鎖させ、複雑なJIT heap sprayを書き、レンダラーとOSの両サンドボックスを突破する攻撃チェーンを構築した。

graph LR A["コードベース分析"] --> B["脆弱性仮説の生成"] B --> C["エクスプロイト実験"] C --> D["PoC構築"] D --> E["二次検証
(別のClaudeインスタンス)"] E --> F["責任ある開示"] style A fill:#4A90D9,color:#fff style D fill:#E74C3C,color:#fff style F fill:#50C878,color:#fff

テスト環境はコンテナ化されたサンドボックスで標準化。モデルがコードベースを分析し、脆弱性を仮説立てし、実験を実行し、PoC(概念実証エクスプロイト)を生成する。発見結果は別のClaudeインスタンスが検証してから開示プロセスに入る。


Project Glasswing:11社連携の防御計画

Anthropicは発見された能力を防御側に展開するため、Project Glasswingを発表した。

参加パートナー

テクノロジー: AWS, Apple, Google, Microsoft, NVIDIA, Broadcom
セキュリティ: CrowdStrike, Cisco, Palo Alto Networks
金融:         JPMorganChase
OSS:          Linux Foundation

資金コミットメント

項目 金額
モデル使用クレジット 最大1億ドル
Alpha-Omega / OpenSSF 250万ドル
Apache Software Foundation 150万ドル

40以上の組織が重要インフラのソフトウェアメンテナンスにMythos Previewへのアクセスを得ている。リサーチプレビュー後の価格は入力$25 / 出力$125(100万トークンあたり)


防御側への推奨事項

Anthropicはレポート内で、組織に対して以下を推奨している。

# Anthropicの推奨アクション(概念的なフロー)

# 1. 現在のフロンティアモデルで即座に脆弱性スキャンを開始
$ claude-security scan --target ./codebase --severity high,critical

# 2. パッチデプロイサイクルを大幅に短縮
$ deploy-pipeline --hotfix --max-delay 24h

# 3. インシデントレスポンスパイプラインを自動化
$ incident-response --automate --ai-triage enabled
  1. フロンティアモデルでの脆弱性スキャンを即座に開始 — Mythos Previewに限らず、現行モデルでも既知パターンの検出は可能
  2. パッチデプロイサイクルの大幅短縮 — AIが脆弱性を発見する速度にパッチ適用が追いつく必要がある
  3. インシデントレスポンスの自動化 — 発見→トリアージ→修正のパイプラインをAIで高速化
  4. 脆弱性開示ポリシーの見直し・迅速化 — 発見数の増加に対応する体制整備

今後の展開:一般公開への道筋

Mythos Previewは現時点で一般公開されていない。Anthropicは以下の段階的リリースを示唆している。

フェーズ 対象 状況
リサーチプレビュー Project Glasswingパートナー40+組織 進行中
Opusリリース統合 Claude Opus次期バージョン利用者 時期未定
一般公開 全ユーザー(安全策付き) 時期未定

セキュリティ能力の悪用防止策を組み込んだ上で、将来のClaude Opusリリースに統合される予定。Claude CodeのAuto Modeと組み合わせた自律的なセキュリティ監査への応用も想定される。

AIによる脆弱性発見の能力が人類のトップ研究者を超えたことで、ソフトウェアセキュリティの攻守バランスが根本的に変わる。問題は「AIが脆弱性を見つけるかどうか」ではなく、「防御側がAIの発見速度に追いつけるか」に移った。


セキュリティ業界への影響:従来のツールとの比較

Mythos Previewの登場は、既存のセキュリティテスト手法との対比で意味がより明確になる。

手法 検出対象 自動化レベル ゼロデイ発見能力
静的解析(SAST) 既知パターン 完全自動 低(ルールベース)
ファジング(OSS-Fuzz等) メモリ安全性バグ 完全自動 中(入力空間依存)
手動ペネトレーションテスト ロジックバグ含む 手動 高(専門家依存)
Claude Opus 4.6 脆弱性再現+基本的エクスプロイト 半自律 中〜高
Claude Mythos Preview 未知の脆弱性+攻撃チェーン構築 完全自律 極めて高

16年間FFmpegで見逃されていたバグは、自動化ツールが数百万回スキャンしても検出できなかった。Mythos Previewが発見できた理由は、単なるパターンマッチングではなくコードの意味論的な理解に基づいて脆弱性を仮説立てできるからだ。

OpenHandsBrowser UseのようなAIエージェントがソフトウェア開発を自動化するのと同様に、セキュリティテストの自動化もAIエージェントの主要な応用分野になりつつある。Mythos Previewはその最先端を示している。


参照ソース

よくある質問
Q. Claude Mythos Previewは一般公開されますか?
現時点では一般公開されていません。Project Glasswingを通じて重要インフラを維持する40以上の組織にのみアクセスが提供されています。将来的にClaude Opusの後続バージョンに安全策を組み込んだ上でリリースされる予定です。
Q. Claude Mythos PreviewとClaude Opus 4.6の違いは何ですか?
CyberGymベンチマークで83.1%(Opus 4.6は66.6%)、Firefox JITエクスプロイトで181件成功(Opus 4.6は2件)、OSS-FuzzでTier 1-2クラッシュ595件(Opus 4.6は150-175件)と、セキュリティ能力が桁違いに向上しています。
Q. Project Glasswingの参加企業はどこですか?
AWS、Apple、Broadcom、Cisco、CrowdStrike、Google、JPMorganChase、Linux Foundation、Microsoft、NVIDIA、Palo Alto Networksが参加しています。
Q. 発見された脆弱性の99%が未パッチなのはなぜですか?
責任ある開示プロトコルに従い、ベンダーにパッチ開発の時間を与えているためです。脆弱性の詳細は修正が完了するまで公開されません。
Q. Mythos Previewの利用料金はいくらですか?
リサーチプレビュー期間後の価格は、入力100万トークンあたり$25、出力100万トークンあたり$125です。
🔔 AI速報、毎日Xで配信中
Claude Code・MCP・AIエージェントの最新ニュースをいち早くお届け
@peaks2314 をフォロー
広告
🔥 Popular
#1 POPULAR
🔓 Claude Codeのソースコード流出、npmソースマップに51万行が丸見えだった件
Anthropic Claude Codeのnpmパッケージにソースマップが含まれ、1,902ファイル・51万行超のTypeScriptソースが公開状態に。未公開プロジェクト「KAIROS」や107個のフィーチャーフラグなど、内部コードの全貌を解説する。
#2 POPULAR
🚨 【速報】JavaScript主流ライブラリAxios、NPM供給チェーン攻撃でRAT配布
JavaScriptの週間1億DL HTTPクライアント「Axios」がNPM供給チェーン攻撃の被害に。[email protected]と0.30.4に悪意あるパッケージplain-crypto-jsが注入され、クロスプラットフォーム対応RATが配布。証拠自動削除機能を備えた高度な攻撃。
#3 POPULAR
⚠️ Anthropic、Claude Codeで予想外の高速クォータ枯渇認める。キャッシュバグで料金10〜20倍
Claude Codeでプロンプトキャッシュを破壊する2つのバグが発見され、API利用料が10〜20倍に跳ね上がる問題が発生。Anthropicは「チームの最優先事項」と認める。Pro/Maxユーザーから月間の大半で使用不可との報告多数。
#4 POPULAR
🔍 Claude Codeセキュリティ事件を切り分ける:ソース漏洩とaxios攻撃の違いと対処法
3月31日にClaude Codeで起きたソース漏洩とaxiosマルウェア。感染チェックコマンド・対策コードを交えて、2つの別事件の実態と具体的な対応手順を解説。
#5 POPULAR
🚀 ソフトウェア開発者ではない人が400ドルから年7M達成。AI時代の先発者優位性
AI技術を活用して短期間で大規模な収益を生み出した事例から、開発経験がなくても可能な起業の実態と、AI知識の先発者優位性について解説する。
← Claude Codeの内部アーキテクチャ完全解剖:331モジュールから読み解く本番エージェント設計の全貌 Claude Managed Agents発表:エージェントの構築からデプロイまでをAnthropicがホスティング、パブリックベータ開始 →