最終更新:

Project Glasswingとは? — AIで脆弱性を見つけ、修正につなぐ取り組み

この記事は時点のニュースです。現在の提供状況とは異なる場合があります。誤りの訂正は随時行います。


Glasswing:発見を修正につなぐ AIで脆弱性を調べる 数千件はAnthropicによる発見報告 開発元へ報告して確認 影響・再現条件・優先度を調べる 修正と公開時期を調整 発見しただけでは防御は完了しない 利用者が更新を適用 対象の製品・バージョンを確認する
Glasswing:発見を修正につなぐ。出典と条件は本文・参考資料を参照。
ひよこ ひよこ
Project Glasswingって何をするの?
ペンギン先生 ペンギン先生
Anthropicが2026年4月7日に発表した、重要なソフトウェアを守るための取り組みだよ。Claude Mythos PreviewというAIモデルを、防御のための脆弱性調査に使う計画なんだ。
ひよこ ひよこ
数千件も穴が見つかったって本当?
ペンギン先生 ペンギン先生
Anthropicは、主要なOSやブラウザーなどで数千件の未公開の脆弱性を発見したと報告している。ただし会社側の報告で、全件の詳細をこの記事で独立に検証したわけではない。件数だけで、すべて同じ危険度や悪用条件だとは言えないよ。
ひよこ ひよこ
ゼロデイって、発見したらすぐ被害が出るという意味?
ペンギン先生 ペンギン先生
未把握で修正の準備ができていない脆弱性などを指す言葉で、発見と実際の攻撃被害は別だよ。この発表では開発元にそれまで知られていなかった問題という意味で説明している。存在するだけで、誰の環境でも直ちに攻撃が成功するわけではないんだ。
ひよこ ひよこ
利用できるのは11社だけなの?
ペンギン先生 ペンギン先生
発表にはAnthropicを含む12の立ち上げ参加組織が並び、さらに40を超える追加組織にもアクセスを広げたとある。企業だけでなくLinux Foundationも参加しているので、『11社限定』という説明は正確ではないね。
ひよこ ひよこ
なぜ一般向けにすぐ公開しなかったの?
ペンギン先生 ペンギン先生
発表時点では、脆弱性を探す能力が攻撃にも使われる懸念から、利用先を限定する方針だったんだ。対象を限定してもリスクがゼロになるわけではない。どの範囲の調査を許可し、結果をどう扱うかが重要だよ。
ひよこ ひよこ
古いソフトウェアの問題も見つかったの?
ペンギン先生 ペンギン先生
技術報告では、OpenBSDに27年、FreeBSDに17年存在したとする問題を紹介しているよ。長く残っていた問題を調べる助けになる一方、AIが全バグを発見できる証明ではない。報告には、検証した環境や条件も付いているんだ。
ひよこ ひよこ
発見後はどうするの?
ペンギン先生 ペンギン先生
管理者や開発元へ伝え、影響を調べ、修正を用意してから詳細の公開を調整する。発見は入口で、修正と適用まで進めて初めて防御につながるよ。発表には最大1億ドルの利用クレジットと400万ドルの寄付の約束もあるけれど、同額を既に使い切ったという意味ではないんだ。
ひよこ ひよこ
利用者はAIに守ってもらえば大丈夫?
ペンギン先生 ペンギン先生
AIによる調査が進んでも、更新プログラムを適用したり、自分の環境への影響を確認したりする仕事は残るよ。自動検出の件数だけで安全を判断せず、報告の確認・修正・適用という流れを見ることが大切なんだ。

発表時点の説明と確認範囲

限定提供や支援内容は2026年4月7日の発表に基づきます。現在の全モデルの提供条件を説明する記事ではありません。参加組織数はアクセス可能な全組織の数とは異なります。

数千件という全体集計はAnthropicによる報告です。公開された事例があることと、未公開分も含めた全件を第三者が確認したことは区別しています。旧図の「12社限定」も訂正しました。

ゼロデイ攻撃では、脆弱性の存在とそれを利用した攻撃の違いを学べます。

参考資料

確認日:2026年9月20日。

出典・確認した情報

  • Anthropic — Project Glasswing

    発表日: 2026-04-07 / 確認日: 2026-09-20

    • 2026年4月7日の発表、組織の範囲、件数の報告、支援の約束、修正・開示方針。

訂正履歴

  • 2026-09-20:発見報告と独立検証・実被害を区別。11社/12社だけへの限定という誤記、支援約束と提供済みの混同を修正。対象環境、発表時点、修正・適用を補足。