最終更新:
Project Glasswingとは? — AIで脆弱性を見つけ、修正につなぐ取り組み
この記事は時点のニュースです。現在の提供状況とは異なる場合があります。誤りの訂正は随時行います。
Project Glasswingって何をするの?
数千件も穴が見つかったって本当?
ゼロデイって、発見したらすぐ被害が出るという意味?
未把握で修正の準備ができていない脆弱性などを指す言葉で、発見と実際の攻撃被害は別だよ。この発表では開発元にそれまで知られていなかった問題という意味で説明している。存在するだけで、誰の環境でも直ちに攻撃が成功するわけではないんだ。
利用できるのは11社だけなの?
なぜ一般向けにすぐ公開しなかったの?
発表時点では、脆弱性を探す能力が攻撃にも使われる懸念から、利用先を限定する方針だったんだ。対象を限定してもリスクがゼロになるわけではない。どの範囲の調査を許可し、結果をどう扱うかが重要だよ。
古いソフトウェアの問題も見つかったの?
技術報告では、OpenBSDに27年、FreeBSDに17年存在したとする問題を紹介しているよ。長く残っていた問題を調べる助けになる一方、AIが全バグを発見できる証明ではない。報告には、検証した環境や条件も付いているんだ。
発見後はどうするの?
管理者や開発元へ伝え、影響を調べ、修正を用意してから詳細の公開を調整する。発見は入口で、修正と適用まで進めて初めて防御につながるよ。発表には最大1億ドルの利用クレジットと400万ドルの寄付の約束もあるけれど、同額を既に使い切ったという意味ではないんだ。
利用者はAIに守ってもらえば大丈夫?
発表時点の説明と確認範囲
限定提供や支援内容は2026年4月7日の発表に基づきます。現在の全モデルの提供条件を説明する記事ではありません。参加組織数はアクセス可能な全組織の数とは異なります。
数千件という全体集計はAnthropicによる報告です。公開された事例があることと、未公開分も含めた全件を第三者が確認したことは区別しています。旧図の「12社限定」も訂正しました。
ゼロデイ攻撃では、脆弱性の存在とそれを利用した攻撃の違いを学べます。
参考資料
確認日:2026年9月20日。
- Anthropic — Project Glasswing — 2026年4月7日の発表、組織の範囲、件数の報告、支援の約束、修正・開示方針。
- Anthropic — Claude Mythos Previewのサイバーセキュリティ能力 — 公開事例の内容と評価条件、OpenBSD・FreeBSDの脆弱性。
出典・確認した情報
- Anthropic — Project Glasswing
発表日: 2026-04-07 / 確認日: 2026-09-20
- 2026年4月7日の発表、組織の範囲、件数の報告、支援の約束、修正・開示方針。
訂正履歴
- 2026-09-20:発見報告と独立検証・実被害を区別。11社/12社だけへの限定という誤記、支援約束と提供済みの混同を修正。対象環境、発表時点、修正・適用を補足。