はじめに
Anthropicが2026年2月20日、Claude Codeに統合されたセキュリティ機能「Claude Code Security」を限定的なリサーチプレビューとして公開しました。本稿では、この新機能の仕組みと性能、利用条件について詳しく解説します。
参考記事
- タイトル: Making frontier cybersecurity capabilities available to defenders
- 著者: Anthropic
- 発行元: Anthropic公式ブログ
- 発行日: 2026年2月20日
- URL: https://www.anthropic.com/news/claude-code-security
要点
- Claude Code Securityは、コードベースを静的解析ではなく人間のセキュリティ研究者のように「推論」しながら脆弱性を検出する機能である
- 検出結果は多段階の検証プロセスを経た上でダッシュボードに表示され、開発者が最終的な修正可否を判断する仕組みになっている
- Claude Opus 4.6を用いたテストでは、本番環境のオープンソースコードベースから500件以上の脆弱性が発見されており、その多くは数十年間見逃されていたものである
- 現在はEnterpriseおよびTeamプランの顧客向けの限定プレビューで、オープンソースリポジトリのメンテナーには無償での優先アクセスが提供されている
詳細解説
Claude Code Securityとは何か
Claude Code Securityは、Claude Codeのウェブ版に組み込まれた新しいセキュリティ機能です。Anthropicによれば、コードベース内の脆弱性を検出し、開発者がレビューできる形で修正パッチの候補を提示します。重要なのは、この機能が既存のツールとは根本的に異なるアプローチを採用している点です。
従来のセキュリティテスト手法である静的解析(Static Analysis)は、ルールベースで動作します。つまり、既知の脆弱性パターンとコードを照合することで問題を検出します。この方式はパスワードの平文保存や古い暗号化方式の使用といった一般的な問題の発見には有効ですが、ビジネスロジックの欠陥やアクセス制御の不備といった、文脈に依存する複雑な脆弱性は見逃しやすいという限界がありました。
Claude Code Securityはパターンマッチングではなく、コンポーネント間の相互作用を理解し、データがアプリケーション内をどのように流れるかを追跡するという、人間の研究者に近い推論的なアプローチを採用しています。
検出から修正提案までのプロセス
Anthropicによれば、すべての検出結果は開発者に届く前に多段階の検証プロセスを経ます。Claudeが自身の検出結果を再検証し、誤検知(False Positive)を排除する仕組みです。また、各発見には深刻度(Severity Rating)が付与され、優先的に対応すべき問題を絞り込めます。
検証済みの結果はClaude Code Securityのダッシュボードに表示され、チームはそこで内容を確認し、提案された修正パッチを検討できます。さらに、各発見には信頼度スコア(Confidence Rating)が付与される点も特徴的です。ソースコードだけでは判断が難しいケースもあるため、この指標が検討の参考になると考えられます。修正の適用は必ず人間の判断を介して行われ、AIが自動的にコードを書き換えることはありません。
1年以上の研究開発が背景に
この機能は、Anthropicが1年以上にわたって積み重ねてきたサイバーセキュリティ研究の成果です。Anthropicによれば、Frontier Red Teamがセキュリティ競技「Capture the Flag(CTF)」にClaudeを参加させたほか、米国のパシフィック・ノースウエスト国立研究所(PNNL)と協力して重要インフラの防衛にAIを活用する実験も行ってきました。CTFは、参加者がわざと脆弱性を仕込まれたシステムを攻略することでスキルを競うセキュリティ演習で、AIの実戦的な能力を測る場として活用されています。
こうした研究の成果として、Anthropicは2026年2月初旬にリリースされたClaude Opus 4.6を使用したテストで、本番環境のオープンソースコードベースから500件以上の脆弱性を発見したと報告しています。これらの多くは、専門家による長年のレビューにもかかわらず、数十年間見逃されていたものです。Anthropicは現在、発見した問題の分類と責任ある開示(Responsible Disclosure)の手続きを各リポジトリのメンテナーと進めているとしています。
また、AnthropicはClaude Code Securityを自社のコードレビューにも活用しており、自社システムの保護において高い効果を確認しているとのことです。
利用対象と現在の提供状況
Claude Code Securityは現在、EnterpriseおよびTeamプランの顧客向けに限定プレビューとして提供されています。参加者はAnthropicのチームと直接連携しながら機能の改善に貢献できます。また、オープンソースリポジトリのメンテナーには、無償での優先アクセスが提供される予定です。
アクセス申請はclaude.com/contact-sales/securityから行えます。Claude Codeのウェブ版に統合されているため、すでに同ツールを使用しているチームは既存のワークフロー内で脆弱性の確認と修正を進められます。
まとめ
Anthropicが公開したClaude Code Securityは、ルールベースの静的解析を超えた文脈理解型の脆弱性検出機能として注目されます。人間の監視を前提とした設計と、長期にわたる研究開発の積み重ねがこの機能を支えています。今後、どの範囲のコードベースに対してどれだけの実用性が確認されるか、引き続き注目したいと思います。
