AIツール2026年10月更新

Anthropic Cyber Missionとは?重要インフラ防御プログラム(CIDP)・OSS無料脆弱性スキャン・CVPとの違いを解説【2026年10月】

公開日: 2026/10/09
Anthropic Cyber Missionとは?重要インフラ防御プログラム(CIDP)・OSS無料脆弱性スキャン・CVPとの違いを解説【2026年10月】

この記事のポイント

Anthropic Cyber Missionは、2026年10月8日に発表された防御側支援の取り組みで、重要インフラ防御プログラム(CIDP)、OSS向けの無料脆弱性スキャン「OSS Scanner」、資金支援、CVPをまとめたものです。施策ごとの対象者・費用・申込先と、CVP・Claude Securityとの違い、立場別にどの窓口を使えばよいかを整理します。

Anthropic Cyber Missionは、Anthropicが2026年10月8日(米国時間)に発表した、サイバー攻撃から守る側(防御側)にAIモデル・研究成果・資金を届ける長期の取り組みです。単体の製品ではなく、「重要インフラ防御プログラム(CIDP)」「OSS Scanner」「資金支援」「Cyber Verification Program(CVP)」をまとめて呼ぶ名前です。

この記事では、次のことがわかります。

  • Cyber Missionを構成する4つの施策と、それぞれの対象者・費用・申込先
  • CIDPの中身と、日立を含む創設パートナー11社
  • OSS Scannerの仕組み、精度、申し込み手順、開示ルール
  • CVP・Claude Security・Project Glasswingとの違い
  • 電力・水道などの事業者、セキュリティ企業、OSSメンテナー、一般企業が、それぞれどの窓口を使えばよいか
  • OpenAIの「Daybreak for Frontline Defenders」との違い

重要インフラやOT(制御技術)のセキュリティ担当者、MSSP・SIer、OSSのメンテナー、AIを使ったセキュリティ施策を調べている情報システム部門の方に向けた記事です。

申し込みを考える前に、次の事実を押さえておくと迷いません。

  • Cyber Missionは「申し込めば使えるサービス」ではありません。施策ごとに対象者と窓口が分かれています
  • CIDPはインフラ事業者が直接申し込む仕組みではなく、事業者が契約しているセキュリティ企業・SIer・機器メーカーを通じて届けられます
  • OSS Scannerは無料ですが、対象はインフラや利用者の安全に大きく影響する成熟したOSSに限られます。企業の非公開コードは対象外です
  • CVPは「サイバー用途での利用を、審査済みの防御側に限って解放する制度」で、Cyber Missionの中の一施策という位置づけです
  • CIDPとCVPの料金、Cyber Mission全体の資金規模は、現時点で公式に公開されていません

Anthropic Cyber Missionとは:4つの施策をまとめた枠組み

公式はCyber Missionを「a long-term commitment to securing the systems everyone depends on(誰もが頼るシステムを守るための長期的な取り組み)」と説明しています。最初の対象は「重要インフラ」と「オープンソースソフトウェア(OSS)」の2分野で、今後ほかの分野にも広げるとしています。

構成要素は次の4つです。

施策

種類

対象

費用

状態

重要インフラ防御プログラム(CIDP)

パートナー経由の支援プログラム

重要インフラ向けにセキュリティ製品・サービスを提供する企業

公式記載なし

2026年10月8日に新設

OSS Scanner

OSS向けの脆弱性スキャン(opt-in)

影響の大きい成熟したOSSのコアメンテナー

無料

2026年10月8日に新設

資金・メンテナー支援

助成・基金・無償プラン

OSS財団、脆弱性報告の調整役、OSSメンテナー

助成額は非公開

一部は8月から開始

Cyber Verification Program(CVP)

サイバー用途の利用許可の制度

審査を通った防御側の組織・研究者

制度の料金記載なし

2026年10月6日に3段階へ拡大

発表の流れを時系列で並べると、関係が見えやすくなります。

時期

出来事

2026年4月

Project Glasswing開始。限られたパートナーにClaude Mythosの先行版を提供

2026年5月19日

日立製作所とAnthropicが戦略的協業を発表

2026年6月5日

日立がProject Glasswingに参画

2026年6月

米国の州・地方・部族・準州(SLTT)向けプログラムを開始。半数を超える州と一部の大規模公的インフラ事業者にClaudeと技術支援を提供

2026年8月

Defender Advantage Fund(0xDAF)を開始

2026年10月6日

CVPを3段階に拡大し、Project GlasswingをCVPへ統合

2026年10月8日

Cyber Missionを発表。CIDPとOSS Scannerを新設

Project Glasswingの経緯は「Project Glasswingとは」で詳しく解説しています。Glasswingは独立したプログラムとしては終わり、現在はCVPの中に入っています。

発表の背景:脆弱性は見つかるが、修正が追いつかない

Cyber Missionの出発点は、AIで脆弱性を見つける速さに対して、修正する側が追いつかないという問題です。

公式のCVPページによると、Glasswingのパートナーは2026年4〜7月に少なくとも129,000件の脆弱性を確認し、AnthropicによるOSSスキャンでも4〜10月に5,500件が追加で見つかりました。このうちCritical/Highは33,000件を超えます。33社のパートナーから得た一部のデータに基づく数字で、Anthropicは実際の件数を少なくとも5倍と見積もっています。

OSS側では、6か月のスキャンで候補が29,000件を超えた一方、人手でレビュー・トリアージできたのは約6,000件でした。発見から修正までに数か月かかることも多く、人手の確認を前提にした報告の流れでは処理しきれない状況になっています。

AIの発見能力自体も上がっています。Anthropicの研究記事によると、脆弱性発見のベンチマーク「CyberGym」でのLLMの成功率は、2025年初めの20%未満から2026年には85%超に伸びました。攻撃側も同じ能力を使えるため、防御側に先に届けることがCyber Missionの狙いです。Mythosの能力と提供範囲については「Claude Mythosとは」も参考にしてください。

重要インフラ防御プログラム(CIDP):パートナー経由でOTの防御を支援

高圧送電線とフェンスに囲まれた電力設備のイメージ(重要インフラ防御プログラムの対象分野)

CIDP(Critical Infrastructure Defense Program)は、電力網・水道・交通網などを動かすOT(制御技術)と政府系システムを守るためのプログラムです。インフラ事業者に直接提供するのではなく、事業者がすでに頼っているセキュリティ企業・SIer・機器メーカーを経由して届ける設計になっています。

CIDPで提供されるもの

公式によると、CIDPでは次の3つが提供されます。

  • Claudeのフロンティアモデル
  • Anthropicのエンジニアによるオンサイト支援
  • Anthropicの脅威リサーチ

公式は現状を「several partners are currently working with Claude to fix vulnerabilities(いくつかのパートナーがすでにClaudeを使って脆弱性を修正している)」と説明しています。最初は少数のパートナーで有効な方法を探り、その後に広げる方針です。

創設パートナー11社

分野

企業

コンサルティング・SI

Accenture、Booz Allen、Deloitte、PwC

セキュリティベンダー

CrowdStrike、Palo Alto Networks

OTセキュリティ専業

Dragos、Nozomi Networks、Insane Cyber

産業機器・制御システム

Hitachi(日立製作所)、Rockwell Automation

日本企業では日立製作所が名を連ねています。日立は2026年5月にAnthropicと戦略的協業を発表し、6月にはProject Glasswingにも参画していました。CIDPへの参加は、Anthropic公式発表の創設パートナー一覧で確認できます。

参加の対象と申し込み方法

参加できるのは、重要インフラ向けにセキュリティ製品・サービスをつくる企業(セキュリティベンダー、システムインテグレーター、機器メーカー)です。関心がある企業は、公式の関心登録フォームから登録します。

料金、資金規模、契約条件、パートナーの選定基準は、現時点で公式に公開されていません。The Next WebはAxiosの報道を引き、計算資源の費用を誰が負担するのか、パートナーがモデルを無償で使えるのかも明かされていないと伝えています。

OSS Scanner:重要なOSS向けの無料脆弱性スキャン

Anthropicのロゴ(OSS Scannerを提供するAnthropic Frontier Red Teamの発表ページより)

出典: Anthropic 公式

OSS Scannerは、参加を希望したOSSプロジェクトに対して、AnthropicがClaude Mythosを含む最上位モデルで定期的に脆弱性スキャンをかけ、結果をメンテナーに直接送るサービスです。OSSプロジェクト側の費用は無料です。

仕組みと届くレポートの中身

GoogleのOSS-Fuzzを手本にしていますが、ファジングではなく言語モデルでコードを調べます。スキャン用のエージェントは、インターネットから切り離したサンドボックスの中で動きます。

メンテナーにはメールで次の内容がまとめて届きます。

  • 再現用のコード(単体で動くPoC)
  • 脆弱性の説明(可能な場合は、混入したコミットをbisectで特定)
  • 修正パッチ案(ある場合)

レポートは人手のレビューを経ずに送られます。速く届く代わりに、深刻度の判定や脅威モデルの解釈を誤ったものが混ざる可能性があり、公式もその点を明記しています。

精度:「90%超の見込み」と「88%」は別の数字

精度については、性質の違う2つの数字が公表されています。

数字

中身

出典

90%超

真陽性率の見込み値

Cyber Mission発表ページ

88%(97件中85件)

専門のペンテスターが48プロジェクトのCritical/High 97件を確認し、協調的な脆弱性開示(CVD)の基準を満たした割合。残り11件は実在するが既知または重複、誤検知は1件

Frontier Red Teamの研究記事

利用者からの評価としては、wolfSSLに送られた74件のレポートのうち2件以外が有効で、5件がCVEとして登録されたと報告されています。curlの作者Daniel Stenberg氏も有用性を評価しています。

対象になるプロジェクト

対象は、OSS-Fuzzに近い基準で個別に判断されます。公式の表現は「established projects that have a critical impact on infrastructure and user security(インフラや利用者の安全に大きな影響を持つ、実績あるプロジェクト)」です。届いたレポートに対応できる体制があることも前提です。

対応できる体制がないプロジェクトには、これまで通り人手で検証したうえでのCVD報告が続けられます。対応言語、スキャンの間隔、対象プロジェクトの一覧は、現時点で公開されていません。

申し込み手順

申し込みはGitHub上で行います。申請できるのは、Anthropicが手動で確認するコアメンテナーです。

  1. GitHubの anthropics/oss-scanner リポジトリをフォークする
  2. projects/<プロジェクト名>/project.yaml を作成し、必須項目の repo(リポジトリ)、primary_contact(主な連絡先)、Dockerfile を書く
  3. Dockerfileは依存関係のインストールからビルドまで通るようにする(エージェントがオフラインで監査するため)
  4. 必要に応じて任意項目の auto_ccs、homepage、threat_model、pgp、disabled を加える
  5. tools/validate.py で検証してから、プルリクエストを出す

参加後は初回スキャンのあと定期的に再スキャンされます。一時停止したいときは disabled: true を設定し、完全にやめるときはディレクトリを削除するプルリクエストを出します。離脱後は通常のCVD報告だけに戻ります。参加していないプロジェクトに関する問い合わせ先は oss-scanner-questions@anthropic.com です。

開示ルールとデータの扱い

OSS Scannerの未検証レポートには、一般的な90日の協調開示期間が付きません。あとでCVDとして検証された場合は、検証を通知してから90日後に開示されることがあります。一部の深刻度が高いレポートには開示期間を設ける可能性があり、その場合は事前に告知され、opt-outもできます。

レポートは隔離されたクラウドプロジェクトに保管され、閲覧できるのは必要なAnthropicのセキュリティ担当者に限られます。

資金・メンテナー支援:助成、0xDAF、Claude for Open Source

Claudeのロゴ(Claude for Open Source公式ページより)

出典: Claude for Open Source 公式

Cyber Missionには、OSSを守る人と組織への資金支援も含まれます。金額は公表されていません。

支援

内容

OSS財団への助成

Python Software Foundation、Linux Foundation傘下のAlpha-OmegaとOpenSSF、Apache Software Foundationなど

報告の調整役への支援

脆弱性報告を取りまとめるAkrites、Gold Eagle

Defender Advantage Fund(0xDAF)

2026年8月開始。各分野の試験的な取り組みを支え、OSS Scannerを無料で続けるための原資になる

Claude for Open Source

条件を満たすOSSメンテナーにClaude Max 20xを6か月無料で提供

Claude for Open Sourceの対象は、次のいずれか1つに当てはまる人です。

  • 依存リポジトリ500以上、依存パッケージ100以上、またはnpm・PyPIなどで月間合計20万ダウンロード以上のプロジェクトのメンテナー・作者
  • 広く知られた財団や言語プロジェクトのコミッター
  • 過去12か月に他人のリポジトリで100件以上のプルリクエストがマージされた人
  • 過去12か月に自分のリポジトリで外部の貢献者が20人以上いる人
  • OpenSSFのcriticality scoreが0.4以上のプロジェクトに関わる人

当てはまらなくても、理由を書けば申請できます。6か月が過ぎると元の有料プランに戻り、有料プランを使っていなかった場合は無料プランになります。申請はClaude for Open Sourceの公式ページから行います。

CVP(Cyber Verification Program)との違い

鍵穴を両手で守るイラスト(Cyber Verification Program拡大の公式発表より)

出典: Anthropic 公式

CVPは、Cyber Missionと並ぶ別の取り組みではなく、Cyber Missionを構成する施策の1つです。役割は「一般提供のモデルでは強めに遮断されるサイバー用途を、審査を通った防御側に限って使えるようにする」ことで、利用許可の制度にあたります。

CIDPやOSS Scannerが「Anthropic側から防御側へ支援を届ける施策」なのに対して、CVPは「防御側が自分でClaudeをサイバー業務に使うための許可」です。

関連する施策・製品の違い

名前が似ているものが多いため、制度・製品・枠組みを分けて整理します。

名前

種類

誰向けか

何ができるか

費用

申込先・提供形態

Cyber Mission

枠組み(CIDP・OSS Scanner・資金支援・CVPの総称)

防御側全般

単体では何も提供しない

—

施策ごとに別

CIDP

支援プログラム

重要インフラ向けのセキュリティ企業・SIer・機器メーカー

フロンティアモデル、オンサイトのエンジニア、脅威リサーチの提供

公式記載なし

関心登録フォーム

OSS Scanner

無料のスキャンサービス

影響の大きいOSSのコアメンテナー

定期スキャンとPoC・修正案付きレポート

無料

GitHubへのプルリクエスト

CVP

利用許可の制度

審査を通った企業・NPO・大学・政府・研究者

Opus 5.5 / Sonnet 5.5 / Mythos 5.1のサイバー用途の遮断を緩める

制度の料金記載なし

CVP申請ポータル

Claude Security

製品

自社のGitHubリポジトリを守りたい企業

接続したリポジトリのスキャン、検証済みの指摘、人の承認が必要なパッチ提案

料金ページに記載なし

Enterprise向けの公開ベータ(Claude Code用プラグインはベータで全ユーザー利用可)

Project Glasswing

終了した先行プログラム

—

CVPのSpecialized Accessに統合済み

—

新規の申し込みはなし

OSS ScannerとClaude Securityは、どちらも「Claudeで脆弱性を探す」点は同じです。ただし、OSS Scannerは公開されているOSSが対象で、Anthropicが主体となってスキャンします。自社の非公開コードを調べたい企業は、Claude Securityの対象になります。

CVPの3つの区分

2026年10月6日の拡大で、CVPは次の3段階になりました。

区分

対象

できること

審査期間

Defense Access

自組織のシステムを守る企業・NPO・大学・政府のセキュリティチーム。規模を問わない重要インフラ事業者(地域病院、市営ユーティリティなど)、小規模なセキュリティ企業、OSSメンテナー、脆弱性報告の実績がある個人研究者

SOC・インシデント対応、マルウェア解析、脆弱性の分析・検証

数日以内の回答が目標

Red Team Access

組織のみ(社内レッドチーム、政府のレッドチーム、ペネトレーションテスト企業)。個人は対象外

Defense Accessの内容に加え、許可されたシステムへのペネトレーションテスト・レッドチーミング

数週間(審査中はDefense Accessに登録)

Specialized Access

航空機の運航、電力網、通信網、銀行間送金、政府行政網など、人命や市場に影響しうる安全系を試験する権限を持つ限られた組織

遮断が最も少ない

米国政府と連携して組織ごとに審査(期間は非公開)

Red Team Accessでも、ランサムウェアの展開、物理システムの破壊、高リスクの安全系への試験はリアルタイムで遮断されます。旧Glasswingのメンバーは、Specialized Accessに移り、現行モデルでは再審査なしで使えます。

CVPの利用中は、不正利用の監視のためにデータ保持が必須です。2026年秋の後半に予定されているEnterprise Frontier Safeguards(EFS)で、自社管理のクラウドに保管できるようになる予定です。それまでは、Fable 5.1やMythos 5.1をゼロデータ保持で使える組織は、CVPもゼロデータ保持で利用できます。提供基盤はClaude Platform、Google Cloud Vertex AI、Microsoft Foundryで、Amazon BedrockはEFS対象の顧客に限られます。

Anthropicの社内評価(Opus 5.5、10課題×5試行)では、CVPなしでは全タスクが最初のプロンプトで遮断されました。Defense Accessでは50試行中46で途中遮断・4件成功、Red Team Accessでは遮断なしで50試行中34が完了しています。レッドチーム業務まで行うなら、Defense AccessではなくRed Team Accessが必要になると考えてよいでしょう。

申請の流れや審査で求められる条件は「Claude Cyber Verification Programとは」で詳しく解説しています。CVPの対象モデルについては「Claude Opus 5.5とは」も参考になります。

料金・費用:無料なのはOSS Scannerなど一部だけ

Cyber Missionのうち、費用が公式に明記されているのはOSS ScannerとClaude for Open Sourceだけです。

施策

費用

補足

OSS Scanner

無料

公式に「at no cost to open-source projects」と明記

Claude for Open Source

Claude Max 20xが6か月無料

6か月後は元のプランに戻る

CIDP

公式記載なし

資金規模・費用負担も非公開

CVP

制度としての料金記載なし

モデルの利用料の扱いも公式では確認できない

OSS財団などへの助成

金額非公開

—

一部の海外記事には「1億ドルの利用クレジット」「400万ドルの寄付」といった数字が出てきますが、これは2026年4月のProject Glasswing発表時の数字と混同されている可能性が高く、Cyber Missionの資金として公式に示されたものではありません。

依頼範囲と費用の目安を30分で整理します

初回相談は無料・30分(オンライン)。要件が決まっていなくても大丈夫です。改修30万円〜・PoC300万円〜(税別)

開発について相談する

立場別:どの窓口を使えばよいか

鍵穴が表示されたノートPCのイラスト(自社コード向けのClaude Security公式ページより)

出典: Claude Security 公式

Cyber Missionは施策ごとに対象が違うため、まず自分の立場から窓口を選ぶのが近道です。

立場

使える窓口

補足

電力会社・水道局・病院など、重要インフラの事業者

CVPのDefense Access。CIDPは契約先のセキュリティ企業・SIer経由

CIDPに事業者が直接申し込む仕組みはない

OTセキュリティ企業・SIer・制御機器メーカー

CIDPの関心登録

まずは少数のパートナーで運用中

ペネトレーションテスト企業・社内レッドチーム

CVPのRed Team Access

組織のみ。審査は数週間

影響の大きいOSSのコアメンテナー

OSS Scanner+Claude for Open Source

届くレポートを自分でトリアージする体制が必要

脆弱性報告の実績がある個人研究者

CVPのDefense Access

Red Team Accessは個人不可

自社の非公開コードを守りたい一般企業

Claude Security、または一般提供モデル+必要に応じてCVP

OSS Scannerは対象外

一般企業の開発チームの場合、一般提供のモデル(Opus 5.5、Fable 5.1、Sonnet 5.5)でも、コードレビュー、既知の問題の修正、自社ソースコードの脆弱性探し、アラートのトリアージには使えます。CVPが必要になるのは、マルウェア解析やペネトレーションテストのように、一般提供モデルでは遮断される業務を行う場合です。

社内でClaudeを業務に使う場合は、データ保持の条件や利用する基盤の選び方がセキュリティ要件に直結します。要件に合わせた構成の考え方は「生成AIのセキュリティ要件を満たす社内導入の構成」で整理しています。

注意点:公式も認める限界

Cyber Missionは防御側の支援として大きな動きですが、公式自身がいくつかの限界を認めています。

サイバーリスクはまだ十分に下がっていない

公式は「we haven't yet achieved a sufficient reduction in cyber risk」と述べています。約2年後にはAIが防御側に有利に働くという見通しを示しつつ、短期ではそうならない可能性もあるとしています。

OTはすぐにパッチを当てられない

重要インフラの設備は止めて修正することが難しく、変更そのものがリスクになります。公式は「Critical infrastructure is hard to defend in many ways that AI cannot fix.」と書き、まれに修正まで数十年かかる場合もあるとしています。稼働中の設備で修正をどう試験するのかは、報道でも課題として挙げられています。

OSS Scannerのレポートには誤りが混ざりうる

人手のレビューを経ないため、深刻度の過大評価、脅威モデルの誤解、動かない修正パッチ案が含まれることがあります。未検証のレポートには90日の開示期間が付かないので、メンテナー側に確認の負担がかかります。The Next Webは、サービス規約でAnthropicの責任上限が1,000ドルとされていると報じています。参加前には、規約の原文で責任の範囲を確かめておくと安心です。

CVPは審査とデータ保持が前提

CVPを使う間はデータ保持が必須です(EFS提供前の例外あり)。Specialized Accessは米国政府と連携した審査で、日本の組織がどこまで対象になるかは公式に示されていません。Claude Mythosの提供制限の経緯は「Claude Fable・Mythosの米国輸出規制」にまとめています。

OpenAI「Daybreak for Frontline Defenders」との違い

OpenAIも2026年9月3日に、重要インフラなどの防御側を支える「Daybreak for Frontline Defenders」を発表しています。どちらも防御側の支援を目的にしていますが、届け方が違います。

項目

Anthropic Cyber Mission

OpenAI Daybreak for Frontline Defenders

発表日

2026年10月8日

2026年9月3日

支援の規模

公式記載なし

10億ドル相当(現金ではなく製品クレジットと補助付きアクセス。約6か月で消化)

重要インフラへの届け方

セキュリティ企業・SIer・機器メーカー経由(CIDP)

上下水道・電力・州と地方政府・地域銀行・NPOなどへ提供。MS-ISACとパイロット

OSSへの支援

OSS Scannerによる無料の定期スキャン、財団への助成、Claude Max 20xの6か月無料

OSSメンテナーも支援対象に含む

サイバー用途の利用許可

CVPの3段階(Defense / Red Team / Specialized)

Daybreak Blue(標準モデルで一般的な防御)とDaybreak Red(承認組織に専用サイバーモデル)

大きな違いは、Anthropicが支援額を公表せずパートナー経由で届けるのに対し、OpenAIは金額を示して事業者側に直接クレジットを配る点です。OSSについては、Anthropicが自社でスキャンして結果を届けるOSS Scannerを持っている点が目立ちます。

OpenAI側の詳細は「OpenAI Daybreakとは」と「OpenAI Daybreakの防御連合」、サイバー専用モデルについては「GPT-5.5-Cyberとは」を参照してください。

日本の企業・組織にとっての意味

日立製作所のロゴ(日立とAnthropicの協業に関するプレスリリースより)

出典: 日立製作所 公式

日本の組織にとって、現時点でもっとも身近な接点は2つです。

1つ目は日立製作所です。日立はCIDPの創設パートナーなので、日立の制御システムやOTセキュリティのサービスを使っている事業者は、日立を通じてCIDPの成果を受け取る可能性があります。ただし、日本国内での提供範囲や時期は公式に示されていません。

2つ目はCVPのDefense Accessです。公式は「規模を問わない重要インフラ事業者」を対象に挙げており、国籍による制限は記載されていません。一方で、日本からの利用を明記した記述も確認できないため、申請前に申請ポータルで条件を確かめる必要があります。

日本のOSSメンテナーも、対象となる規模のプロジェクトであればOSS ScannerとClaude for Open Sourceに申し込めます。

こんな人におすすめ / おすすめしない人

Cyber Missionの情報を追っておくとよい人

  • 電力・水道・交通・医療など、重要インフラのセキュリティを担当している人
  • OTセキュリティ、MSSP、SIer、制御機器メーカーで、顧客インフラの防御を支援している人
  • 依存されているOSSのメンテナーで、脆弱性報告をさばく体制がある人
  • 社内のSOCやレッドチームで、AIをサイバー業務に使いたい人
  • AIを使ったセキュリティ施策の動向を、社内の方針づくりのために調べている情報システム部門の人

ほかの選択肢を先に検討したほうがよい人

  • 自社の非公開コードを今すぐ無料でスキャンしたい一般企業(OSS Scannerの対象外。Claude Securityか一般提供モデルを検討)
  • 個人の小規模なOSSを運営している人(OSS Scannerの対象になりにくい)
  • インフラ事業者で、Anthropicと直接CIDPを契約したい人(CIDPはパートナー経由)
  • 料金や契約条件を確定させてから検討したい人(CIDPとCVPの料金は非公開)

よくある質問

Cyber Missionに申し込むと何が使えますか?

Cyber Mission自体には申し込み窓口がありません。CIDPは関心登録フォーム、OSS ScannerはGitHubへのプルリクエスト、CVPは申請ポータル、Claude for Open Sourceは専用ページと、施策ごとに申し込み先が分かれています。

Project Glasswingにはまだ参加できますか?

できません。Project Glasswingは2026年10月6日にCVPへ統合されました。Mythosをサイバー用途で使いたい組織は、CVPの各区分に申請します。旧Glasswingのメンバーは、Specialized Accessに移っています。

OSS Scannerから届いたレポートは、そのまま修正に使ってよいですか?

そのまま適用せず、メンテナー側で再現と影響範囲を確かめるのが前提です。レポートは人手のレビューを経ていないため、深刻度の判定や修正パッチ案に誤りが含まれる場合があります。付属のPoCで再現できるかを最初に確かめると、判断が早くなります。

OSS Scannerはどのプログラミング言語に対応していますか?

対応言語は公式に公開されていません。申し込みには、依存関係のインストールからビルドまで通るDockerfileが必要なので、オフラインでビルドできることが実質的な条件になります。

自社サービスがOSSを使っている場合、OSS Scannerの恩恵はありますか?

間接的にはあります。参加したOSSで脆弱性が修正されれば、そのOSSを使う企業も更新を取り込むことで修正の恩恵を受けます。ただし企業がOSS Scannerに自社コードを登録することはできないため、依存ライブラリの更新を追う運用は引き続き必要です。

まとめ

Anthropic Cyber Missionは、重要インフラとOSSの防御を支えるために、CIDP、OSS Scanner、資金支援、CVPをまとめた長期の取り組みです。

  • CIDPは、日立を含む11社のパートナーを通じて、OTを守る現場にClaudeのモデル・エンジニア・脅威リサーチを届けるプログラム
  • OSS Scannerは、影響の大きいOSS向けの無料スキャン。速い代わりに人手レビューがなく、90日の開示期間も付かない
  • CVPは、防御側がClaudeをサイバー業務に使うための3段階の利用許可で、Cyber Missionの一施策
  • CIDP・CVPの料金とCyber Mission全体の資金規模は、現時点で非公開

自分の立場によって使える窓口が違うため、まず「事業者か、パートナー企業か、OSSメンテナーか、一般企業か」を確認してから、該当する施策の公式ページで条件を確かめてください。CIDPは少数のパートナーで始まった段階で、対象や条件は今後変わる可能性があります。

参考にした公式・一次情報

依頼範囲と費用の目安を30分で整理します

開発について相談する

この記事の著者

AI革命

AI革命

編集部

AI革命株式会社の編集部です。最新のAI技術動向から実践的な導入事例まで、企業のデジタル変革に役立つ情報をお届けしています。豊富な経験と専門知識を活かし、読者の皆様にとって価値のあるコンテンツを制作しています。

AI・システム開発は、小さな改修から相談できます

小規模な既存改修 30万円〜・PoC 300万円〜(税別)。相談内容を送っていただくと、2営業日以内に担当者からご返信します