AIでソフトの穴が次々見つかる|先に決めるのは更新する人
Anthropicが、審査を通ったセキュリティの専門家に限って、AIの制限を緩める仕組みを広げました。
同社によると、AIを使った取り組みで、2026年4月〜7月の間にソフトの穴が少なくとも12万9,000件見つかっています。
穴が早く見つかるほど、直すための更新も増えます。小さな会社が先に決めるのは、自動で更新されない機器を誰が更新するかです。
AIを使うと、ソフトの穴(脆弱性)がこれまでより速く見つかるようになりました。Claudeを作っているAnthropicは10月6日、セキュリティの専門家に向けて、AIの制限を緩める仕組みを広げると発表しました。見出しだけ読むと、攻撃する側の話にも見えます。ただ従業員20人の会社に関係するのは、そこではありません。穴が早く見つかれば、直すための「更新」がそれだけ増えるということです。
今日やること 1つだけです。社内の機器とソフトのうち、自動で更新されないものを書き出し、それぞれに「更新する人」の名前を書く。ルーター、複合機、ホームページ、古い業務ソフトあたりが候補です。
何が起きたか
Anthropicは2026年10月6日、セキュリティの専門家向けの「Cyber Verification Program」を広げると発表しました(Anthropic:Expanding the Cyber Verification Program)。小さな会社に関係するところだけ抜き出すと、次のとおりです。
- 一般向けのClaude(Opus 5.5、Sonnet 5.5など)は、サイバー攻撃に関わる作業のほとんどを止める設定のまま変わらない
- 審査を通った組織や研究者に限り、ソフトの穴を探す作業への制限を、段階に分けて緩める
- 申し込んだ組織は全件確認され、必要なセキュリティ対策ができている証明も求められる
- 先行した取り組みでは、参加組織が2026年4月〜7月の間に、確認済みのソフトの穴を少なくとも129,000件見つけた
- Anthropic自身の調査でも、2026年4月〜10月に5,500件を見つけた
- そのうち33,000件以上が、重大または深刻度が高いと評価されている
- 参加組織からは、AIなしなら同じ数を見つけるのに数か月から数年かかった、という声が出ている
中小企業にとって何が変わるか
穴が見つかる速さが上がると、更新の数が増える
ソフトの穴は、見つかったあとで作った会社が直し、「更新」として配ります。穴が見つかる速さが上がれば、届く更新の数も増えます。数か月で12万件を超える穴が見つかったというのは、そういう量の話です。
ここで差がつくのは、更新が届いたときにすぐ当てられるかどうかです。穴が公表されると、直していない機器を探して攻撃する側も動き始めます。Microsoftの報告書では、穴が見つかってから悪用されるまでが1日を切ることもあるとされています(Microsoft:Microsoft Digital Defense Report。詳しくはAIで攻撃が速くなる|先に替えるのはログインの仕方)。
パソコンとスマホは自動にできる。困るのはそれ以外
パソコンとスマホは、設定で更新を自動にできます。多くの会社ではすでにそうなっているはずです。
抜けやすいのは、自動で更新されない機器です。事務所のルーター、複合機、ファイルを置いているNAS、ホームページの仕組み、何年も前に入れた業務ソフト。こうした機器は、誰かが管理画面を開いて更新ボタンを押すまで、古いまま動き続けます。しかも普段は問題なく使えるので、古いことに誰も気づきません。
小さな会社で多いのは、「導入した業者がやってくれているはず」と社内が思い、業者は「保守の契約には入っていない」と考えている状態です。この場合、誰も更新していません。
うちは当てはまるか
| 機器・ソフト | 当てはまるか | やること |
|---|---|---|
| パソコン・スマホ | 自動更新なら当てはまらない | 自動になっているかだけ確かめる |
| ルーター・複合機・NAS | 当てはまる | 更新する人を決める。自動更新の設定があれば入れる |
| ホームページの仕組み(WordPressなど) | 当てはまる | 制作会社が更新しているか、契約で確かめる |
| メーカーのサポートが終わった機器・ソフト | 強く当てはまる | 更新が出ないので、入れ替えの時期を決める |
いちばん見落としやすいのは最後の行です。サポートが終わった機器には、新しく穴が見つかっても更新が出ません。穴が見つかる速さが上がるほど、この差は大きくなります。
よくある誤解:「AIが攻撃に使われ放題になる」
今回緩められたのは、審査を通った組織と研究者向けの制限だけです。一般向けのClaudeは、これまでどおり攻撃に関わる作業のほとんどを止めます。申し込んだ組織も全件確認されます。発表の狙いは、守る側が攻める側より先に穴を見つけることです。
ただし、攻撃する側がほかの手段でAIを使うことは止められません。だから小さな会社が取れる守りは、相手の動きを読むことではなく、届いた更新を早く当てることになります。地味ですが、AIに詳しくなくてもできる守りです。
いま何をすべきか
順番は次のとおりです。
- 自動で更新されない機器とソフトを書き出す。ルーター、複合機、NAS、ホームページ、業務ソフト。10個もないはずです
- それぞれの横に、更新する人の名前を書く。社内の誰か、または業者の名前です。業者の場合は「保守の契約に更新が入っているか」を一度だけ確かめます
- メーカーのサポートが終わっているものに印を付ける。型番で検索すれば、サポートの終了時期は分かります。印が付いたものは、入れ替えの時期を決めます
一覧は表計算ソフト1枚で足ります。名前が空いている行が、いまいちばん危ない場所です。
関連するもっと詳しい話
社内に詳しい人がいない場合、更新する人を誰にするかはIT担当がいない会社のAI導入で整理しています。詳しい人を1人作るのではなく、社内の窓口と外の相談先で回す考え方なので、「更新する人」の欄に誰を書くか迷ったときに使えます。
社内でどんな機器やサービスを使っているかが分からない会社は、社内ツールが乱立したときの片づけ方から始めてください。使っているものを一覧にする手順を書いているので、今回の書き出しの下準備になります。
社内の機器やAIツールの守り方を一緒に決めたいときは、お問い合わせからご相談ください。
どこから手をつけるか分からない場合は、ご相談ください。いまのやり方を伺うところから始めます。ご相談とお見積りに費用はいただきません。
相談する