Anthropicは2026年2月20日、ソフトウェアのセキュリティ上の弱点を自動で見つけ、修正案まで提示するツール「Claude Code Security」を限定公開した。

同社のAIモデルClaude Opus 4.6は、広く使われているオープンソースソフトウェアの中から、専門家の目をすり抜けてきた500件以上の脆弱性を発見したという。

この発表を受け、サイバーセキュリティ大手のCrowdStrikeが約8%、Cloudflareが約8%、Oktaが約9%下落し、セキュリティ関連ETFは2023年11月以来の最安値をつけた。

事実 何が起きたか

AnthropicはClaude Code Securityを限定プレビューで発表。Claude Opus 4.6がオープンソースソフトウェアから「数十年間、専門家のレビューをすり抜けてきた」500件以上の脆弱性を発見したと公開した。

読み解き なぜ重要か

Anthropicが2月だけで2度目のソフトウェア株の売りを引き起こした事実は、AI企業の新機能発表が個別の製品競合を超え、ソフトウェア産業全体に「代替リスク」を織り込ませる構造が定着しつつあることを示唆している。

影響 何が変わるか

CrowdStrike -8%、Cloudflare -8%、Okta -9%という即日の株価反応は、AIによる脆弱性検出が既存セキュリティ企業のビジネスモデルを構造的に脅かすと市場が判断したことを示している。

Overview

  • Claude Code Securityはコードの全体構造を読み解き、従来ツールが見逃す弱点を検出する。
  • Claude Opus 4.6はオープンソースから500件以上の高深刻度の脆弱性を発見した。
  • CrowdStrike -8%、Cloudflare -8%、Okta -9%等、主要セキュリティ株が即日一斉下落。
  • Anthropicが2月にソフトウェア株を動かしたのはClaude Coworkに続き2度目である。

AIは攻撃者にも同じ能力を渡す——セキュリティの非対称性が壊れるとき

この株価暴落で見落とされている構造がある。市場は「AIがセキュリティ専門家を代替する」という物語に反応したが、Anthropicが実際に発表したのは「限定リサーチプレビュー」——つまり、研究段階の試作品であり、企業のセキュリティ体制を即座に置き換える完成品ではない。しかし市場は、製品の成熟度ではなく「能力の証明」に反応した。

その「能力の証明」が具体的だったことが大きい。Anthropicの技術報告によると、Claude Opus 4.6はPDFの処理に使われるソフト(GhostScript)の中に、以前修正されたはずのセキュリティ上の穴が別の場所に残っていることを見つけた。また、ICカードの読み取りに使われるソフト(OpenSC)の中にも、データを詰め込みすぎると壊れる欠陥を発見した。いずれも何年も専門家の目をすり抜けてきたものだ。

従来のセキュリティツールは「既知のパターンに一致するか」をチェックする——いわば答え合わせの仕組みだ。一方、Claude Code Securityはコード全体の文脈を読み、「この部品とあの部品の組み合わせが危険だ」と推論する。人間のセキュリティ研究者が頭の中でやっている作業に近い。CrowdStrikeやCloudflareが売っているのは製品であり、Anthropicが示したのは「その製品の仕事をAIがこなせる可能性」だ。

先日配信した「SaaS株が年初から15%下落、Anthropic『Claude Cowork』発表で破壊的競争への懸念再燃」で、Anthropicの新機能発表がSaaS全般の代替不安を引き起こす構造を指摘した。今回はその構造がサイバーセキュリティという特定セクターに集中して現れた。2月だけで2度、Anthropicの発表がソフトウェア株を動かしている。これはもはや個別製品の競合ではなく、「AI企業の発表そのものが、ソフトウェア産業の価格を決める力を持ち始めている」という力学の変化だ。

ただし、この物語には見落とされている反転がある。Claude Code Securityが500件の脆弱性を見つけたということは、同じ能力を持つAIを攻撃する側も使えるということを意味する。

セキュリティの本質は「弱点を見つける能力」そのものではなく、「攻める側と守る側の間に存在する情報の非対称性」にある。これまでは脆弱性を見つけるには専門知識が必要で、そのコストが防御側の時間を稼いでいた。AIが両者に同じ能力を提供したとき、この非対称性は解消されるのか、それとも新しい形の非対称性が生まれるのか。OpenAIも2025年10月に類似の脆弱性検出ツール「Aardvark」をリリースしており、「弱点を見つけること」自体の価値は急速に誰でも手に入るものになりつつある。

セキュリティ企業の価値は「バグを見つけること」から「バグが見つかった後の対応速度と、攻撃の文脈を理解する力」に移行する過渡期にある——市場はその過渡期をまだ織り込めていない。

考える問い

  • 2月だけでAnthropicが2度ソフトウェア株を動かした。次に「AI代替」の恐怖が襲うソフトウェアの領域はどこか。

報道記事・ソース

公式発表・一次情報

Anthropic公式ブログ:最先端のサイバーセキュリティ機能を防御者に提供する

関連ライブラリ

ジョン

Author

ジョン

techtech.club 編集長。メディアで起業し、元はスタートアップのプロダクトマネージャー。一度テクノロジーに賭けて挫折した。その経験がいまの生き方や考え方、事業の起点になっている。ここで書くのは答えではない。投資・キャリア・事業など専門家でなくても自分の頭で判断するための材料と視点。読者に教えるのではなく、一緒に考える側にいたい。