AIニュース

Anthropic、AIが8割のコードを書く自社開発体制のセキュリティ手法を公開「AI-Native SDLC」

公開日: ・出典: Anthropic公式ブログ(Claude by Anthropic)

Anthropicは8月21日、公式ブログで、AIエージェントが大部分のコードを書く「AIネイティブなソフトウェア開発ライフサイクル(SDLC)」において、セキュリティをどう確保しているかをまとめた「AI-Native SDLC playbook」を公開しました。同社のDeputy CISOであるJason Clinton氏が執筆したもので、Anthropic社内のエンジニアが2021年から2025年当時と比べて平均で8倍の量のコードを四半期ごとに出荷しており、現在では社内にマージされるコードの約8割をClaudeが記述しているという実態を明らかにした上で、その開発体制を支えるセキュリティ設計を解説しています。

プレイブックでは、AIエージェントが書いた変更を安全に扱うための考え方として、変更内容のリスクの高さに応じてレビュー体制を変える「リスク階層」、エージェントごとに権限を絞った独立したID、判断の根拠となる証拠の記録、そしてリリース前の関門を設けるという要素を軸に据えています。具体的には、計画段階でAIが社内ポリシーと照らし合わせたセキュリティレビュー案を作成し、コーディング段階ではリポジトリに埋め込まれたガイドラインに沿って実装が進み、CI(継続的インテグレーション)の段階では複数の専門特化したエージェントと静的解析ツールがプルリクエストを審査し、ステージング環境ではサービス間の連携不具合を探る動的テストを行い、本番運用後の監視段階ではログの確認はできてもデプロイ操作はできない権限に絞ったエージェントが異常を見張る、という一連の流れが描かれています。

人間のエンジニアの役割については、AIに指示や意図を与え、最終的な承認を下す「最もレバレッジの高いポイント」に人間を配置する考え方が強調されています。AIによるコード生成が急速に広がる一方で、レビューやセキュリティ担保の体制がそれに追いついていないという懸念は業界内で広く共有されており、自社のフロンティアAIそのものを大量のコード生成に用いる立場のAnthropicが、その具体的な防御策を公開した形です。

出典: Anthropic公式ブログ(Claude by Anthropic)

Xでシェア