Claude Mythos(クロード・ミュトス)
くろーどみゅとす

Claude Mythosとは、Anthropicが開発したサイバーセキュリティ特化のフロンティアモデルであり、大規模コードベースの脆弱性発見・エクスプロイト生成・修正パッチ作成を一貫して自律的に実行できる。
Mythos の位置付け
Claude Mythos Preview は、Anthropic が Project Glasswing の中核として開発した未公開モデルである。汎用的なコード生成能力を持つ LLM とは異なり、ソースコードの脆弱性を発見し、その悪用手法を構成し、さらに修正パッチまで生成するというサイバーセキュリティの攻防サイクル全体をカバーする点に特徴がある。Anthropic は「ほとんどの人間専門家を超えるレベル」と表現しており、CyberGym ベンチマークでは従来の Claude Opus 4.6 の 66.6% に対し Mythos は 83.1% を記録した。
何を見つけたか
Mythos が発見した脆弱性の具体例は、このモデルの能力の射程をよく示している。
OpenBSD のネットワークスタックに 27 年間潜んでいたリモートクラッシュ脆弱性。ファイアウォールや VPN ゲートウェイとして広く使われる OS であり、発見されていれば重要インフラへの攻撃経路になり得た。FFmpeg では、500 万回以上の自動ファジングテストをすり抜けていた 16 年もののバグを検出している。さらに Linux カーネルでは、複数の脆弱性を自律的に連鎖(チェイン)させ、一般ユーザ権限から root への特権昇格を達成した。人間のペネトレーションテスターが数日かけるような攻撃経路の構築を、モデルが自律的にやってのけたわけだ。
これらはすべて各プロジェクトに責任ある開示(Responsible Disclosure)がなされ、パッチ済みである。
Project Glasswing のコンソーシアム
Mythos を防御目的で広く活用するために立ち上げられたのが Project Glasswing である。AWS、Apple、Google、Microsoft、NVIDIA、CrowdStrike、Palo Alto Networks、Linux Foundation など主要テック企業・セキュリティベンダーが参加し、OSS と自社システムの防御的スキャンを進めている。Anthropic は最大 1 億ドル相当のモデル利用クレジットと、OSS セキュリティ団体への 400 万ドルの寄付をコミットした。
DevSecOps やシフトレフトの文脈では、開発工程の上流で脆弱性を潰すことが理想とされてきた。Mythos のようなモデルは、その「上流での検出」を人間のレビュアーよりも網羅的に、かつ既存のファジングツールが見逃すクラスの脆弱性に対しても実行できる可能性を示している。
防御と攻撃の非対称性
同等の AI 能力が攻撃側に渡れば、サプライチェーン攻撃や未知のゼロデイ攻撃のリスクは飛躍的に高まる。Glasswing の根底にあるのは「同じ能力を防御側が先に使い切る」という思想であり、OWASP が整理するような既知の脆弱性カテゴリだけでなく、まだ分類すらされていない攻撃面をモデルが先回りして潰すことを目指している。AIレッドチーミングが「人間チームによる攻撃シミュレーション」だとすれば、Mythos は「AI による常時・大規模・自律的な攻撃シミュレーション」に近い。
Anthropicは「今行動すれば防御優位な AI 時代を作れる」と述べているが、裏を返せば、行動しなければ攻撃優位になるという警告でもある。
この用語を扱う記事
- Claude Mythos と Project Glasswing — AI が長年潜伏したバグを暴く時代に企業はどう備えるかAnthropic の Claude Mythos Preview と Project Glasswing が示した AI 駆動の脆弱性発見・防御の最前線。OpenBSD 27 年バグや FreeBSD CVE-2026-4747 の事例から、企業の DevSecOps が今週から取れる 5 つの具体アクションまでを当社が解説する。
- Claude Mythosに日本政府・金融機関はどう動いたか — 金融庁・メガバンクの対応と企業の備えAnthropicが公開を制限したAI「Claude Mythos」に対し、日本政府・金融庁・3メガバンクがどう動いたか。片山金融相の官民会合、アクセス権付与、地銀への要請、G7協議までを整理し、日本企業が取るべき備えを解説する。
- Claude Mythos と Fable で開発はどう変わるか — 検証が「正しい実装」から「正しい仕事」へAnthropic が公開した Claude Mythos クラスと Fable 5 は、長期にわたるエージェント作業を強みとし、開発の検証を「正しい実装」から「正しい仕事」へと移しつつあります。/goal や Dynamic workflows と合わせ、丸投げに陥らず大きく任せる設計を公式情報で解説します。
- AIレッドチーミングとは?LLMの脆弱性を見つける実践ガイドAIレッドチーミングの定義・手法・ツールを解説。プロンプトインジェクションやジェイルブレイクなどLLMの脆弱性を体系的に発見し、安全なAI運用を実現する方法を紹介します。
関連用語

EU AI Act(EU人工知能規則)
EU AI Act(EU 人工知能規則)とは、AI システムのリスクレベルに応じた法的義務を定めた欧州連合の包括的規制である。AI を「許容できないリスク」「高リスク」「限定リスク」「最小リスク」の

AI TRiSM(AI信頼・リスク・セキュリティ管理)
AI TRiSMとは、AIモデルの信頼性・リスク管理・セキュリティを体系的に確保するためのフレームワーク総称のこと。Gartnerが提唱した概念。

ガードレール(AI Guardrails)
LLMの入出力を監視し、有害コンテンツや機密情報漏洩、ポリシー違反を自動検出・遮断する安全機構。

AIガバナンス
AI ガバナンスとは、AI システムの開発・運用において、倫理性・透明性・説明責任を確保するための組織的な方針・プロセス・監視体制の総称である。



