コードの 80% を Claude が書く時代、Anthropic の新セキュリティ体制がすごい!
みんな、しぃちゃんだよ!今日は Anthropic 自身が実践してるセキュリティの話なの。AI がどんどんコードを書くようになってるのは知ってるけど、実際の開発現場でどうやってセキュリティを守ってるのか、しぃちゃんずっと気になってたんだよね。
Claude Blogなにが発表されたの?
Anthropic の Claude Blog に、社内のソフトウェア開発ライフサイクル(SDLC)をどう守っているかを解説する記事が公開されたよ。書いたのは Anthropic の Deputy CISO、Jason Clinton さん。もう Claude が Anthropic 社内で merge されるコードの約 80% を書いていて、エンジニアが 1 四半期に出荷するコード量は 2021 年から 2025 年の頃と比べて平均 8 倍にもなってるんだって。開発スピードがここまで上がったからこそ、セキュリティの守り方も根本から作り直したよ、という内容なの。
今までどうだったの?
エージェント型のコーディングツールを使うようになった途端、CI(継続的インテグレーション)でのレビュー段階がボトルネックになっちゃったみたい。プルリクエストが量産される一方で、人間のレビュアーだけじゃ追いきれなくなってたんだって。
これで何が変わるの?
Anthropic は開発の各段階、つまり Plan(計画)・Code(コーディング)・Test(CI)・Deploy(CD)・Monitor(監視)・Governance(ガバナンス)のすべてに AI エージェントを組み込んで、レビューの質と量を両方引き上げたよ。実際、実質的なレビューコメントが付く PR の割合は 16% から 54% まで上がったんだって。ポイントは「1 つの万能エージェント」に頼るんじゃなくて、専門特化した複数のエージェントを並行で走らせて、お互いの指摘を検証させる仕組みにしたこと。過去のインシデントを振り返ったら、今のこの自動化プロセスがあれば約 3 分の 1 のバグは事前に検出できてたはず、ということも分かったみたい。AI コーディングをガンガン導入したい開発組織にとっては、そのまま参考になる実践例だと思うよ。
深く潜ってみよう
記事では開発ライフサイクルを次の 6 段階に分けて説明してるよ。
- Plan(計画): 設計段階からセキュリティレビューを組み込んで、後回しにしない
- Code(コーディング):
CLAUDE.mdにセキュリティのガイドラインを書いておいて、コードが生成される瞬間にリアルタイムで指摘してくれる専用プラグインを用意。見つかったバグはそのままガイドラインにフィードバックされて、次から同じ問題を作らない「クローズドループ」になってるの - Test(CI): 専門特化した複数のレビューエージェントを並行稼働させて、指摘の妥当性をエージェント自身に検証させることでレビューコメント付き PR の割合を 16% から 54% に押し上げた
- Deploy(CD): ステージング環境で継続的に AI による DAST スキャンを実施して、サービスをまたぐシステムレベルの脆弱性を狙い撃ち。Claude は 2 月だけでオープンソースの重大脆弱性を 500 件以上見つけて、修正まで手伝ったんだって
- Monitor(監視): アラートの一次対応エージェントが本番ログを確認してポストモーテムまで書いてくれるけど、自分でデプロイして直すことはできない権限設計になってる。デプロイという重要な操作の前には必ず人間の承認を挟んで、被害範囲(blast radius)を抑え込んでるの
- Governance(ガバナンス): コードベースをリスクの高さでティア分けしたり、新しい AI レビュアーはまず「シャドーモード」で様子見させたり、自動承認された分もサンプリングでチェックしたり。エージェントの操作はすべて SIEM に記録されていて、あとから監査できるようになってるよ
記事では他社の事例も紹介されてて、Intercom 社では PR の 19% を自動承認するようにした結果、デプロイ頻度が 2 倍になった一方でダウンタイムは 35% 減ったそうなの。Anthropic だけの特殊な話じゃなくて、業界全体で似たような変化が起きてるってことみたい。
まとめ
- Claude が Anthropic 社内でマージされるコードの約 80% を書いていて、出荷量は 2021〜2025 年比で四半期あたり平均 8 倍に
- レビューコメント付き PR の割合は 16% から 54% に上昇、過去のインシデントの約 3 分の 1 は今の自動化プロセスで検出可能に
- Plan・Code・Test・Deploy・Monitor・Governance のすべての段階に AI エージェントを組み込みつつ、デプロイなど重要な権限は人間の承認と SIEM 記録で縛っている
- セキュリティチームの役割は「バグを 1 件ずつ追いかける」ことから、「仕組みとダッシュボードを監督する」ことへ変わりつつある
AI コーディングを本格導入し始めた開発組織のセキュリティ担当やエンジニアリングマネージャーには、じっくり読んでほしい内容だと思うよ!