OpenAIAnthropic News2026/07/06 0:00

Government of Alberta uses Claude to find and fix cybersecurity vulnerabilities across government systems

要点だけを先に読めるように短く再構成したセクションです。

元記事

Quick Digest

要約

要点だけを先に読めるように短く再構成したセクションです。

openaijamodel: gpt-5-mini-2025-08-07

アルバータ州、Claudeで政府システムの脆弱性を発見・修正

Key Points

  • 466百万行を20時間で解析
  • エージェントが修正とテストを自動生成
  • 95項目で継続的にセキュリティ検査

Summary

アルバータ州の技術イノベーション省はClaude Code(Opus/ Sonnet)を使い、政府の1,280アプリ・3,400リポジトリを対象に466百万行のコードを20時間で解析・修正しました。ワークフローはルールベースの一次スキャン→該当ファイルと行を指摘するレビュー→自動生成されたパッチ/テストの適用、という二段階で進み、エンジニアの承認後にデプロイされます。継続的なセキュリティエージェント(red/blue等)をCIに組み込み、約95のセキュリティコントロールで自動チェックしています。成果や技術的白書、学習プログラム(Alberta AI Academy)は公開され、他自治体への展開指針として提供されています。

Key Points

  • スキャン手順:ルールエンジンで既知パターンを検出→フラグをファイル/行単位で報告してエンジニア確認
  • 規模・効率:466M行を20時間で解析(従来手法で約6.5年相当)
  • 自動修正:脆弱性のパッチ生成、必要な自動テストの先行生成、場合によりレガシーをモダン言語へ再実装
  • 継続的レビュー:Claude Agent SDK上のred/blueエージェントで攻撃想定と防御評価を実行、95項目でチェック
  • 運用ルール:すべての自動修正はエンジニアがレビュー&承認してから本番反映
  • 実装の勧め:CI/CDにエージェントを組み込み、テスト自動化を先行、検出→修正→再評価のループを短周期化
  • 拡張性:185のレガシーアプリを16の再利用可能なアプリへ統合する計画で、保守性とコストを削減
  • 共有資源:技術白書とAIアカデミーでナレッジを公開・普及可能

Full Translation

翻訳

原文の流れを保ったまま読める翻訳セクションです。

openaijamodel: gpt-5-mini-2025-08-07

アルバータ州政府、政府システム全体のサイバーセキュリティ脆弱性をClaudeで発見・修正

ケーススタディ:アルバータ州政府がClaudeを使って政府システムの脆弱性を発見・修正

公開日: 2026-07-06

概要

2025年以降、アルバータ州政府は Claude Code(Claude Opus と Sonnet モデルを含む)を活用してシステムのレビュー、脆弱性の発見、修正を行ってきました。州の Ministry of Technology and Innovation 内のチームは、466百万行(466 million lines)のコードを20時間でスキャンし、システム全体のセキュリティギャップを修復し、システムをより安全にするための新しいツールを構築しました。本事例は、政府機関が大規模に Claude および Claude Code を利用して自らのシステムを強化する方法の一例として共有されています。

「Albertans trust their government with some of the most sensitive information in their lives, and it is our responsibility to protect it," と Nate Glubish(アルバータ州 Minister of Technology and Innovation)は述べています。"AIを使ってシステム全体の脆弱性を発見・修正することで、従来のアプローチで years かかっていた作業を数時間で達成しました。これはAI時代における責任ある政府の姿です。」

アルバータ州のアプローチ

Ministry of Technology and Innovation は、社会サービスや公共安全、山火事対応まで含む州内27省庁のシステムを維持管理しています。対象には約1,280のアプリケーションと3,400のコードリポジトリが含まれ、これらの多くは体系的なセキュリティレビューを受けたことがありません。蓄積した技術的負債(不安全なコード、未解決のバグ、旧式ソフトウェア)は莫大であり、同省が保持するデータには税務記録、政府調達データ、社会サービスのケースファイルなど高感度情報が含まれます。

このため2025年、同省は内部チームを編成し、システムをより安全で保守しやすくするミッションを設定し、Claude を用いて作業を進めました。

これまでの主な成果

  • 466 million lines of government code を20時間で評価

    • チームは Claude Code(Claude Opus と Sonnet モデル)を使用。約50体のエージェントが自律かつ並列で稼働し、セキュリティ脆弱性、インフラ・デプロイプロセスの弱点、技術文書の不足をスキャン。
    • Claude Code は2段階のルーチンを実行。まずルールエンジンで既知パターンをフラグ、次にそれらのフラグをレビューして各所見の正確なファイルと行番号を引用し、開発者が検証できるようにした。
    • スキャンはアルバータが所有する全リポジトリをカバーし、従来の自動スキャンツールが見逃していた問題も特定。実装では約20時間を要し、同規模のレビューは従来6.5年かかると推定される作業を短縮した。
  • 検出された脆弱性の修正

    • スキャンで特定された脆弱性に対し、Claude Code はしばしば修正コードを生成し、テストを作成してビルドまで行った。
    • パッチの安全性を確認する自動テストが存在しない場合、Claude がまずテストを作成した。
    • コードが旧式で修正が非効率な場合は、よりモダンで保守性の高い言語へリビルド。例えば、約25年前に手作業で Java で実装された助成金プログラムのポータルは初回構築に5か月かかったが、再構築は場合によって4〜5日で完了できた。
    • すべてのパッチは同省のエンジニアと協働し、リリース前にレビューと承認が行われた。
  • 継続的なセキュリティレビューの運用

    • 同省は開発プロセス全体で実行される専用の Claude レビューエージェント群を構築。
    • "red team" エージェントは攻撃者の視点で外部からアプリをプローブし、脆弱性の悪用経路をマッピング。
    • "blue team" エージェントは国際的なセキュリティ基準に照らして防御を評価し、修復すべき正確なファイルを示したリメディエーション計画を作成。
    • 追加のエージェントはコード品質や公開文書の可読性を検査。各アプリはパスごとに約95のセキュリティコントロールに対してチェックされる。
    • これらのエージェントは Claude Agent SDK の上に構築され、各アプリに対して堅牢な一連のチェックと解析を実行する。
  • AI 教育と普及

    • アルバータ AI Academy を通じて政府職員と一般市民の AI 利用訓練を実施。数千人の政府職員と1万人超の一般参加者が、プロンプティングからエンタープライズ向けアプリケーション提供までの基本を学んだ。
    • Academy により、同省は単一チームやプロジェクトにとどまらない、各省庁へのアプローチ展開を目指している。

今後の展望

  • Claude は引き続きコードの作成、レビュー、デプロイを支援し、近い将来はエンジニアと並走して新規ソフトウェアやツールを構築できるエージェントの拡張を計画している。
  • ある省庁には本番稼働中のレガシーアプリが185件あり、維持コストが高く更新困難である。政府は Claude Code を使ってこれらを解析し、機能を理解したうえでモダンな言語・慣習に基づく16の再利用可能なアプリに統合する計画で、複雑性を低減し保守コストを下げ、数年かかる作業を短縮することを目標としている。

他の政府機関への示唆

アルバータ州が対処している技術的負債やセキュリティ脆弱性は、多くの州・州政府・連邦機関でも共通する課題です。アルバータが公開した技術白書は、同様の課題に取り組むためのブループリントを提供します。加えて、同州は7月に Edmonton で industry day を開催し学びを共有しており、秋には州政府全体へアプローチをスケールするプログラムを開始予定です。

今後も我々はアルバータ州と協働してこれらの取り組みを拡大していきます。本事例が他の政府によるシステム保護の参考になれば幸いです。

アルバータ州政府、政府システム全体のサイバーセキュリティ脆弱性をClaudeで発見・修正 | Anthropic News | DocsDigest