アルバータ州政府、Claudeを活用してサイバーセキュリティの脆弱性を発見・修正
2025年以降、アルバータ州技術革新省はClaude Code(OpusおよびSonnetモデル)を使用して、20時間で4億6600万行のコードをスキャンし、脆弱性を発見・修正し、新しいツールを構築しました。従来の方法では6.5年かかっていた作業です。
カナダ・アルバータ州政府は、AnthropicのClaude AIを活用して、システム全体のサイバーセキュリティ脆弱性の検出と修復を大幅に加速させています。2025年以降、州技術革新省はClaude Code(Claude OpusおよびSonnetモデル搭載)を導入し、わずか20時間で4億6600万行のコードをスキャンしました。この作業は従来の手法では約6.5年かかるものでした。この取り組みにより、州の1,280のアプリケーションと3,400のコードリポジトリにおける重要セキュリティギャップが解決されました。その多くはこれまで体系的なセキュリティレビューを受けたことがありませんでした。
同省のシステムには、税務記録、調達データ、社会サービスケースファイルなどの機密情報が含まれています。約50の自律エージェントが並行して動作するClaude Codeを使用し、チームはまずルールエンジンで潜在的な脆弱性をフラグ付けし、その後、正確なファイルと行番号を参照して各発見を検証しました。脆弱性が発見されると、Claude Codeは自動的に修正を生成しテストすることがよくありました。場合によっては、システム全体が最新言語で完全に再構築されました。例えば、25年前にJavaで書かれた補助金プログラムポータル(当初は5ヶ月かけて構築)は、わずか4〜5日で再構築されました。すべてのパッチはデプロイ前に人間のエンジニアによるレビューと承認を受けました。
一時的なスキャンに加えて、アルバータ州は継続的なセキュリティレビューエージェントのセットを構築しました。「レッドチーム」エージェントは攻撃者の行動をシミュレートしてアプリケーションをプローブし、潜在的なエクスプロイト経路をマッピングします。次に「ブルーチーム」エージェントが国際セキュリティ基準に照らして防御を評価し、修復計画を作成します。さらに別のエージェントがコード品質と一般公開コンテンツの明確さをチェックします。各アプリケーションはパスごとに約95のセキュリティコントロールに対してチェックされます。これらのエージェントはClaude Agent SDK上に構築されています。
アルバータ州はまた、アルバータAIアカデミーを通じて知識を共有し、数千人の政府職員と1万人以上の市民をトレーニングしています。同省はAIエージェントの活用を拡大し、新しいソフトウェアを構築し、レガシーアプリケーションを統合する計画です。ある省だけで185のレガシーアプリケーションがあり、それらを16の再利用可能な最新アプリケーションに統合することを目指しています。アルバータ州は他の政府が参考にできる技術白書を公開し、2026年7月にはエドモントンで業界デーを開催し、学んだ教訓を共有する予定です。
この事例は、AIが官民のサイバーセキュリティを大規模に変革し、世界中の公共部門組織を悩ませる技術的負債に対処する方法を示しています。