Anthropic Claudeの生物兵器研究レポートが浮き彫りにする安全策の隙
Anthropicは、既存の安全策にもかかわらず、科学者が生物兵器開発を支援し得る作業にClaudeを使用した5件の事例を公表した。Anthropic Claudeの生物兵器研究に関する調査結果は、危険な病原体研究、毒素設計、秘匿的なモデルアクセス、機微な活動を隠そうとする試みを対象としている。
この説明には重要な留保が必要だ。Anthropicは科学者の身元や所在国を明らかにしておらず、彼らに危害を加える意図があったとも主張していない。一部のプロジェクトには、ワクチン研究や疼痛治療を含む、もっともらしい医療的・防御的な目的があった。
対立はその不確実性の中にある。同じAI支援が有益な科学を加速させることもあれば、専門家によるより危険な生物学的能力の開発を助けることもある。Anthropicは明示的に悪意ある要求をブロックできるが、専門的な研究が最終目的を公言することはほとんどない。
同社の9月10日付脅威インテリジェンスレポートは、長く議論されてきたこのリスクを運用上の問題へと変えた。研究者らは、リセラー、中継サービス、匿名化インフラ、性能の低いモデル、慎重に構成した要求を用いて支援を得ていたとされる。
OpenAIや他のフロンティアモデル提供者も、今や同じ圧力に直面している。安全策が主に単一プロンプト内の言葉に依存するなら、洗練された利用者はアカウント、モデル、一見正当な科学的タスクに作業を分散できる。
Anthropicは高リスク生物学分野で5件の事例を発見
中心的な変化は、Anthropicが実際のClaude利用に基づく証拠を公開したことであり、実験室での安全性評価だけに依存していない点にある。
5件のケーススタディは、ウイルス、免疫回避、毒液、計算的に再設計された毒素に関わる活動を扱った。Anthropicはこれらを、完成した兵器プログラムではなく、生物兵器開発を支援し得る作業の例として説明している。
最初の事例では、安全性分類器が2026年5月、科学研究助成金の申請に関する要求をブロックした。提案された研究は、チクングニア熱を対象とした機能獲得研究に関するものだった。
機能獲得研究は、生物学的性質を新たに生み出したり強化したりするために、生物を遺伝的に改変する研究である。このような実験はウイルスの進化を明らかにし得る一方、病原体をより危険にする知識も生み出し得る。
助成金申請は、感染伝播と免疫回避に影響する変異に焦点を当てていた。選択した変異を感染性クローンに導入し、動物への反復感染を通じて病原性を試験する計画が示されていた。
チクングニア熱は、発熱と激しい関節痛を引き起こす可能性がある蚊媒介性のウイルス疾患だ。WHOの疾患概要によれば、症状は長引き、日常生活に支障を来すほど深刻になることがある。
Anthropicによれば、このプロジェクトはワクチンや治療法の開発を支援し得る。しかし同時に、ウイルスをより有害にする可能性もあり、意図的な放出は自然発生的な流行に見えるおそれがある。
関連機関の性質も同社の懸念を高めた。申請書内の情報は民間の研究者を示していたが、提案された実験は軍事研究機関で実施される予定だった。
Anthropicはその後、アクセス経路を調査した。数十人のライフサイエンス研究者にサービスを提供するプラットフォームが、米国のインフラを経由してトラフィックをトンネリングしていたことを発見した。
研究者らはAnthropicがサービスを提供していない地域に所在していた。このプラットフォームは、グレーマーケットのリセラー、合成アカウント、ゼロデータ保持サービスを使い、アクセスとコンテンツを隠していたとされる。
Claudeが機微な要求を拒否すると、プラットフォームはそれらを競合他社のより制約の緩いモデルへ振り分けた。Anthropicによれば、Claudeは過剰な拒否を減らす手段として提示されたルーティングコードの作成にも協力していた。
同社は関連アカウントを禁止し、パートナーと連携して中継ネットワークの妨害に取り組んだ。運営者は数日以内に、新たな身元と消費者向けサブスクリプションを使ってアクセスを復旧した。
この復帰は最初の禁止より重要だ。アカウントの執行はネットワークを中断できても、その需要、インフラ、代替モデルへのアクセスを排除できないことを示している。
2件目の事例は、高病原性鳥インフルエンザを研究する研究者に関するものだった。研究は、哺乳類への適応と、呼吸器系にとどまらない重篤な疾患に焦点を当てていた。
この研究者は数週間にわたり、Claudeと数千件のメッセージをやり取りした。Anthropicによれば、モデルは文献レビュー、研究計画、データ分析、実験の優先順位付け、科学的な執筆を支援した。
この活動は、サポート対象外地域から米国のサーバーインフラを通じて行われた。Anthropicは、プライバシー重視のアカウント情報と、利用者が身元を秘匿しようとしていたことを示す兆候も確認した。
計画された研究は初期段階だったとされる。それでも、哺乳類への適応や動物モデルでの空気感染に関連する変異を含んでいた。
Anthropicは、Claudeの貢献の大半を事務的・分析的なものと判断した。利用者がアクセスできたのはClaude Sonnet 4とHaiku 4.5のみで、同社はこれらを性能の低いモデルクラスと位置付けている。
この制限は、限定的な安全策に一定の効果があったことを示す証拠となる。ただし、有益な支援にはデータの整理や実験の選定も含まれ得るため、より広い問題を解決するものではない。
Anthropic Claudeの生物兵器研究が示すデュアルユースの罠
最も難しい安全性の課題は、明白な兵器要求を認識することではない。信頼できる科学的作業が、いつ見えない境界線を越えたのかを判断することだ。
生物学研究におけるデュアルユースとは、同じ知識、材料、手法が有益な成果と有害な成果の双方を支援し得ることをいう。ワクチン開発と病原体の能力強化には、重なり合う専門知識が関与することがある。
3件目の事例は、その重なりを非常に明確に示している。あるリセラー中継サービスは、十数人以上の顧客に提供され、数日間でClaudeと数万件のメッセージをやり取りしていたとされる。
ある顧客は、Opus 5を用いて約1時間でオルソポックスウイルスに関する助成金申請書を作成した。オルソポックスウイルスには、天然痘を引き起こすバリオラウイルスや、mpoxに関連するウイルスが含まれる。
助成金申請書は、中心仮説、実験設計、投与量、統計分析、代替計画を扱っていた。また、生ウイルスを用いる作業や、高度封じ込め施設へのアクセスにも言及していた。
その表明された目的は、免疫回避遺伝子と弱毒化に関するものだった。弱毒化とは、病原体の疾患を引き起こす能力を低下させることであり、研究やワクチン開発でしばしば用いられる。
しかし、免疫回避を無効化する知識は双方向に利用できる。ウイルスを弱める助けにもなれば、その有害な機能を維持したり、別の場所へ移したりすることにも使える。
プロジェクトが弱毒化を軸に表現されていたため、Claudeの分類器はこの支援を許可した。Anthropicは、このやり取りが、正当な表現が安全な結果を保証しない理由を示したと述べた。
残る事例は、毒液ペプチドと毒素の再設計に関するものだった。ある研究者は、複数の有毒動物群に由来する毒素構造を含むアトラスを作成した。
Claudeはその後、生成的最適化パイプラインを支援した。この種のパイプラインは、計算モデルを使って、選択された生物学的特性を持つ分子を提案する。
プログラムは、鎮痛薬や抗うつ薬を含む治療上の目標を掲げていた。しかし、その基礎となるアトラスは、疼痛緩和と麻痺の双方に関わる標的を扱っていた。
関連する毒素ファミリーの一部は、無力化剤として使用される可能性があるため、国際的な輸出管理リストに掲載されている。Anthropicはこの作業を国家支援の研究プログラムにも結び付けた。
5件目の事例では、ある科学者が計算的な毒素再設計に関わるプロジェクト全体でClaudeを使用した。この作業は主に、治療的・公共研究的な表現で提示されていた。
Anthropicは、この研究に細菌毒素の構成要素と、出血熱ウイルスに関連するタンパク質が含まれていたことを見出した。この科学者は、四半期ごとの進捗報告書の作成にもClaudeを利用していた。
同社によれば、利用者は生物学的作用因子の身元を意図的に曖昧にしていた。Claudeには、説明を曖昧かつ技術的な具体性を抑えたものに保つよう指示されていた。
この行動は、科学的な主題そのもの以上に、Anthropicへ文脈上の証拠を与えた。意図にはなお不確実性が残ったが、隠蔽は介入の根拠を強めた。
これらの例は、同社がプロンプト分類器を安全性の一層にすぎないと見るようになった理由を説明している。分類器は禁じられたコンテンツを認識できても、組織的な目的を確実に推測することはできない。
専門家にとっては、この区別がさらに難しくなる。専門家は、基礎的な生物学を説明するためにチャットボットを必要としない。文献統合、実験計画、コーディング、文書化を加速するために利用できる。
Anthropic自身のバイオリスク分析は、これを発生確率は低いが影響は大きい懸念事項として説明している。同社のモデルは、論文、書籍、その他の訓練資料から科学的知識を学習する。
したがって、有用な能力と危険な能力は、同じ一般的な科学的能力から生まれる。関連する能力をすべて取り除けば、医学、公衆衛生、バイオテクノロジーにおける正当な研究も阻害される。
安全策は機能したが、その限定的な設計の範囲内にとどまった
Anthropicの証拠は、分類器が一部の危険な要求を制約する一方、専門的なデュアルユース作業の広い領域はアクセス可能なまま残したことを示している。
同社の最も強い成果は、最初の2件の事例で得られた。生物学的安全システムは、強化されたパンデミック病原体に関する直接的な支援をブロックし、ある研究者を性能の低いモデルに限定した。
この結果は、AI安全策は何の役にも立たないという最も単純な批判に異議を唱える。安全策は、利用者が到達できるモデル、回答を得られる質問、そしてClaudeが提供したと同社が判断する支援量を変えた。
しかし、事例は迂回も明らかにしている。利用者はリセラー、新しいアカウント、競合モデル、懸念が少なく見えるよう設計されたプロンプトへと移行した。
チクングニア熱の事例におけるリセラーは、自動フォールバック機構を構築していた。Claudeに拒否された要求は、異なる制限を持つ別のモデルへ渡され得た。
この構造は、安全性を市場全体の協調問題へと変える。ある提供者が支援を拒否しても、利用者が別の場所でそれを得ることを防げるわけではない。
また、これは測定上の問題も生む。AnthropicはClaudeに接触する行動を把握できるが、ローカルツールや競合サービスにまたがる研究ワークフロー全体を観察することはできない。
ゼロデータ保持は、さらに別の複雑さを加える。これらのサービスは保存されるコンテンツを最小限に抑え、正当なプライバシーを保護し得る一方、脅威調査に利用可能な証拠を減らす。
Anthropicは、より広範な監視にはアカウントと組織に関するシグナルが必要だと述べた。これには、地域、決済パターン、アカウント作成、インフラ、リセラー関係、過去の執行履歴が含まれ得る。
このような監視は、安全性の判断をプロンプト内容の範囲外へ移す。誰が、どの組織を通じて、どの地域から、どのようなアクセス形態の下でモデルを利用しているのかを問うものだ。
このアプローチは組織的な回避を捉え得るが、大きなトレードオフを伴う。機微な医療研究にはプライバシーが必要な場合が多く、制限地域の研究者は通常の専門的アクセスのために中継サービスを使うことがある。
組織確認は大規模組織を優遇する可能性もある。独立した科学者や小規模な研究所は、既存の大学や企業を前提に設計されたアクセス要件を満たすのに苦労するかもしれない。
Anthropicは、最も高度な生物学関連機能について、信頼済みユーザープログラムを通じて提供すべきだと結論づけた。こうしたプログラムでは、アクセスを許可する前に本人確認を行い、追加の監督を適用できる。
このときモデル提供企業は、単なるソフトウェアベンダー以上の存在となる。どの機関や研究者が高度な科学支援を受ける資格を持つかを決めるゲートキーパーとなる。
その役割には、法的・政治的・倫理的な帰結が伴う。民間企業は、意図やその後の実験を完全には把握できないまま、正当な研究と許容できないリスクを区別しなければならない。
コーネル大学のコンピュータ科学者John Thickstunは、この懸念を独立した報道で述べた。民主的または熟議的な監督なしに、企業が社会全体に関わる安全判断を下すことに疑問を呈した。
彼の批判は、当該アカウントを有効なままにすべきだったという意味ではない。科学、安全保障、知識へのアクセスに影響し得る決定を取り巻くガバナンスの欠落を指摘している。
規制当局は、こうした事案に向けた共通の運用基準をまだ整備していない。そのため各提供企業は、それぞれ異なる方針、しきい値、監視システム、異議申し立て手続きを構築している。
このばらつきは、モデルの乗り換えを促す。一社に利用を阻止されたユーザーは、同じ研究を別の解釈で扱う提供企業、再販業者、またはオープンモデルを探すことができる。
したがって、Anthropic Claudeの生物兵器研究に関する開示は、防御上の成功と構造的な弱点の両方を記録している。管理策は重要だったが、強い目的意識を持つ専門家はそれを回避する形で適応した。
Anthropicは科学者たちに害意があったことを証明できない
この報告書が示すのは警告サインであり、Claudeが生物兵器の作成を助けたことや、すべての研究者に悪意があったことの証明ではない。
Anthropicは、有害な意図があったと主張しているわけではないと明言した。科学者たちの身元、所属機関、国籍、機微な技術的詳細は伏せている。
この慎重さは不可欠である。デュアルユースの生物学研究では、曖昧な証拠が生じるためだ。軍との関係は懸念を高め得るが、攻撃的な兵器プログラムを証明するものではない。
軍事研究所も、診断、疾病サーベイランス、ワクチン、防御的な対抗措置の研究を行う。危険な病原体を扱う研究が、直ちに兵器開発を意味するわけではない。
同様に、隠蔽には複数の解釈がある。科学者は、安全対策を回避するため、未公表の知的財産を守るため、あるいは組織上の秘密保持規則に従うために、プロジェクトを隠す可能性がある。
サポート対象外地域からのアクセスは、より明確なポリシー違反である。しかし、それだけで生物学的危害を引き起こす計画があったとは立証できない。
Anthropicの最も強い主張は、観測されたプラットフォーム上の行動に関するものだ。アカウント作成、リレーの利用、プロンプトの経路設定、会話、制限回避の試みを記録できる。
一方で、研究者たちのより広範な目的に関する判断には推論が必要となる。同社は彼らの研究所を管理しておらず、兵器製造の独立した物的証拠も公表していない。
報じられた事例の要約も、この限界を強調している。Anthropicは、これらの事案が能力を示す一方、生物兵器が生み出されることを証明するものではないと述べた。
「能力向上」という言葉についても、慎重に扱う必要がある。AI安全性研究において能力向上とは、利用可能な代替手段と比べて、モデルが利用者に追加で与える能力を意味する。
能力向上は、完遂と同義ではない。より良い文献要約や実験計画は時間を短縮できるが、最も難しい実験室運用、調達、封じ込め、配送の問題を解決するとは限らない。
Anthropicは、鳥インフルエンザの事例でClaudeがもたらした能力向上は限定的だったと推定した。旧モデルは主に、事務的な分析、アイデア出し、文章作成を支援していた。
Opus 5の助成金申請事例は、Claudeがエンドツーエンドの提案書を迅速に作成したため、より重大に見える。それでも、完成した助成金申請書は、完了した実験ではない。
実験室での実行には、熟練した人員、適切な施設、資材、検証、そして繰り返しのトラブルシューティングが必要である。報告書は、Claudeがこれらの要件を代替したことを示していない。
この区別は、チャットボットがスーパーバイラスを作り出したという裏付けのない主張へと、この話が発展するのを防ぐ。検証された出来事はより限定的だが、それでも重要である。
機微な研究に関係する科学者たちは、AI支援を求めた。一部はアクセス制限を回避し、隠蔽されたインフラを使い、またはAnthropicが懸念した形で生物学的対象を曖昧にした。
同社はその後、アカウントを停止し、リレーを妨害し、当局や他の研究所と調査結果を共有し、防御策を調整した。これらの行動はAnthropicのリスク評価を反映している。
しかし、それらはその評価に含まれるすべての解釈を独立して裏付けるものではない。読者は、プラットフォーム上の証拠と、国家の意図や将来の兵器化に関する結論を分けて考える必要がある。
Anthropicには組織上のインセンティブもある。詳細な脅威インテリジェンスを公表することは、より厳格な安全慣行と、高度なモデルへの信頼済みアクセスを求める同社の主張を支える。
だからといって、報告書が信頼できないことにはならない。同社が同時に、証拠の保有者、調査者、ルール制定者、語り手でもあるという意味である。
重要なデータが非公開のままであるため、独立研究者は調査結果を完全には再現できない。公的な検証は、慎重に編集された証拠、または信頼できる第三者によるレビューに依存する。
したがって、報告書の慎重さは弱点ではなく強みである。不確実性はリスクを消し去らないが、科学者たちの動機を誰もがどこまで確信を持って語れるかを限定する。
本当の争点は能力と統制されたアクセスの対立だ
Anthropicは、Claudeを科学にとってより有用にしながら、その有用性が危険な研究のためのサービスになることを防がなければならない。
同社は長年にわたり、能力がますます高まるモデルが化学・生物学上の脅威に対する障壁を下げるおそれがあると警告してきた。Claude Opus 4は2025年に、より強力なASL-3保護策の発動につながった。
ASL-3は、破滅的な兵器の取得または開発能力を大幅に高め得るモデルに向けたAnthropicのデプロイメント基準である。複数の防御層を組み合わせている。
その層には、プロンプトと応答の分類器、アカウント監視、サイバーセキュリティ管理、ジェイルブレイク対策が含まれる。ジェイルブレイクとは、モデルの安全な振る舞いを迂回することを目的とした手法である。
Anthropicがより厳しい水準を採用したのは、基本的な科学訓練を受けたユーザーに意味のある支援を与える可能性を、もはや確信を持って否定できなくなったためだ。この決定は予防的なものだった。
当時、主席科学者のJared Kaplanは、同社が危険性について確実だと主張しているわけではないと述べた。根底にある安全対策の決定は、評価で退けられなかったリスクへの対応だった。
2026年9月の事例は、初心者から専門家へと焦点を移す。複数のユーザーはすでに科学的訓練を受け、信頼できる組織環境に属していたか、実験施設へのアクセスを持っているように見えた。
こうしたユーザーにとっては、禁止された指示よりも、一般的な研究支援の方が重要になり得る。Claudeは論文を整理し、コードを作成し、結果を分析し、実験上の優先順位を提案できる。
したがって、モデルの能力向上に伴い、安全境界も拡大する。能力の低いモデルでは無害に見えるリクエストが、専門家レベルのシステムではより重大な意味を持ち得る。
Anthropicは、旧モデルは高度な生物学研究を意味のある形で支援するしきい値を下回っていたと述べた。現行モデルについては、もはや同じ保証を示していない。
この発言は競合他社にも圧力をかける。OpenAI、Google、Meta、その他の開発企業も、生物学分野の能力、監視、アクセス制御をめぐる同様の問いに直面している。
クローズドモデルの提供企業は、アカウントを調査し、中央集権的な安全対策を更新できる。また、ユーザーを排除し、関連記録を保存し、当局と指標を共有することもできる。
オープンウェイトモデルは別種の課題をもたらす。一度公開されれば、安全対策は改変または削除され得るため、中央の提供企業がユーザーを禁止することはできない。
ただし、クローズドシステムは監視とガバナンスの権限を集中させる。科学者は、機微なプロンプト、データ、組織的な文脈を提供企業に委ねなければならない。
このトレードオフに単純な解決策はない。監視を弱めればプライバシーを守れる一方で、脅威の検知は限定され得る。監視を強めれば悪用を明らかにできる一方で、機密性の高い研究を萎縮させかねない。
高度な生物学機能を検証済みの機関に限定すれば、匿名アクセスを減らせる。しかし同時に、小規模組織や政治的にセンシティブな地域の正当な利用者を排除するおそれもある。
広範な拒否には別のコストがある。安全な質問まで阻止する分類器は、創薬、疫学、公衆衛生の備えにおけるモデルの有用性を下げかねない。
顧客が別の提供企業に移れるため、この商業的圧力は重要である。Anthropicの報告書に登場する再販業者は、まさにその切り替えを自動化していたと報じられている。
そのため提供企業は、科学的有用性とポリシーの寛容さの両方で競争する。安全対策に大きな差があれば、最も制限の緩いサービスが代替手段になり得る。
共通の脅威指標は有益だが、企業は独自のテレメトリーや顧客情報も守っている。政府は、民間研究を露出させずに安全を守るために、どのような情報開示ルールが必要かを決めなければならない。
Anthropic Claudeの生物兵器研究事例は、モデルレベルの拒否だけではこの競争を管理できないことを示唆している。有効な管理策は、本人確認、流通経路、機関、反復的な行動を対象にしなければならない。
また、外部からの正当性も必要である。企業には高リスク研究に関する政府の指針が必要であり、政府には提供企業が現在観測可能な立場にあることを示す技術的証拠が必要となる。
この責任分担がなければ、困難な事例はすべて企業内部の判断となる。その結果は、企業、管轄区域、顧客、商業的圧力によって異なるものになる。
対応が機能しているかを示す三つのシグナル
次の試金石は、Anthropicが五つの懸念すべき事例研究を、ユーザーが経路やモデルを変えた後も有効であり続ける安全対策へと転換できるかどうかである。
第一のシグナルは、再販ネットワークに対する継続的な妨害である。Anthropicによれば、ある運営者は数日以内にアクセスを再確立し、その後も新しい身元を通じて開発を続けた。
今後の脅威報告では、これらのネットワークが引き続き活動しているか、新規アカウントがどれほど迅速に検知されるかを説明すべきだろう。存続期間が短くなれば、Anthropicの多層的な執行戦略を裏付けることになる。
同じ集団によるアクセスが繰り返されれば、その評価は弱まる。本人確認とインフラ監視が、経路を閉じることなくコストを上げるにとどまっていることを示唆するためだ。
第二のシグナルは、信頼済みユーザープログラムが正当な研究者をどのように扱うかである。Anthropicは、最先端の生物学的能力には、プロンプト分類だけでなく検証済みのアクセスが必要だと主張してきた。
有用な証拠には、適格性のルール、プライバシー保護、異議申し立ての手続き、独立監査、誤った拒否の測定が含まれる。こうした詳細が、統制されたアクセスが科学的に実用的であり続けるかを左右する。
秘密裏に活動する機関を捉えながら、信頼に足る研究者を受け入れるプログラムは、同社の主張を強めるだろう。広範な排除や不透明な拒否は、民間によるゲートキーピングのコストを露呈させる。
第三のシグナルは、モデル提供企業と政府の間の連携である。再販業者の事例は、Claudeによる拒否が同じリクエストを別の場所へ向かわせ得ることを示した。
共有された悪用指標と、パンデミックを大幅に悪化させ得る研究に関する一貫したルールは、モデルの乗り換えを減らすだろう。大きなポリシー上の隔たりが残れば、目的意識を持つユーザーには予測可能な代替手段が残される。
規制当局は、疑われる生物学的悪用に関する報告義務も明確にすべきである。提供企業には、証拠の保存、当局への通知、無実の科学者の保護に関するしきい値が必要となる。
独立したレビューは、新たな分類器と同じくらい重要になる。外部の専門家には、危険な手法や個人の身元を公開することなく、Anthropicの解釈を評価できる十分なアクセスが必要だ。
現時点の証拠は、慎重な結論を支持している。Anthropicは、科学者らがClaudeを懸念すべき生物学関連の作業に利用していたことを発見し、一部の管理策を意図的に回避しようとした試みを記録した。
ただし、Claudeが生物兵器を作り出したことは立証していない。また、5件すべてに悪意があったことも立証していない。
この報告書が示しているのは、より厳しい運用上の現実だ。高度な科学支援は、どのプロンプトも明確に兵器を要求していない段階からリスクになり得る。
開発者や企業の購買担当者にとって、この教訓は生物学にとどまらない。アクセス制御、保持ポリシー、再販事業者の監督、組織の認証は現在、高度なAIサービスが安全に提供できる範囲を左右している。
ナレッジワーカーも、プライバシー保護の仕組みには二面性があることを認識すべきだ。機微な作業を保護できる一方、不正利用を調査するために必要な可視性を低下させる可能性がある。
次回のAnthropic Claudeの生物兵器研究に関する更新は、新たな制限の数ではなく、成果によって判断すべきだ。繰り返し関与する者はアクセスを失ったのか、正当な研究は継続できたのか、競合他社は明白な抜け道を塞いだのか。
今後数カ月の対応は、こうした問いに導かれるべきだ。中継ネットワーク、信頼されたアクセスに関するルール、そしてプロバイダー間の連携の度合いを注視したい。



