SnailSploit / Claude-Red はトレンド入りしたが、この攻撃的AIライブラリは新しいものではない
SnailSploit / Claude-Red は、2024年に攻撃的セキュリティライブラリとして始まったにもかかわらず、2026年9月13日にGitHub Trendingの注目リストに入った。この時間差は重要だ。このランキングが示すのは再燃した関心であり、新製品の公開や9月リリースの確認ではない。
このプロジェクトは、Claude互換システムが専門的な指示として読み込めるファイル内に、攻撃に関する知識をパッケージ化している。現行カタログは、Webエクスプロイト、無線攻撃、クラウド環境、エクスプロイト開発、侵入後の活動、サプライチェーンなど、幅広いセキュリティ領域に及ぶ。
この形式こそが本質的な対立を生む。Claude-Red は正当なレッドチーム業務を整理できる一方、機微な手法をAIエージェント経由で検索・適用しやすくもする。その一方でAnthropicは、有害なサイバー活動を抑制するため、分類器、アクセス制御、監視、封じ込めに投資している。
SnailSploit / Claude-Red を巡って何が変わったのか
9月の出来事は可視性の急上昇であり、新しいリポジトリの誕生ではない。
GitHub Trendingのスナップショットでは、9月13日時点でSnailSploit / Claude-Red は13位に位置していた。このシグナルを提供した集約サービスは、検証済みの公開時刻を示していない。より信頼できる時系列は、GitHub上の履歴から得られる。
プロジェクトのリリース履歴によると、初期ライブラリは2024年にさかのぼる。バージョン0.2.0は2025年5月、その後のバージョン0.3.0は2025年8月付けだ。したがって、このリポジトリは2026年9月のトレンド掲載より1年以上前から存在していた。
この区別は、トレンドページで起こりがちな誤解を防ぐ。ランキングは、開発者が突然プロジェクトを閲覧、スター付け、共有し始めたことを示し得る。しかし、そのソフトウェアがその日に公開されたことまでは示さない。
current repositoryは、2026年9月13日に確認した時点で、はるかに大きな規模を示していた。GitHubでは、およそ3,400のスター、500超のフォーク、34件のコミット、6件のissue、5件のpull requestが表示されていた。これらはライブカウンターであり、今後変動する。
リポジトリに掲載された分類を合計すると、23ドメインにわたる78のスキルとなる。この数は、依然として38または58スキルと記す複数のキャッシュ済み説明より多い。こうした不一致は、安定した製品仕様ではなく、異なる時点のスナップショットを反映している。
現行カタログには16のWebアプリケーション向けスキルと14の無線向けスキルが含まれる。さらに、認証、Active Directory、モバイルテスト、インフラ運用、ファジング、APIセキュリティ、コンテナ、CI/CDシステム、暗号技術、ソーシャルエンジニアリング、ネットワーク攻撃も対象としている。
Claude-Red は従来型のセキュリティスキャナーではない。その中核資産の大半は構造化されたSKILL.mdファイル、すなわちエージェントに専門タスクへの取り組み方を指示する文書である。モデルは依然としてそれらの指示を解釈し、周囲のエージェントハーネスを通じて作業する。
リポジトリにはインストーラー、機械可読のマニフェスト、支援ツール、貢献ガイドも含まれる。しかし、プロジェクトを特徴付ける単位は、コンパイル済みセキュリティ製品ではなく編集可能なテキストファイルのままである。
これにより、関心の再燃が急速に広がる理由も説明できる。開発者は1つのファイルを確認し、形式を理解し、独自プラットフォームを学ばずに適応できる。同じ低い参入障壁が、来歴確認とレビューの重要性も高める。
したがって、このトレンドは機能性と同じくらい流通に関するものだ。攻撃的な専門知識は、長文マニュアルやオペレーターの記憶から、再利用可能なエージェントコンテキストへ移行している。Claude-Red はその変化に、目に見えダウンロード可能な形を与えている。
攻撃的AIスキルが今注目を集める理由
エージェントスキルはセキュリティ知識を再利用可能な実行コンテキストに変えるため、単なるプロンプト集よりも重大な意味を持つ。
静的なチェックリストは、オペレーターに確認事項を思い出させる。エージェントスキルは、モデルの計画、ツール選択、結果の解釈、次の行動の決定に影響を与えられる。この違いは、モデルがターミナル、ブラウザ、コード、ネットワークへのアクセスも持つ場合に重要になる。
Claude-Red は、関連する会話上のトリガーが現れた際にスキルが読み込まれるとしている。例えばSQLインジェクションに関する議論では、対応する方法論がエージェントの作業コンテキストに取り込まれる可能性がある。これにより、無関係な情報をプロンプトの外に置きながら、必要なときに専門的なガイダンスを利用できる。
この設計が魅力的なのは、セキュリティ業務に多くの分岐判断が含まれるためだ。テスターは技術を特定し、仮説を検証し、断片的な証拠を解釈し、ある経路が失敗した場合には方針を調整しなければならない。構造化された指示は、単独のプロンプトよりも、その判断ロジックをよく保持できる。
プロジェクトのカタログはこのアプローチを示している。Webコレクションでは、SQLインジェクション、クロスサイトスクリプティング、サーバーサイドリクエストフォージェリ、ファイルアップロード、リクエストスマグリング、GraphQL、ビジネスロジックを分けている。インフラストラクチャコレクションでは、初期アクセス、EDR回避、シェルコード、Windows緩和策などを分離している。
この粒度により、チームは特定の評価に向けて狭い範囲のコンテキストを読み込める。また、単一の巨大なセキュリティプロンプトを書き直さずに、コントリビューターが1つの攻撃対象領域を更新することも可能になる。
このタイミングは、エージェント型サイバーセキュリティの幅広い進歩を反映している。Anthropicのサイバー評価では、Claude Opus 4が、従来システムより脆弱性の特定や複数段階の攻撃チェーンに優れていたとされた。同社はまた、予期しない障害の後に一貫した長期計画を維持することには限界があると報告している。
この2つの知見は、スキルライブラリが狙う機会と合致する。タスクに繰り返しの判断が必要な場合、能力あるモデルは整理された方法論から恩恵を得る。ただし、指示ファイルがモデル本来の信頼性の限界を取り除くことはできない。
エージェントの導入も、モデル出力がもたらす実務上の影響を拡大した。チャットボットの応答はコマンドを説明できる。ターミナルアクセスを持つエージェントは、コマンドの実行、ファイルの変更、認証情報の調査、リモートシステムとの通信まで可能だ。
Anthropicは、この変化をブラスト半径という観点から説明している。同社の封じ込めガイダンスは、モデル層のセーフガードでは完全な保護を提供できないと論じる。同社は、サンドボックス、仮想マシン、ファイルシステム境界、ネットワーク制御を、強制可能な制限として重視している。
このアーキテクチャは、Claude-Red を評価する方法を変える。問うべきことは、スキルに攻撃的な概念が含まれているかどうかだけではない。セキュリティ専門家はすでに、同等の情報を含む資料を利用している。
より有用な問いは、そのファイルを読むモデルにどのような権限が与えられているかを問うものだ。隔離されたラボ内の方法論文書と、本番環境の認証情報を持つエージェント内の同じ文書では、リスクが異なる。
チームはまた、認可済み評価でAIを使う再現可能な方法を求めている。再利用可能なスキルは、偵察手順、証拠収集、重大度評価、報告に対する期待値を標準化できる。アナリストが定型的な確認を忘れる可能性を減らせる。
しかし、標準化には別の側面もある。攻撃的ワークフローを認可済みテスターが繰り返しやすくなれば、未熟なユーザーや悪意あるユーザーも試みやすくなる。ファイル自体が、どのユーザーに権限があるかを判断することはできない。
この緊張関係こそ、新たなリリース日がなくてもClaude-Red が今注目を集める理由を説明する。モデルはより高性能になり、エージェントハーネスはより広いアクセスを得ており、指示パッケージは共有しやすくなっている。これらの変化が重なり、以前はニッチだったリポジトリを新たに重要なものにしている。
Claude-Red は再利用可能な能力と強制可能な制御を対峙させる
中心となる対立は攻撃者対防御者ではない。持ち運び可能な指示と、その指示の外側に残る制御との対立である。
Claude-Red は、認可済みのレッドチーム活動、バグバウンティのトリアージ、セキュリティ研究、トレーニング、キャプチャー・ザ・フラッグ演習を意図した用途として掲げている。その対象範囲は明確であり、これらは攻撃的な方法論の正当な利用形態だ。
プロジェクトのセキュリティポリシーは、ユーザーが文書化された認可または明示的な書面による許可を得るべきだとしている。また、研究者に責任ある開示を促し、リポジトリ内の問題を報告するための非公開プロセスを提供している。
これらの境界は有用な文書化である。責任あるユーザーに対し、メンテナーがライブラリをどのように使うことを期待しているかを伝える。しかし、誰が公開リポジトリをクローンできるか、あるいはその指示がどこで実行されるかを技術的に強制するものではない。
この違いは、ポリシーと制御を分ける。警告は許容される行動を示す。サンドボックスは、モデル、ユーザー、指示ファイルが何を要求しても、到達可能なファイルとプロセスを制限する。
Claude-Red の内容は、この分離を見過ごしにくくする。カタログには、認証情報へのアクセス、横展開、永続化、防御回避、データ流出、フィッシング、コマンド・アンド・コントロールの手法といった領域が含まれる。これらのトピックには防御訓練上の価値があるが、実害に近い領域でもある。
このプロジェクトはMIT Licenseでライセンスされており、幅広い再利用を許可する。このオープンさは、防御側が資料を研究し適応する助けになる。一方で、組織はアップストリームリポジトリに依存して、あらゆる下流デプロイメントを定義することはできない。
チームはスキルを編集したり、別のコレクションと組み合わせたり、無関係なエージェントフレームワーク経由で読み込んだりできる。一度コピーされると、そのファイルは元のメンテナーがレビューしたバージョンから乖離し得る。
ここで来歴が中心的な意味を持つ。ユーザーは、どのコミットをインストールしたのか、ローカルファイルが変更されたか、誰が変更をレビューしたか、そしてエージェントがどの権限を受け取るかを把握すべきだ。よく知られたリポジトリ名だけでは十分ではない。
Claude-Red は、コミット署名を検証し、アップストリームソースからファイルを取得するようユーザーに勧めている。これらは妥当なサプライチェーン確認である。ミラーされたアーカイブをダウンロードしたり、未知のマーケットプレイスからファイルをコピーしたりするよりも、出所を効果的に確認できる。
ただし署名があっても、すべての指示が特定環境に適切であることまでは保証されない。正しく署名された攻撃的スキルであっても、本番システムでは許容できないコマンドを含み得る。真正性と適合性は別の問いに答えるものだ。
したがって組織には、複数の層での制御が必要になる。リポジトリレビューはコンテンツリスクに対処する。バージョン固定は予期しない変更に対処する。サンドボックス化はローカルへの影響を制限する。ネットワーク制限はリモートへの到達範囲を制限する。認証情報の隔離は、侵害された、あるいは混乱したエージェントが露出させられるものを制限する。
人による承認は依然として有用だが、それだけでは不十分である。Anthropicは、ある社内設定において、ユーザーが許可プロンプトのおよそ93%を承認したと報告している。頻繁なプロンプトは承認疲れを生み、名目上の監督の価値を低下させる可能性がある。
この観察は、セキュリティワークフローに特に関連する。長時間の評価では、定型的に見える多数のコマンドが生成される可能性がある。オペレーターは、対象範囲、ターゲット、データ経路が変化したことに気付かないまま、次の行動を承認するかもしれない。
強制可能な境界は、この失敗を別の形で扱う。評価用コンテナが本番ネットワークに到達できなければ、誤った承認でもその接続を作ることはできない。シークレットが環境に入らなければ、エージェントは誤ったコマンドを通じてそれらを露出させることもできない。
これにより、主な対立軸が明確になる。Claude-Redは能力をポータブルなファイルにパッケージ化する。安全な導入は、ファイル自体では持ち運べない統制に依存する。
リポジトリは認可、検証、責任ある開示を推奨できる。一方で、エージェント運用者は、アイデンティティ管理、隔離、ログ記録、対象の許可リスト、インシデント対応を実装しなければならない。どちらも、もう一方の代替にはならない。
Claude-Redのスキルが証明しないこと
大規模なカタログとトレンド上位という事実は、安全な実行、技術的な正確性、現実世界での成果を保証するものではない。
このリポジトリは、そのスキルを専門家レベルの方法論として説明している。しかしそれはプロジェクト側の主張であり、独立した検証結果ではない。リポジトリのページには、Claude-Redの読み込みが評価品質を測定可能な程度で改善することを示す公開ベンチマークはない。
確認時点で、GitHubのリリースパネルにも公開済みリリースは表示されていなかった。変更履歴にはバージョン名が記されているが、変更履歴の項目は、チェックサムが添付され、ビルドプロセスが文書化された署名付きリリース成果物とは異なる。
この違いはバイナリよりプレーンテキストでは重要度が低いが、再現性には依然として影響する。後から同じ指示で評価を再現するなら、チームには正確なコミット識別子が必要になる。
カタログの規模も、網羅性について誤解を招くことがある。78のスキルは包括的に聞こえるが、攻撃対象領域は絶えず変化している。クラウド権限、ブラウザの挙動、エンドポイント防御、フレームワークのデフォルト設定、脆弱性クラスは、静的なガイダンスが常に追随できる以上の速さで進化する。
攻撃的な手法の中には、文脈への依存度が非常に高いものもある。あるOSビルド、アイデンティティ構成、ネットワーク設計に適用できる技術が、別の環境では無効な場合がある。前提が誤っていても、エージェントは自信に満ちた出力を生成しうる。
方法論ファイルは基盤モデルにも依存する。同じスキルでも、モデルのバージョン、サンプリング設定、システムプロンプト、ツール構成によって異なる計画を生成する可能性がある。Claudeのセーフガード更新により、完了できるリクエストの範囲もさらに変わりうる。
Anthropicは、同じ能力が防御と悪用の双方を支えるため、サイバーセキュリティをデュアルユース領域として扱っている。同社の公開されたセーフガード・フレームワークは、禁止活動、高リスクのデュアルユース、より一般的に無害なセキュリティ業務を区分している。同社は、分類器をアクセス制御、安全性トレーニング、監視と組み合わせていると述べている。
したがって、攻撃的なスキルを導入しても、Claudeがすべての指示に従う保証はない。モデルは、文脈と配備されたセーフガードに応じて、拒否、代替案の提示、リクエストの制限を行うことがある。
逆の想定も安全ではない。拒否レイヤーがあっても、すべての有害な行為が阻止される保証はない。モデルは確率的かつ文脈依存のシステムであり、研究者は保護を回避する方法を引き続き研究している。
ライブラリ自体も、別のレビュー課題をもたらす。エージェントスキルは、間接的な意味で実行可能である。バイナリではないとしても、その言語はエージェントにコマンドの生成、ツール呼び出し、システム変更を行わせる可能性がある。
そのためレビュー担当者は、SKILL.mdファイルを通常のドキュメントよりコードに近いものとして扱うべきである。起動条件、推奨コマンド、検証手順、クリーンアップのガイダンスを変更すれば、運用上の挙動が変わりうる。
インストーラーはローカルのスキルディレクトリを変更するため、別途レビューが必要だ。管理対象ワークステーションで使用する前に、チームは保存先の処理、上書き挙動、権限、更新プロセスを確認すべきである。
ミラーは追加の不確実性を生む。検索結果にはすでに、個別のClaude-Redスキルを転載する第三者サイトが表示されている。こうしたコピーは古くなったり、更新を欠落させたり、気付きにくい変更を含んだりする可能性がある。
最も安全な参照先は、導入チームがレビューした、固定された上流コミットであり続ける。自動スキャンは、不審なシェルコマンド、外部ダウンロード、エンコード済みの内容、認証情報へのアクセスパターンの特定に役立つ場合がある。周辺の意図を判断するには、なお人間によるレビューが必要である。
実際の評価では、隔離された対象と事前に定義した成功基準を用いるべきだ。チームは、検出の正確性、偽陽性、安全でない推奨、削減できた時間、裏付けのない前提の数を測定できる。
また、エージェントをベースラインと比較すべきである。ベースラインには、Claude-Redを使わない同一モデル、人間のチェックリスト、既存のテストワークフローなどが考えられる。比較がなければ、説得力のある会話記録を証拠と取り違える恐れがある。
トレンド入りは、人々が注目しているという社会的証明にはなる。しかし、運用上の証明にはならない。この隔たりこそ、本件で最も重要な懐疑的視点である。
AIセキュリティ業務をめぐるより広い競争
Claude-Redは、AIベンダーがサイバー能力の強化と制限の厳格化を同時に求める時期に登場した。
Anthropicは、サイバーセキュリティを攻防の競争として公然と説明してきた。より優れたモデルは、保守担当者による脆弱性の発見、不審なコードの分析、インシデント対応を支援できる。同じ能力は、有害な活動に必要な専門性の水準を下げる可能性もある。
同社は2025年、Claudeがサイバーセキュリティ競技でしばしば参加者の上位4分の1に入った一方、より難しい課題ではエリートの人間チームに後れを取ったと報告した。この結果は、完全な自律性を示唆するものではないものの、有意義な能力を示していた。
2026年までに、Anthropicは管理された環境において、脆弱性の発見と悪用をより効果的に行えるモデルについて議論していた。同社はセーフガードも拡充し、検証プログラムや特別なアクセス体制を通じて、より高リスクな活動を制限した。
この対立はClaudeに固有のものではない。高度な推論にシェルアクセス、コード実行、認証情報、ネットワーク到達性を組み合わせるエージェントは、いずれも同様のガバナンス上の問いを生む。ポータブルなスキルは、指示レイヤーが分離され共有可能であるため、こうした問いをより見えやすくする。
Claude-Redは、AIセキュリティ業務を整理する複数の代替手段とも競合する。チームは、社内プレイブック、商用セキュリティコパイロット、モデル提供者のツール、従来型スキャナー、より広範なコミュニティのスキル集を利用できる。
社内プレイブックは、統制と組織固有の文脈を提供する。一方で、継続的な保守を必要とし、外部レビューが不足する可能性がある。商用ツールはガバナンスとサポートを提供できるが、そのプロンプトや意思決定プロセスは、多くの場合で透明性が低い。
従来型スキャナーは、範囲が予測可能な再現性のあるテストを提供する。通常、曖昧な証拠や複数段階の推論には苦戦する。AIエージェントはより柔軟に適応できるが、出力にはばらつきがあり、より強い検証が必要となる。
コミュニティライブラリは、透明性と迅速な反復を提供する。その弱点は、保証の一貫性に欠けることだ。人気、コントリビューター数、リポジトリの活動は有用なシグナルだが、いずれも統制されたレビューの代わりにはならない。
したがってClaude-Redの最も興味深い貢献は、個々の攻撃手法ではない。専門化されたセキュリティ挙動を、コンパクトで検査可能な指示パッケージとして配布できることを示している。
このモデルは、エージェントのためのオープンな知識レイヤーに似ている。組織は承認済みスキルを維持し、レビュー記録を保存し、各バージョンが本番環境に入った理由を文書化できる。検索可能なエンジニアリング・ナレッジベースは、更新をまたいでチームがそのレビュー文脈を保持する助けとなる。
カタログが拡大するほど、ガバナンス負担も大きくなる。セキュリティチームには、担当者、レビュー間隔、変更記録、廃止基準が必要だ。そうでなければ、組織が誰が承認したかを忘れた後も、エージェントは古い手法を読み込む可能性がある。
防御側には、エージェントの判断と行動を結び付けるテレメトリーも必要である。有用な監査証跡には、読み込んだスキルのバージョン、モデルバージョン、対象範囲、ツール呼び出し、承認、出力、結果として生じたシステム変更を記録すべきだ。
こうした記録は、インシデントレビューと品質改善を支援する。また、欠陥のある指示、モデルのエラー、運用者のミス、不適切に設定されたツールを区別する助けにもなる。
最終的な比較対象は、Claude-Redと別のリポジトリではない。再利用可能な攻撃的知識と、エージェントがそれに基づいて行動できるようになった後、その知識を組織が統制する能力との比較である。
Claude-Redのトレンド急上昇後に注目すべきこと
Claude-Redが持続的なセキュリティリソースになるのか、それとも短命なGitHub上の急上昇にとどまるのかは、3つのシグナルで分かる。
第1のシグナルは、リリース規律である。SnailSploitがタグ付きリリース、不変の成果物、チェックサム、より明確なバージョン日付、特定のコミットに紐付く一貫した変更履歴を公開するかを注視したい。
その変化は、組織導入に向けた論拠を強める。チームは承認済みバージョンを固定し、アップグレードを個別のイベントとしてレビューできる。変動するデフォルトブランチへの継続的な依存は、再現性を弱める。
第2のシグナルは、独立した評価である。隔離され、法的に認可されたセキュリティタスクにおいて、Claude-Redの有無でClaudeを比較する公開テストを探すべきだ。
有用な評価では、正しい検出、偽陽性、裏付けのないコマンド、安全でない範囲変更、完了時間を測定する。ベンチマークでは、モデル、ハーネス、ツール、プロンプト、対象環境、スキルのコミットを開示すべきである。
肯定的な結果は、構造化されたスキルが専門的な挙動を改善するというプロジェクトの主張を支持する。弱い結果や一貫しない結果は、このライブラリが既存のモデル知識を整理するにとどまり、成果を確実には改善していないことを示唆するだろう。
第3のシグナルは、モデル提供者とエージェントプラットフォームの対応である。Anthropicの2026年9月の脅威インテリジェンスは、エージェント能力が拡大する中でも、不正利用の監視が継続していることを示している。
サイバー分類器、検証要件、スキル権限、来歴チェック、サンドボックスのデフォルト設定に関する今後の変更は、攻撃的なライブラリの運用方法に影響を及ぼす。より厳しい統制は悪用を減らす可能性がある一方、正当な研究者にとっての摩擦も増やしかねない。
プラットフォームレベルのスキル権限システムは、バランスを大きく変えるだろう。エージェントが指示を読み込む前に、必要なツール、対象境界、ネットワークアクセス、リスク分類を宣言できるようになる。
署名付きスキルマニフェストも、もう一つの有用なレイヤーとなる。レビュー済みのファイルを、特定された発行者と特定バージョンに結び付けられる。ただし、署名があってもサンドボックスと人間による監督は依然として必要である。
リポジトリ活動は二次的な手掛かりになる。コントリビューターの増加とレビュー済みプルリクエストは網羅性を改善しうるが、急速な拡大は保守担当者の能力を超える可能性もある。重要なのは、生のファイル数よりレビューの質である。
ユーザーは、スター数の増加をすべて検証結果として解釈すべきではない。GitHubでの注目は、新規性、ソーシャル共有、論争、あるいは真の有用性から生じることがある。どの説明が持続するかを明らかにするのは、継続的な保守と独立したテストだけである。
セキュリティチームにとって、直ちに取るべき行動は明快だ。SnailSploit / Claude-Redを隔離されたラボで評価し、正確なコミットを固定し、読み込むすべてのスキルを検査し、認可された対象を超えるアクセスを拒否する。
エージェントが何を推奨し、実際に何を実行したかを記録する。その結果を既存プロセスと比較する。エージェントが範囲を逸脱したり、証拠を捏造したり、統制で安全に抑えられない行為を提案したりした場合は、試行を停止する。
このプロジェクトの再び高まった注目度は、エージェントツールが向かう先を示しているため、注視する価値がある。専門知識はモジュール化され、ポータブルになり、起動しやすくなっている。ガバナンスも同じように具体的でなければならない。
Claude-Redは、テスト済みのセキュリティ知識レイヤーへと成熟するのか。それとも、人気が保証モデルを追い越すのか。その答えは、トレンドチャートだけではなく、リリース、独立した評価、強制可能なプラットフォーム統制によって示される。



