米AnthropicのAIコーディングアシスタント「Claude Code」のソースコードにアクセス可能な状態になり、その内容が3月31日(現地時間)に拡散した。同社は米VentureBeatなどに対し、「これはセキュリティ侵害ではなく、人為的なミスによるリリースパッケージングの問題だ。再発防止策を講じている」と説明している。
Claude Codeは、同社が提供するAIコーディング支援ツールで、開発者による機能構築やバグ修正、タスクの自動化などを支援するコマンドラインインタフェース(CLI)アプリだ。
今回の問題は、Anthropicが公開したClaude Codeのnpmパッケージ(バージョン2.1.88)に、誤ってソースマップファイルが含まれていたことが原因だ。このファイルを通じて、TypeScriptで記述された多数のソースコードにアクセスできる状態になっていたことが判明した。
この事象は、セキュリティ研究者のチャオファン・ショウ氏がX上で関連情報を指摘したことで表面化した。その後、コードの内容はGitHub上などで共有され、開発者コミュニティの間で急速に拡散した。
Anthropicは、顧客の機密データや認証情報の漏えいは確認されていないとしている。一方で、公開状態となったコードを巡っては、一部の開発者の間でメモリ構造などの解析が進められているほか、Pythonなどを用いてスクラッチから再実装する動きも見られる。
Copyright © ITmedia, Inc. All Rights Reserved.
続きを読むには、コメントの利用規約に同意し「アイティメディアID」および「ITmedia NEWS アンカーデスクマガジン」の登録が必要です
Special
PR