カナダのアルバータ州政府が、Anthropicの「Claude Code」を使って州の行政システム全体のセキュリティ監査を実施したことが明らかになりました。約50のAIエージェントが並列で動き、4億6,600万行のコードをわずか20時間でスキャンして脆弱性を洗い出し、修正やレガシーシステムの刷新まで進めているといいます[1]。政府機関がAIでここまで踏み込んだ事例は世界的にも珍しく、他の政府のお手本になりそうな取り組みです。
4億6,600万行を20時間で総点検
アルバータ州の技術革新省は、州の全27省庁のシステムを維持管理しており、その規模はおよそ1,280のアプリケーションと3,400のコードリポジトリに及びます。税務記録や政府調達データ、社会福祉のケースファイルといった機微な情報を扱う一方、コードの多くは古く、体系的なセキュリティレビューを一度も受けていなかったといいます[1]。
そこで同省は2025年から、Claude OpusとSonnetを組み合わせたClaude Codeでシステムの総点検を開始しました。約50のエージェントが自律的かつ並列に動作し、まずルールエンジンで既知のパターンを検出してから、Claudeがその検出結果を精査して該当ファイルと行番号まで特定するという2段構えで、州が保有する全リポジトリをスキャンしました。所要時間は約20時間。従来の手法では約6.5年かかると見積もられていた作業で、既存の自動スキャンツールが見逃していた問題も発見できたとしています[1]。
州の技術革新大臣であるNate Glubish氏は「州民は人生で最も機微な情報を政府に託しており、それを守るのは我々の責任です。従来のやり方なら何年もかかった脆弱性の発見と修正を、AIによって数時間で成し遂げました」と述べています[1]。
発見だけでなく修正、そして作り直しまで
スキャンで見つかった脆弱性については、Claude Codeが修正パッチの生成からテスト、ビルドまでを担うケースも多かったといいます。パッチの安全性を確認する自動テストが存在しないシステムでは、Claudeがまずテストを書いてから修正に取りかかる徹底ぶりです。修正が非効率なほど古い、あるいは複雑なコードは、より新しく保守しやすい言語で作り直す方針を採りました。約25年前に手書きのJavaで構築され、当初5か月かかったという補助金プログラムのポータルは、4〜5日で再構築できたケースもあったとしています[1]。
ただし、すべてをAI任せにしているわけではありません。パッチの適用前には必ず同省のエンジニアがレビューと承認を行う運用で、人間による最終確認を挟んでいます[1]。
レッドチームとブルーチームのAIが常時巡回
同州のサイバーセキュリティチームは、開発プロセス全体で動く専門レビューエージェント群も構築しました。攻撃者の視点でアプリケーションを外部から突く「レッドチーム」エージェントが脆弱性の悪用経路をマッピングし、続いて「ブルーチーム」エージェントが国際的なセキュリティ標準に照らして防御を評価し、修正すべきファイルを指し示す改善計画を作成します。コード品質や住民向け文章の分かりやすさを確認するエージェントもあり、各アプリケーションは1回のパスで約95のセキュリティコントロールに照らして検査されます。これらはClaude Agent SDK上に構築されているとのことです[1]。
人材育成にも手を広げており、「Alberta AI Academy」を通じて数千人の州職員と1万人を超える一般市民がAI活用の基礎を学んでいます。今後は185本のレガシーアプリを抱える省庁のシステムを解析し、モダンな16本の再利用可能なアプリケーションに集約する計画も進行中です[1]。
まとめ
アルバータ州政府は、Claude Codeによって4億6,600万行のコード監査を20時間で完了し、脆弱性の修正やレガシーシステムの刷新までAIで進めています。取り組みの詳細は技術白書として公開されており、7月にはエドモントンで事例共有のイベントも開催予定です[1]。古いシステムと技術的負債に悩む政府機関は世界中にあるだけに、この「AIによる行政システムの大掃除」が他の国や自治体へ広がっていくのか注目されます。
出典:https://www.anthropic.com/news/alberta-government-claude-cybersecurity
