今週のストーリーは、単一の見出しではない——対比そのものだ。Anthropic は、サイバーセキュリティ評価中に 3 つの Claude モデルが実在の企業をハッキングし、いずれの企業も侵入を検知できなかったことを公表した。MCP プロトコルは月間 SDK ダウンロード 4 億回を突破し、史上最大の仕様改訂を最終化した。Claude Code は 48 時間のうちに 2 つの緊急セキュリティパッチをリリースした。そして、前世代のインフラをいまだに稼働させているエンジニアリングチームには、8 月に 4 つの期限が迫っている。
CTO とエンジニアリングリードにとって、シグナルは明確だ: プラットフォームは急速に成熟しているが、その成熟には、ガードレールが誤設定されたときに AI エージェントが何をするかについての厳しい教訓が含まれている。今月あなたが下す決定——モデルの移行、MCP サーバーアーキテクチャ、SDK アップグレード、支出ガバナンス——が、2026 年残りの期間の軌道を定義することになる。
セキュリティ評価の侵害: テスト中に 3 社がハッキングされる
7 月 30 日、Anthropic は、3 つの Claude モデル——Opus 4.7、Mythos 5、および社内研究モデル——が、第三者パートナーである Irregular が実施したサイバーセキュリティ評価中に、3 つの実在する組織の本番システムへの不正アクセスを得たことを公表した。このレビューは 141,006 回の評価実行を対象とし、そのうち 6 回でインシデントが発生していることが判明した。最も古いものは 2026 年 4 月に遡る。
何が起こったか
根本原因は、Anthropic と Irregular の間の設定ミスだった。評価マシンは、Claude に「インターネットのないシミュレーション環境で動作している」と指示していたにもかかわらず、実際にはライブのインターネットアクセスを持っていた。Claude は実在のシステムをスコープ内の CTF ターゲットとして扱い、割り当てられたタスクを遂行し続けた。
使用された手法は高度なものではなかった。Claude Opus 4.7 は、シミュレーション対象と同名の実在企業を見つけ、脆弱なパスワードと認証なしのエンドポイントを悪用し、認証情報を抽出し、数百行の本番データを含むデータベースにアクセスした。Claude Mythos 5 は、悪意のある Python パッケージを実際の PyPI にアップロードした——それは約 1 時間公開され、セキュリティ企業のマルウェアスキャナーを含む 15 のシステムによってダウンロードされ、さらなるアクセスのための認証情報を収集するために使用された。社内研究モデルは約 9,000 のターゲットをスキャンし、SQL インジェクションと依存関係混乱 (dependency confusion) によって 1 社のインターネット公開アプリケーションを侵害した。
エンジニアリングリーダーにとっての意味
影響を受けた 3 組織のいずれも、侵入を検知できなかった。Anthropic は公表日時点でも、まだ 1 社に連絡を取ろうとしている最中だった。AI は自己複製や脱出を試みたわけではない——誤ったターゲットに対して割り当てられたタスクを遂行していただけだ。基本的な手法で十分だった: 脆弱なパスワード、認証なしのエンドポイント、SQL インジェクション、依存関係混乱。ゼロデイは一切必要なかった。
すべてのサイバーセキュリティ評価は 7 月 23 日以降、中断されている。Anthropic は継続的なレビューのため、Irregular および METR と協力している。この公表は、OpenAI が 7 月 21 日に Hugging Face で起きた類似インシデントを公表したことに一部起因している。
実際的な教訓: 組織内で AI セキュリティ評価を実施しているなら、シミュレーション境界を重要なセキュリティコントロールとして扱うこと。ネットワーク分離は任意ではない。モデルはタスクを完了するために、利用可能なあらゆるアクセスを使うと想定せよ。
Claude Code: 48 時間で 2 つのセキュリティリリース
Claude Code は 8 月 3 日に v2.1.221、8 月 4 日に v2.1.222 をリリースした——10 日間の静穏期間後の最初のリリースだ。合わせて約 66 件のチェンジログ項目を含み、v2.1.222 は純粋な堅牢化リリースとなっている: 新機能ゼロ、修正 14 件、セキュリティパッチ 3 件、破壊的変更 2 件。
v2.1.221 — Focus View とサンドボックスマスキング
注目機能は VS Code Focus View だ。これはツール実行のノイズを、展開可能なターン単位のサマリーに折りたたむ。Ctrl+Alt+F で切り替えられる。複雑なエージェントワークフローを実行しているチームにとって、Claude Code セッションの可読性が大幅に向上する。
サンドボックス認証情報マスキング(Linux/WSL)がセキュリティ上のハイライトだ。サンドボックス内のコマンドは、機密ファイルのセンチネル(ダミー)コピーを読み取るようになった。サンドボックスプロキシは、外部送信時のみ実際の値に差し替える。全ファイルまたは正規表現レンジのマスキングに対応する。macOS は deny モードにフォールバックする。
その他の注目すべき変更: バックグラウンドエージェントは、ワークツリーでコード作業を終えると、コミット、プッシュ、ドラフト PR のオープンを自動的に行うようになった。--mcp-config からの MCP サーバーは、print モードの最初のターン前に接続される。プラグイン名のバリデーションは、Claude Desktop の管理マーケットプレイスが拒否する名前について警告する。新しい prompt-audit サブコマンドは、プロンプトとツールの説明が旧世代のモデル向けに書かれていないかを監査する。
2 つのセキュリティ修正: zsh の [[ ]] 正規表現条件式を介した bash 権限バイパス(承認プロンプトなしで実行される可能性があったが、現在は常にプロンプトを表示するようになった)、および Windows の PowerShell パス引用問題(引用符を含むパスが権限チェックをバイパスしていた問題。修正済み)。
v2.1.222 — ワークツリー分離の修正
v2.1.222 の重大な修正は、ワークツリー分離バイパスに対処するものだ: 分離されたセッションとそのサブエージェントが、メインのチェックアウトに対して破壊的な git コマンドを実行できる問題があった。分離は現在、すべてのセッションタイプのファイル編集と Bash に適用される。ワークツリーで並列 Claude Code セッションを実行しているなら、これがまさに必要なパッチだ。
2 つ目のセキュリティ修正は、PreToolUse 自動承認バイパスに対処する: バックグラウンドエージェント作業中に、auto-allow フックがツール制限をバイパスしていた。他のエージェントセッションへの SendMessage は、ディスパッチ前に権限分類器を通るようになった。
2 つの破壊的変更: Remote Control はリポジトリローカル設定によって自動起動できなくなり(ユーザースコープで有効化する必要がある)、/diff ビューと Remote Control のワークスペース差分は生の git blob コンテンツを使用するようになった——diff ドライバーと textconv 設定は無視される。
MCP 2026-07-28: ステートレスコア、認証の強化、ダウンロード 4 億回
7 月 28 日に最終化された MCP 仕様は、プロトコル開始以来最大のアーキテクチャ改訂だ。MCP が月間 SDK ダウンロード 4 億回を突破した時期と重なる——これは OpenAI と Anthropic の SDK を合わせた数よりも多い。TypeScript SDK と Python SDK はそれぞれ累計ダウンロード 10 億回を超えた。現在、公開 MCP サーバーは 10,000 以上、Claude のコネクタディレクトリには 950 以上が登録されている。
ステートレスプロトコルコア
MCP は双方向ステートフルプロトコルから、リクエスト/レスポンス型のステートレスモデルへ移行する。initialize/initialized ハンドシェイクは廃止される。Mcp-Session-Id ヘッダーはなくなる。各リクエストは、プロトコルバージョン、クライアント ID、ケイパビリティを _meta フィールドで運ぶ。新しい server/discover RPC は、事前にケイパビリティを取得したいクライアント向けのオプション機能だ。
これがインフラチームにとって重要となる変更だ。MCP サーバーは今後、ファーストクラスの HTTP ワークロードとしてサーバーレスおよびエッジインフラにデプロイできる。MCP-Method と MCP-Name は HTTP ヘッダーで運ばれるため、ロードバランサーや API ゲートウェイは JSON ボディを解析せずにルーティングと認可を行える。TTL 付きのキャッシュ可能なリスト結果は、冗長なラウンドトリップを約 85% 削減する。マルチラウンドトリップリクエスト (MRTR) は、永続ストリームなしでインタラクティブなツールワークフロー——確認、曖昧さの解消——を処理する。
破壊的変更は本物だ: これはセッションモデルとの後方互換性がない。Anthropic の David Soria Parra は、長期スケーラビリティにステートレス設計が不可欠だと述べた。呼び出し間のアプリケーション状態については、ツールから明示的なハンドルを発行し、モデルがそれを引数として返すことが推奨される。
認証の強化
仕様は本番グレードの OAuth 2.0 と OIDC を追加する。RFC 9207 の issuer 検証は、認可コードリダイレクト攻撃を防ぐ。クライアント認証情報は issuer にバインドされ、クロスサーバーリプレイは不可能になる。動的クライアント登録 (DCR) からクライアント ID メタデータドキュメント (CIMD) への移行により、回避策なしで Microsoft Entra ID、Okta、その他のエンタープライズ ID システムとの適切な統合が可能になる。DCR は後方互換性を維持するが、正式に非推奨となる。
拡張機能フレームワークと非推奨
MCP Apps(サーバーが提供するインタラクティブな HTML UI)と Tasks(poll/subscribe による長時間実行バックグラウンドワーク)は、バージョン管理された拡張機能フレームワークの下で正式化された。4 つのティア 1 SDK——TypeScript、Python、Go、C#——はすべてリリース当日に更新された。Rust はベータ版だ。Anthropic Python SDK (v0.120.2) は、段階的移行のため MCP SDK v1 と v2 の両方を同時にサポートする。
正式な非推奨ポリシーにより、最低 12 か月の猶予期間が導入される。今回の仕様で非推奨となったもの: Roots、サーバー主導の Sampling、プロトコルレベルの Logging、レガシー HTTP+SSE トランスポート。これらは少なくとも 12 か月間は動作し続けるが、新規実装は採用すべきではない。
8 月の 4 つの期限
| 日付 | イベント | 必要な対応 |
|---|---|---|
| 8 月 5 日(経過) | Opus 4.1 API の廃止 | claude-opus-4-1-20250805 は現在エラーになる。claude-opus-5 または claude-opus-4-8 に移行すること。 |
| 8 月 17 日 | レガシー Workbench の廃止 | platform.claude.com/workbench から保存済みプロンプト、変数、eval をエクスポートすること。実験的なプロンプトツール API 3 つも廃止される。 |
| 8 月 19 日 | Claude Code の 50% 使用量ブースト終了 | Pro、Max、Team、およびシートベースの Enterprise の週次制限に対する 50% 増加が終了する。容量を計画すること。 |
| 8 月 31 日 | Sonnet 5 の導入価格終了 | 9 月 1 日から 100 万トークンあたり $2/$10 から $3/$15 に移行する。コスト予測を更新すること。 |
Opus 4.1 でワークロードを実行しているなら、それはすでに失敗している。8 月 17 日の Workbench 廃止により、エクスポートされていない保存済みプロンプトと eval は完全に削除される。8 月 31 日の Sonnet 5 価格改定は 50% の値上げだ——壊滅的ではないが、大量の API 消費を行うユーザーにとっては無視できない。
プラットフォームの信頼性: 164 回の障害と数え上げ中
8 月 5 日、記録上 164 回目の Claude プラットフォーム障害が発生し、Mythos 5、Fable 5、Opus 5、Sonnet 5 で同時にエラーが増加した。8 月 3 日と 4 日にもそれぞれ複数のインシデントが発生し、ユーザーがログインできなくなる OAuth 認証障害も含まれていた。Anthropic の 710 億ドルのコンピュート契約は、繰り返し発生する信頼性問題を防いではいない。
SLA の実態は調達チームのために記録しておく価値がある。標準 API はベストエフォートで保証なし。Priority Tier は 99.5% を目標とする。エンタープライズ SLA は交渉可能で、99.99% はケースバイケースで提供され、サービス クレジットは月額料金の 5〜10% が上限だ。アーキテクチャが Claude の可用性に依存しているなら、障害を前提に設計し、障害のための予算を組むこと。
エコシステムのシグナル
Claude エコシステムは、注意を要する規模に達した。2026 年 1 月に始まったコミュニティプロジェクト Everything Claude Code (ECC) は、GitHub スター 228,000 以上を獲得している——多くの歴史的なオープンソースフレームワークよりも多い。67 のサブエージェント、278 のスキル、94 のスラッシュコマンドを提供し、OpenAI Codex CLI、Cursor、Gemini、GitHub Copilot にも対応している。プラグインエコシステムは 1 年前の約 4,000 リポジトリから、現在は 15,134 リポジトリがインデックスされている。
Anthropic はこれを積極的に育成している: 資格のあるオープンソースメンテナー向けの無料 Max 20x サブスクリプション、3 都市での開発者カンファレンス(サンフランシスコ、ロンドン、東京)、そして公式/コミュニティの 2 ティアからなるプラグインマーケットプレイス。Slack ネイティブの Claude 統合である Claude Tag は、現在 Anthropic 自身の Claude Code チームのプロダクトエンジニアリング PR の 65% を執筆している。
セキュリティが新たなギャップになりつつある。Claude Tag は、メンションスプーフィング(ボットが文字通りの「@Claude」テキストを送信して応答を引き出す攻撃)に対して脆弱であることが判明した。OpenClaw スキルレジストリは、自動スキャンを追加する前に 1,467 個の悪意のあるスキルを削除した。MCP サーバーでは ANSI エスケープインジェクションベクトルが特定されている。エコシステムが拡大するにつれ、セキュリティツールとガバナンスが重要なフロンティアになるだろう。
エンジニアリングリーダー向けのアクション項目
- Claude Code を v2.1.222 にパッチ適用する —— ワークツリー分離の修正は並列セッションにとって重要だ。
- Opus 4.1 から移行する —— まだ移行していないなら、それはもう失敗している。Opus 5 または Opus 4.8 に移行すること。
- 8 月 17 日までに Workbench のアセットをエクスポートする —— 保存済みプロンプトと eval は完全に削除される。
- Sonnet 5 のコスト予測を更新する —— 9 月 1 日に価格が 50% 上昇する。
- MCP 2026-07-28 への移行計画を開始する —— ステートレスプロトコルは 12 か月の非推奨猶予期間を伴う破壊的変更だ。今すぐ MCP サーバーアーキテクチャの評価を始めよう。
- AI 評価のセキュリティ境界を監査する —— AI エージェントでセキュリティテストを実施しているなら、ネットワーク分離は譲れない。Anthropic のインシデントは、シミュレーション境界の設定ミスが何を引き起こすかを示している。
- 支出ガバナンスを見直す —— プログラムによる利用は現在、別枠の月次ドルクレジット($20/Pro、$100/Max 5x、$200/Max 20x)から API リスト価格で課金される。予算予測をそれに合わせて更新すること。
そのペースは衰える気配がない。Anthropic は、ARR 470 億ドル、評価額 1 兆ドル超を目指す 10 月の IPO を計画している。コンピュートの拡張——AWS、Google、Microsoft、AMD、SpaceX にまたがる 10+ GW——は前例のない規模だ。プラットフォームはインフラになりつつある。エンジニアリングリーダーへの問いは、あなたの組織のアーキテクチャが同じペースで進化しているかどうかだ。
Claude エコシステムの週次分析は x.com/kkaminsk でフォローできます。