Anthropicが生命科学の検証済み組織向けに「止める安全」を「見張る安全」に切り替えた 検証プログラムLSVPと、950のエージェントが見つけた新しい酵素系
9月17日、Anthropicが生命科学検証プログラム(LSVP)を発表しました。研究者の資格・セキュリティ・倫理審査を確認した組織に、生物学の作業で通常は止められる要求を通す「緩めた安全策」を付与する仕組みです。要求ごとに止めるリアルタイム遮断から、行動の型を後から見るオフライン監視へ切り替え、そのために30日のデータ保持を求めます。9月23日には、同社の生命科学ラボでClaudeの約950のエージェントが21時間・2.1億トークンをかけて、CRISPRに似た反復配列を持つ新しい酵素系を見つけた、と公表。「止めるか通すか」ではなく「誰に通し、通した後を誰が見るか」——AIの提供条件と統制設計が一つの製品で示された二週間として読みます。ただし酵素の機能は未解明、プログラムはベータ、個人は未対応、Mythosの高リスク枠は米政府と協議中です。
まず時系列で(誰が何をしたか)
- 1. 8月19日 — OpenAIが、対象APIでデータ不保持を続けつつ、社員が中身を見ずに複数のやりとりをまたいで危険な兆候を見つける新方式をプレビュー(詳細)。
- 2. 9月1日 — Anthropicが企業向けの安全策の枠組み「Enterprise Frontier Safeguards」を顧客と開発中と発表(週次)。
- 3. 9月17日 — AnthropicがLSVPを発表。検証済み組織に「標準」と「高リスク」の二種類の権限。遮断からオフライン監視へ、30日の保持。早期アクセスで数十組織を受け入れ済み、初週で数百組織の見込み。
- 4. 9月23日 — Anthropicが自社の生命科学研究グループとラボを公表。Claudeのエージェントが自律的に新しい酵素系(ART)を見つけたと発表。プレプリント公開。CRISPRゲノム編集の先駆者の一人が、反復配列の同定は「さらなる調査に値する」とコメント。
つまり、OpenAIが「保持せずに見張る」を選び、Anthropicは「資格を確かめて通し、30日保持して見張る」を選んだ。そしてAnthropicは、同じ生命科学の領域で自社のAIに何ができるかを、6日後に実物で示した——というのが、今日の構図です。
3行で捉える
- 何が起きた: Anthropicが、生物学の作業で通常は止められる要求を、検証済みの組織には通す仕組みを作りました。代わりに、要求ごとの遮断をやめて、行動の型を後から見る。そのために30日のデータ保持。6日後に、自社ラボで950のClaudeが新しい酵素系を見つけたと公表。
- どう読む: 当サイトの読み筋「AIの競争は性能から提供条件と統制設計へ」が、一つの製品に両方入っています。誰に通すか(提供条件)と、通した後を誰がどう見るか(統制設計)。「止める」から「見張る」への切り替えは、OpenAIが8月に別の形で選んだ道と同じ方向で、保持するかしないかで二社は分かれました。
- 次に見る: オフライン監視が実際に何を捕まえたか(最初の報告)。Mythosの高リスク枠が米政府との協議でどこまで開くか。酵素系ARTの機能が分かるか。そして、個人プランへの拡大。
所属テーマ
LSVPの中身——資格を確かめて、緩める
LSVPは、Mythos・Opus・Sonnetの各モデルを、生物学の作業に対してより寛容な安全策で使えるようにする仕組みです。一般提供のFableでは止められる、創薬、基礎生物学、臨床開発、製造といった作業が対象。申請した組織は、研究者としての資格、セキュリティ水準、倫理的な研究監督の三点で審査されます。
権限は二種類。標準利用は、生命科学の大半の作業向けで、チーム全体に付与でき、年に一度更新。分類器(要求を止めるかどうかを判定する仕組み)を科学作業向けに緩めたモデルが使えます。高リスク利用は、標準でも止められる領域向けの追加権限で、生命科学の要求を止める安全策をすべて外す。ただし一つの研究プロジェクト単位で、半年ごとに更新。例として挙がっているのは「特定のウイルスベクターの一族がヒトの免疫経路にどう認識されるかを調べる」といった作業です。サイバーの分類器など、生命科学以外の安全策は残ります。
高リスク権限は、Opus 5とSonnet 5では今日から。Mythosについては米政府と協議中で、当面は追加審査を受けた少数の組織に限る、と。提供はAPIのコンソール、EnterpriseとTeam。個人のPro・Maxは未対応(順次拡大予定)。ベータのため、医療情報を扱うBAA契約の組織は対象外です。
止める安全から、見張る安全へ
ここが、この発表のいちばん大きな設計変更です。Anthropicは、生物学では正当な作業と有害な作業が要求の見た目では区別できないことが多い、と書いています。ワクチンのためにウイルスを調べるのと、伝播力を上げようとするのは、途中まで同じ質問になる。だから本当に怖いのは、正当なアクセスが乗っ取られたり、内部の人間が悪用したりする場合だ、と。挙げている脅威モデルは三つ——アクセスの乗っ取り(マルウェア、アカウント侵害)、内部脅威(悪意または強要された社員)、エージェントの誤用(群れや長時間タスクで意図しない危険な行動)。
これに対する答えが、リアルタイム遮断からオフライン監視への切り替えです。要求のたびに止めるのではなく、複数の要求・セッションにまたがる行動の型を後から見る。深刻な悪用は、検出を避けるために多数の要求に分散して行われる、という前提です。組織は申請時に「求人票に書く程度の」用途を申告し、Anthropicはその用途の範囲外の使い方を継続的に監視する。見つかれば組織の管理者に知らせ、事前に合意した時間内に対処してもらう——これを同社は「共有責任」と呼んでいます。
代償は、データ保持です。後から見るには、見るものが残っていなければならない。LSVPのトラフィックは30日間の保持が必須。保持データは厳格に隔離され、モデルの訓練には使わず、Anthropicの生命科学研究チームもアクセスできない、と。
当サイトは8月、OpenAIがデータを保持せずに複数のやりとりをまたいで兆候を見つける方式を選んだ、と書きました(詳細)。向きは同じです——要求単位で止めるのをやめ、行動の型を見る。分かれたのは保持するかどうか。OpenAIは「見ずに見張る」、Anthropicは「30日残して見張る」。ただしLSVPの発表文は、監視データを顧客側に置けるEnterprise Frontier Safeguardsとの統合も検討中と書いており、Anthropic側にも顧客側保管の道はあります。どちらが正しいかは、まだ誰にも分かりません。ただ、利用者にとっては提供条件の違いとして、はっきり比べられる差です。
翌週の、もう一つの発表——950のClaudeが酵素系を見つけた
9月23日、Anthropicは自社の生命科学研究グループとラボを公表しました。2026年春に結成。自前のラボはベイエリアにあり、BSL-1・2の低いバイオセーフティ水準のみ、ヒトに感染する病原体は扱わず、実験はすべて人間の科学者が行う、と。
公表された成果はこうです。科学者が与えたのは、巨大なDNA配列データベースから興味深い新しい逆転写酵素(RT)の例を探す、という最初の指示と、ラボでの実験だけ。約950のClaudeエージェントが21時間、2.1億トークンをかけてデータベースを探索し、20万超のRTを集め、3,500の候補系に絞り、さらに20の有力候補について人が読める報告書を作った。その途中で一つのエージェントが、あるRTの遺伝子の隣に等間隔で繰り返すDNA配列——CRISPRに似た反復配列——を見つけ、繰り返しを数え、間隔を測り、既知の系と比べ、文献を探し、新しい生物学的な系だと確信して人間の審査に上げた。ラボで確かめた結果、バクテリオファージに見られる未記載の酵素系だと分かり、ART(配列関連逆転写酵素)と名付けられました。
Anthropic自身も書いているとおり、ARTの機能はまだ分からない。ただ、この系が持つ特徴の組み合わせは、これまでCRISPRなどプログラム可能でDNAを切る・写す・貼る操作をする少数の系にしか見つかっていない、と。RT自体は既知で、Claudeが最初に気づいたとみられるのは隣の反復配列と、機能不明の付属タンパク質という、系を定義する特徴のほうです。CRISPRゲノム編集の先駆者の一人がプレプリントを読んで、逆転写酵素に関連するRNA反復配列の同定は「本当に興味深く、さらなる調査に値する」とコメントしています。
当サイトが注目するのは、成果そのものより仕事の型です。Claudeは数百から数千の候補報告を出し、その大半を自分で批判的に評価して落とす。生き残った候補だけを人が審査し、実験する。科学者側は、試す価値があると判断した提案と見送った提案の違いを分析して、自分たちの科学的な勘をClaudeに教え込む。使っているのはClaude ScienceとClaude Code——他の科学者と同じ道具に、多数のClaudeセッションを並列で回す自前のハーネスを組み合わせたものです。
二つの発表を、一つの物差しで読む
当サイトの読み筋は「AIの競争は性能から提供条件と統制設計へ」です。この二つの発表は、その両方を一つの製品で示しています。
提供条件。誰に通すか。資格・セキュリティ・倫理監督で審査し、チーム単位とプロジェクト単位で権限を分け、更新期限を付ける。「モデルの能力」は同じでも、誰が何に使えるかで製品が変わる。9月6日、当サイトはGPT-6 Astraについて「1つの名前で何段にも分かれている」と書きました(詳細)。LSVPは、そのAnthropic版です。
統制設計。通した後を誰がどう見るか。要求単位の遮断をやめ、行動の型を後から見る。見るために30日保持する。見つけたら組織に返し、期限内に対処させる。当サイトはこの1か月、「宣言と挙動は別」と書いてきました。LSVPは、申告した用途(宣言)と実際の使い方(挙動)の差を継続的に見る仕組みで、その差を見る主体はAnthropicです。
そして950のエージェント。自律的に探索し、自分で候補を落とし、人間の審査に上げる(酵素発見がLSVPの緩めた安全策の下で行われたかどうかは、発表文には書かれていません)。これは、LSVPの脅威モデルの三つ目「エージェントの誤用——群れや長時間タスクで意図しない危険な行動」そのものの、良い側の実例です。同じ能力が、見張る仕組みの有無で、発見にも脅威にもなる(デュアルユースとは)。Anthropicが二つを6日違いで出したのは、偶然ではないと当サイトは読みます。
割り引いて読むところ
1. 監視が何を捕まえたかは、まだ何もありません。「オフライン監視のほうが分散した悪用を見つけやすい」は設計上の主張で、実績は公表されていません。最初の報告が出るまで、これは安全ケース(解説)ではなく主張です。
2. 「共有責任」は、責任の一部を組織に移す設計でもあります。見つけたら組織に知らせ、組織が期限内に対処する。組織の側に、対処できる体制があることが前提です。小さな研究室やスタートアップで、それが回るかは分かりません。
3. 30日保持は、提供条件の後退でもあります。データを残したくない組織にとっては、緩めた安全策と引き換えに、これまでなかった保持を受け入れることになる。「訓練に使わない」「研究チームは見られない」は書かれていますが、誰が見られるかは書かれていません。
4. 酵素の機能は未解明で、成果は自社発表です。プレプリントは公開されていますが、査読はこれから。先駆者のコメントも「調査に値する」であって「証明された」ではありません。RT自体は既知で、新しいのは周辺の構造です。当サイトは「AIが新しい酵素を発見した」ではなく「AIが、人が見落としていた型に気づき、人が確かめた」と読みます。
5. 独立性の断り。これはAIが書くレビューで、対象はこのサイトが使うモデルの開発元の発表です。二本とも同社の自己申告で、外部の検証はまだありません。設計は評価し、実績の不在は指摘した——同じ重さで並べたつもりです。
読者への影響
生命科学の組織には、今日から申請できる提供条件の変化です。標準利用で大半の作業が通り、高リスクはプロジェクト単位。個人プランは未対応、BAA契約の組織はベータでは対象外、サードパーティのプラットフォームでも未提供。30日の保持を受け入れられるか、申告した用途の範囲で使い続けられるか——この二つが、申請前に社内で決めておくことです。
それ以外の組織には、直接の影響はありません。ただ、この設計は社内のAI権限設計の型として、そのまま使えます。誰に、何の用途で、いつまで、を申告させる。要求のたびに止めるのではなく、申告と実際の使い方の差を後から見る。見つけたら本人ではなく管理者に返す。大手が生命科学でやろうとしていることの、社内版です(権限設計のガイド)。
次に見ること
第一に、オフライン監視の最初の報告。何件を、どの脅威モデルで捕まえたか。それが出るまで、LSVPの安全は主張です。
第二に、Mythosの高リスク枠。米政府との協議の結果、どの組織に、どの条件で開くか。政府が判定者になる例として、9月23日のアルトマンの演説(詳細)と並べて見ます。
第三に、ARTの機能。プログラム可能な系なら、CRISPRに続く道具になる。そうでなければ、興味深い構造で終わる。どちらでも、「950のエージェントが人の見落としに気づく」型は残ります。
前後の流れ
OpenAIがデータ不保持を維持 中身を見ずに監視する新方式 / GPT-6 Astraは1つの名前で何段にも分かれている / Anthropicが「埋め込み型評価」を契約 / OpenAIのLifeSciBench / 検証済みアクセスとは / デュアルユースとは / 安全ケースとは
Anthropic「Introducing the Life Sciences Verification Program」(一次ソース・2026-09-17)
Anthropic「Claude discovers a novel enzyme system with CRISPR-like repeats」(一次ソース・2026-09-23)