什么樣的安全工具,能像真正的安全研究員一樣讀Git歷史、追蹤跨文件數(shù)據(jù)流、理解業(yè)務(wù)邏輯,還不滿足于只匹配規(guī)則模式?Anthropic剛剛用一款beta版插件給出了答案——Claude Security,直接把AI驅(qū)動的漏洞掃描塞進(jìn)了開發(fā)者每天都在用的Claude Code終端界面。
官方消息顯示,這款插件對所有Claude Code用戶免費(fèi)開放beta測試,管理員在claude.ai/admin-settings/claude控制臺打開開關(guān)就能啟用。它的核心價(jià)值很直白:讓“安全檢查”留在日常開發(fā)循環(huán)中,而不是逼著團(tuán)隊(duì)在寫完代碼后切換去另一套掃描器。
![]()
下面,拆開這個(gè)插件的工作方式、它死磕的漏洞類型,以及為什么早期用戶說“驗(yàn)證步驟讓結(jié)果可信得多”。
1. 不離開終端,提交前就掃
Claude Security完全運(yùn)行在Claude Code的內(nèi)部通道里。開發(fā)者可以掃描尚未提交的未暫存變更,也可以對整個(gè)倉庫做全量分析,所有操作都通過終端指令完成,不用跳出工作流。這種設(shè)計(jì)的一個(gè)直接好處是:想養(yǎng)成“提交前必掃”的習(xí)慣不需要額外付出行為切換的成本。
管理員開啟功能后,團(tuán)隊(duì)按照一份入門指南幾步就能跑通。掃描范圍可以精確到某個(gè)目錄,還可配置定時(shí)任務(wù)做持續(xù)性覆蓋——既能對付快速預(yù)提交檢查,也能維持倉庫的長期衛(wèi)生。
這種“原地掃描”也許看起來只是個(gè)便利功能,但它解決的是安全實(shí)踐里一個(gè)很實(shí)際的摩擦:多數(shù)安全工具靠獨(dú)立的流程和界面運(yùn)行,結(jié)果就是開發(fā)者在趕進(jìn)度時(shí)干脆跳過掃描。把入口綁在終端里,等于把安全門檻壓到了最低。
2. 一個(gè)多Agent系統(tǒng),先理解架構(gòu)再找漏洞
Claude Security不是簡單的模式匹配器。它內(nèi)部跑著一套多Agent協(xié)作機(jī)制:第一個(gè)Agent先繪制代碼架構(gòu),理清組件之間的調(diào)用關(guān)系;第二個(gè)Agent基于架構(gòu)圖識別潛在威脅;第三個(gè)Agent對發(fā)現(xiàn)做驗(yàn)證以削減假陽性;最后一個(gè)Agent生成與項(xiàng)目代碼風(fēng)格匹配的修復(fù)補(bǔ)丁。
這一串動作背后,模型會像安全研究人員那樣推理。它讀取Git修改歷史,跨文件追蹤數(shù)據(jù)流路徑,理解業(yè)務(wù)規(guī)則——這些能力遠(yuǎn)遠(yuǎn)超出了傳統(tǒng)規(guī)則引擎的覆蓋范圍。對于那種跨多個(gè)文件、必須讀懂功能交互才能暴露出來的邏輯漏洞,這種“先理解、再攻擊”的策略尤其管用。
所有修復(fù)補(bǔ)丁不會自動提交,需要開發(fā)者人工審查并手動應(yīng)用。早期用戶的反饋集中在兩點(diǎn):一是驗(yàn)證步驟有效降低了“狼來了”式的噪音,二是補(bǔ)丁貼合項(xiàng)目現(xiàn)有風(fēng)格,不是千篇一律的通用模板。
3. 死磕高危漏洞,而不是鋪天蓋地掃一切
插件把火力集中在傳統(tǒng)工具經(jīng)常漏掉的嚴(yán)重漏洞上,包括內(nèi)存破壞、注入漏洞、認(rèn)證繞過、以及復(fù)雜的業(yè)務(wù)邏輯錯(cuò)誤。
它最擅長的是上下文相關(guān)、橫跨多文件的隱患。這類問題通常躲過了基于規(guī)則的掃描器——規(guī)則引擎可以抓已知模式,但對那種需要“讀懂代碼意圖”才能暴露的缺陷束手無策,還會輸出大量假陽性。Claude Security給出的不是告警列表,而是可直接應(yīng)用的修復(fù)方案,并且每個(gè)發(fā)現(xiàn)都附帶嚴(yán)重等級分類和置信度排序,幫助安全團(tuán)隊(duì)排出優(yōu)先級。
理解這種差異的一個(gè)簡單方式:規(guī)則工具看到的是“某行代碼長得像SQL拼接”,Claude Security看到的是“從用戶輸入到數(shù)據(jù)庫查詢之間三條數(shù)據(jù)流路徑上,兩次過濾均被繞過”。
4. 補(bǔ)丁帶風(fēng)格,還能接進(jìn)現(xiàn)有工具鏈
生成修復(fù)補(bǔ)丁時(shí),插件會匹配項(xiàng)目現(xiàn)有的代碼風(fēng)格,不會甩給開發(fā)者一段需要重新格式化的外代碼。報(bào)告結(jié)果可以通過webhook推送到Slack、Jira或其它工單系統(tǒng),也能導(dǎo)出成CSV或Markdown格式用于審計(jì)。已記錄為“確認(rèn)忽略”的發(fā)現(xiàn)會在后續(xù)掃描中自動同步,保證分診決策在不同工具之間保持可見。
這種設(shè)計(jì)很直白:Claude Security不想替代團(tuán)隊(duì)現(xiàn)有的安全技術(shù)棧,而是作為一個(gè)補(bǔ)充層,把結(jié)果喂回團(tuán)隊(duì)信任的工具流里。
5. 大倉庫的全量掃描會燒Token,建議劃范圍或增量跑
有必要提一個(gè)現(xiàn)實(shí)限制。全倉庫掃描會明顯推高Token消耗,有時(shí)還會自動切換到更貴的模型。所以官方提示里也建議,團(tuán)隊(duì)最好采用限定范圍或增量運(yùn)行的方式來控制成本。這不是說全量掃描不能用,而是提醒你:別因?yàn)橐粋€(gè)安全插件,把月底的賬單跑出意外。
目前,插件對所有Claude Code用戶開放測試,管理員通過控制臺即可打開。對于習(xí)慣了終端操作、又煩透了傳統(tǒng)SAST工具假陽性轟炸的開發(fā)者來說,這可能是近期最值得試一下的beta功能。
特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.