Code Velocity
Инструменти за разработчици

Claude Code Security: AI Скенер за Уязвимости

·5 мин четене·Anthropic·Оригинален източник
Сподели
Pipeline за сканиране на Claude Code Security, показващ етапи на анализ на код, проследяване на потока данни, верификация и предложение на патч

Как Claude Code Security Надхвърля Статичния Анализ

Claude Code Security, вече наличен в ограничен изследователски преглед, привнася AI-задвижвано откриване на уязвимости директно в Claude Code. Традиционният статичен анализ сравнява код с известни шаблони на уязвимости, откривайки често срещани проблеми като изложени пароли или остаряло криптиране. Claude Code Security отива по-далеч: разбира как компонентите взаимодействат, проследява как данните се движат през приложението и открива сложни уязвимости, които инструментите базирани на правила пропускат.

Задвижва се от Claude Opus 4.6, същия модел, който води на Terminal-Bench 2.0 за агентно програмиране.

Как Работи Claude Code Security

Процесът на сканиране включва множество етапи на верификация:

ЕтапОписание
Анализ на кодClaude чете и разсъждава за кодовата база, разбирайки взаимодействията на компонентите
Проследяване на поток данниПроследява как данните се движат през приложението за намиране на точки за инжектиране
Многоетапна верификацияПреразглежда всяка находка, опитвайки се да докаже или опровергае собствените си резултати
Филтриране на фалшиви положителниФилтрира фалшивите положителни преди резултатите да достигнат анализатор
Оценка на сериозносттаПрисвоява рейтинги на сериозност, за да могат екипите да приоритизират най-критичните поправки
Предложение за патчГенерира целенасочени кодови патчове за всяка валидирана уязвимост

Всяка находка включва рейтинг на увереност и нищо не се прилага без одобрение от човек. Claude идентифицира проблеми и предлага решения, но разработчиците винаги вземат крайното решение.

Реални Резултати: Открити над 500 Zero-Day Уязвимости

Frontier Red Team на Anthropic тества способностите на Claude в киберсигурността чрез състезателни Capture-the-Flag събития и партньорства с Pacific Northwest National Laboratory за защита на критична инфраструктура.

Използвайки Claude Opus 4.6, екипът откри над 500 уязвимости в продуктивни кодови бази с отворен код, включително нови zero-day уязвимости с висока сериозност, пропуснати от традиционни инструменти и човешки преглед.

Какво Открива Claude Code Security, Което Другите Пропускат

  • Дефекти в бизнес логиката: Уязвимости в специфичната за приложението логика
  • Нарушен контрол на достъпа: Проблеми с оторизацията в сложни системи за разрешения
  • Контекстно-зависими уязвимости: Проблеми, които се появяват само при разбиране на взаимодействието между множество компоненти
  • Скрити точки за инжектиране: Пътища на поток данни, които традиционното съпоставяне на шаблони не проследява

За разработчици, използващи Claude Sonnet 4.6 или Opus 4.6 за ежедневно програмиране, сканирането за сигурност се интегрира директно в същия работен процес.

Наличност на Claude Code Security

Claude Code Security е наличен като ограничен изследователски преглед за:

  • Клиенти Enterprise и Team на claude.ai
  • Поддръжници на отворен код с ускорен достъп

Целта е да се дадат на защитниците същите AI способности, които нападателите вече използват, помагайки на екипите да намират и поправят уязвимости по-бързо, отколкото се натрупват.

Оригинален източник

https://www.anthropic.com/news/claude-code-security

Често задавани въпроси

Какво е Claude Code Security?
Claude Code Security е скенер за уязвимости, задвижван от AI, вграден в Claude Code от Anthropic. За разлика от традиционния статичен анализ, който сравнява код с известни шаблони, той чете и разсъждава за кода като човек-изследовател по сигурността, разбирайки взаимодействията на компонентите и проследявайки потока от данни през приложението. Откри над 500 zero-day уязвимости в продуктивни кодови бази с отворен код по време на тестване. Наличен е като ограничен изследователски преглед за Enterprise, Team и поддръжници на отворен код.
Как Claude Code Security се различава от традиционния статичен анализ?
Традиционните инструменти за статичен анализ проверяват кода спрямо база данни с известни шаблони на уязвимости, откривайки проблеми като изложени пароли или остаряло криптиране. Claude Code Security отива по-далеч, като разсъждава за специфичната за приложението логика, проследява как данните се движат между компонентите и идентифицира контекстно-зависими уязвимости като нарушен контрол на достъпа и дефекти в бизнес логиката. Използва многоетапен процес на верификация за филтриране на фалшиви положителни преди докладване.
Колко уязвимости е открил Claude Code Security?
Използвайки Claude Opus 4.6, Frontier Red Team на Anthropic откри над 500 уязвимости в продуктивни кодови бази с отворен код, включително нови zero-day уязвимости с висока сериозност, пропуснати както от традиционни инструменти, така и от човешки преглед на код. Екипът тества тези способности чрез състезателни Capture-the-Flag събития и партньорства с Pacific Northwest National Laboratory за защита на критична инфраструктура.
Кой може да ползва Claude Code Security?
Claude Code Security е наличен като ограничен изследователски преглед за клиенти Enterprise и Team на claude.ai, с ускорен достъп за поддръжници на репозитории с отворен код. Работи с Claude Opus 4.6 и Claude Sonnet 4.6. Anthropic все още не е обявил обща наличност или цени за самостоятелната функция за сигурност.

Бъдете информирани

Получавайте последните AI новини по имейл.

Сподели