Code Velocity
Eines per a desenvolupadors

Claude Code Security: escàner de vulnerabilitats amb IA

·5 min de lectura·Anthropic·Font original
Compartir
Pipeline d'escaneig de Claude Code Security mostrant les etapes d'anàlisi de codi, traçat de flux de dades, verificació i suggeriment de correccions

Com Claude Code Security va més enllà de l'anàlisi estàtica

Claude Code Security, ara disponible en un research preview limitat, porta la detecció de vulnerabilitats potenciada per IA directament a Claude Code. L'anàlisi estàtica tradicional compara el codi amb patrons de vulnerabilitat coneguts, detectant problemes comuns com contrasenyes exposades o xifratge obsolet. Claude Code Security va més enllà: entén com interactuen els components, traça com es mouen les dades a través de l'aplicació i detecta vulnerabilitats complexes que les eines basades en regles no troben.

Està impulsat per Claude Opus 4.6, el mateix model que lidera Terminal-Bench 2.0 per a codi agèntic.

Com funciona Claude Code Security

El procés d'escaneig implica múltiples etapes de verificació:

EtapaDescripció
Anàlisi de codiClaude llegeix i raona sobre el codi, entenent les interaccions entre components
Traçat de flux de dadesTraça com es mouen les dades a través de l'aplicació per trobar punts d'injecció
Verificació en múltiples etapesReexamina cada troballa, intentant provar o refutar els seus propis resultats
Filtratge de falsos positiusFiltra els falsos positius abans que els resultats arribin a un analista
Classificació de gravetatAssigna classificacions de gravetat perquè els equips puguin prioritzar les correccions més crítiques
Suggeriment de correccionsGenera correccions de codi específiques per a cada vulnerabilitat validada

Cada troballa inclou una valoració de confiança, i res s'aplica sense l'aprovació humana. Claude identifica problemes i suggereix solucions, però els desenvolupadors sempre tenen la decisió final.

Resultats reals: més de 500 zero-days trobats

L'equip Frontier Red Team d'Anthropic ha estat posant a prova les capacitats de ciberseguretat de Claude a través d'esdeveniments competitius Capture-the-Flag i col·laboracions amb el Pacific Northwest National Laboratory per a la defensa d'infraestructures crítiques.

Utilitzant Claude Opus 4.6, l'equip va trobar més de 500 vulnerabilitats en codis de producció de codi obert, incloses vulnerabilitats zero-day noves d'alta gravetat que havien passat desapercebudes per les eines tradicionals i la revisió humana.

Què detecta Claude Code Security que altres no detecten

  • Falles de lògica de negoci: Vulnerabilitats en la lògica específica de l'aplicació
  • Control d'accés trencat: Problemes d'autorització en sistemes de permisos complexos
  • Vulnerabilitats dependents del context: Problemes que només apareixen quan s'entén com interactuen múltiples components
  • Punts d'injecció subtils: Camins de flux de dades que la comparació de patrons tradicional no traça

Per als desenvolupadors que utilitzen Claude Sonnet 4.6 o Opus 4.6 per a codi diari, l'escaneig de seguretat s'integra directament al mateix flux de treball.

Disponibilitat de Claude Code Security

Claude Code Security està disponible com a research preview limitat per a:

  • Clients Enterprise i Team a claude.ai
  • Mantenidors de codi obert amb accés accelerat

L'objectiu és donar als defensors les mateixes capacitats d'IA que els atacants ja utilitzen, ajudant els equips a trobar i corregir vulnerabilitats més ràpidament del que s'acumulen.

Preguntes freqüents

Què és Claude Code Security?
Claude Code Security és un escàner de vulnerabilitats potenciat per IA integrat a Claude Code per Anthropic. A diferència de l'anàlisi estàtica tradicional que compara codi amb patrons coneguts, llegeix i raona sobre el codi com un investigador de seguretat humà, entenent les interaccions entre components i traçant el flux de dades a través d'una aplicació. Va trobar més de 500 vulnerabilitats zero-day en codis de producció de codi obert durant les proves. Està disponible com a research preview limitat per a clients Enterprise, Team i mantenidors de codi obert.
Com es diferencia Claude Code Security de l'anàlisi estàtica tradicional?
Les eines d'anàlisi estàtica tradicionals comproven el codi contra una base de dades de patrons de vulnerabilitat coneguts, detectant problemes com contrasenyes exposades o xifratge obsolet. Claude Code Security va més enllà raonant sobre la lògica específica de l'aplicació, traçant com es mouen les dades entre components i identificant vulnerabilitats dependents del context com control d'accés trencat i falles de lògica de negoci. Utilitza un procés de verificació en múltiples etapes que reexamina les seves pròpies troballes per filtrar falsos positius abans d'informar.
Quantes vulnerabilitats ha trobat Claude Code Security?
Utilitzant Claude Opus 4.6, l'equip Frontier Red Team d'Anthropic va trobar més de 500 vulnerabilitats en codis de producció de codi obert, incloses vulnerabilitats zero-day noves d'alta gravetat que havien passat desapercebudes tant per eines tradicionals com per revisió humana. L'equip ha estat posant a prova intensivament aquestes capacitats a través d'esdeveniments competitius Capture-the-Flag i col·laboracions amb el Pacific Northwest National Laboratory per a la defensa d'infraestructures crítiques.
Qui pot accedir a Claude Code Security?
Claude Code Security està disponible com a research preview limitat per a clients Enterprise i Team a claude.ai, amb accés accelerat per a mantenidors de repositoris de codi obert. Funciona tant amb Claude Opus 4.6 com amb Claude Sonnet 4.6. Anthropic encara no ha anunciat la disponibilitat general ni els preus per a la funcionalitat de seguretat independent.

Manteniu-vos al dia

Rebeu les últimes notícies d'IA al correu.

Compartir