Claude Code Security:让前沿网络安全能力为防御者所用¶
Anthropic 推出 Claude Code Security——一项内置于 Web 版 Claude Code 中的全新能力,以有限研究预览形式开放。它能扫描代码库中的安全漏洞,并为人工审查建议针对性的软件补丁,帮助团队发现和修复传统方法经常遗漏的安全问题。
问题:安全人才缺口与工具局限¶
安全团队面临的核心挑战是"软件漏洞太多,人手不够"。 现有工具通常寻找已知模式,而发现"微妙的、依赖上下文的漏洞"需要有经验的人类安全研究人员处理"不断扩大的积压"。
AI 正在改变这一局面。Anthropic 已经证明 Claude 能够检测新颖的高严重性漏洞。然而,"帮助防御者发现和修复漏洞的同样能力,也可能帮助攻击者利用它们。"
可用范围¶
以有限研究预览形式向 Enterprise 和 Team 客户发布,同时为开源仓库的维护者提供加速访问。
工作原理¶
传统静态分析是"基于规则的,即将代码与已知漏洞模式进行匹配"。 它能捕获常见问题(如暴露的密码或过时的加密),但"经常遗漏更复杂的漏洞,如业务逻辑缺陷或权限控制失效。"
| 对比维度 | 传统静态分析 | Claude Code Security |
|---|---|---|
| 方法 | 基于规则的模式匹配 | 像人类安全研究人员一样阅读和推理代码 |
| 能力范围 | 暴露密码、过时加密等已知模式 | 理解组件交互、追踪数据流动、捕获复杂漏洞 |
| 局限 | 遗漏业务逻辑缺陷和权限控制问题 | 通过多阶段验证减少误报 |
Claude Code Security 的具体方法¶
- 理解组件之间的交互方式
- 追踪数据在应用中的流动路径
- 捕获基于规则的工具遗漏的复杂漏洞
多阶段验证¶
每一个发现都经过多阶段验证流程。Claude "重新审查每个结果,试图证明或否定自己的发现并过滤掉误报。" 发现结果会获得严重性评级,帮助团队确定优先级。
仪表盘与人工审批¶
验证通过的发现显示在 Claude Code Security 仪表盘中。Claude 为每个发现提供置信度评级。"没有任何东西会在未经人工批准的情况下被应用:Claude Code Security 识别问题并建议解决方案,但最终决策权始终在开发者手中。"
网络安全研究历程¶
这建立在超过一年的研究基础上。 Frontier Red Team 一直在:
- 让 Claude 参加竞技夺旗(CTF)比赛
- 与太平洋西北国家实验室合作,试验使用 AI 保护关键基础设施
- 不断改进 Claude 发现和修补真实漏洞的能力
关键数据¶
使用 Claude Opus 4.6,团队在生产级开源代码库中发现了超过 500 个漏洞——"这些 bug 在数十年中一直未被检测到,尽管经过了多年的专家审查。"
Anthropic 也使用 Claude 审查自己的代码,发现"它在保护 Anthropic 系统安全方面极其有效。"
前方的路¶
"这是网络安全的关键时刻。"
Anthropic 预计"在不远的将来,全球大部分代码都将由 AI 扫描。"
"攻击者将使用 AI 以前所未有的速度寻找可利用的弱点。" 但率先行动的防御者"可以找到同样的弱点、修补它们,并降低被攻击的风险。"
开始使用¶
- 有限研究预览面向 Enterprise 和 Team 客户开放
- 参与者与 Anthropic 团队直接协作
- 开源维护者可申请免费的加速访问