Anthropic News 中文翻译

create: 2026-02-20
update: 2026-08-10
author: thinkycx
title: 【译】Claude Code Security:让前沿网络安全能力为防御者所用
description: Anthropic 推出 Claude Code Security——一项内置于 Web 版 Claude Code 中的全新能力,以有限研究预览形式开放。它能扫描代码库中的安全漏洞,并为人工审查建议针对性的软件补丁,帮助团队发现和修复传统方法经常遗漏的安全问题。
category: translation
tags: anthropic, news, translation, security, claude-code

Claude Code Security:让前沿网络安全能力为防御者所用

Claude Code Security Hero

Anthropic 推出 Claude Code Security——一项内置于 Web 版 Claude Code 中的全新能力,以有限研究预览形式开放。它能扫描代码库中的安全漏洞,并为人工审查建议针对性的软件补丁,帮助团队发现和修复传统方法经常遗漏的安全问题。

问题:安全人才缺口与工具局限

安全团队面临的核心挑战是"软件漏洞太多,人手不够"。 现有工具通常寻找已知模式,而发现"微妙的、依赖上下文的漏洞"需要有经验的人类安全研究人员处理"不断扩大的积压"。

AI 正在改变这一局面。Anthropic 已经证明 Claude 能够检测新颖的高严重性漏洞。然而,"帮助防御者发现和修复漏洞的同样能力,也可能帮助攻击者利用它们。"

可用范围

以有限研究预览形式向 Enterprise 和 Team 客户发布,同时为开源仓库的维护者提供加速访问。

工作原理

传统静态分析是"基于规则的,即将代码与已知漏洞模式进行匹配"。 它能捕获常见问题(如暴露的密码或过时的加密),但"经常遗漏更复杂的漏洞,如业务逻辑缺陷或权限控制失效。"

对比维度 传统静态分析 Claude Code Security
方法 基于规则的模式匹配 像人类安全研究人员一样阅读和推理代码
能力范围 暴露密码、过时加密等已知模式 理解组件交互、追踪数据流动、捕获复杂漏洞
局限 遗漏业务逻辑缺陷和权限控制问题 通过多阶段验证减少误报

Claude Code Security 的具体方法

  • 理解组件之间的交互方式
  • 追踪数据在应用中的流动路径
  • 捕获基于规则的工具遗漏的复杂漏洞

多阶段验证

每一个发现都经过多阶段验证流程。Claude "重新审查每个结果,试图证明或否定自己的发现并过滤掉误报。" 发现结果会获得严重性评级,帮助团队确定优先级。

仪表盘与人工审批

验证通过的发现显示在 Claude Code Security 仪表盘中。Claude 为每个发现提供置信度评级。"没有任何东西会在未经人工批准的情况下被应用:Claude Code Security 识别问题并建议解决方案,但最终决策权始终在开发者手中。"

网络安全研究历程

这建立在超过一年的研究基础上。 Frontier Red Team 一直在:

关键数据

使用 Claude Opus 4.6,团队在生产级开源代码库中发现了超过 500 个漏洞——"这些 bug 在数十年中一直未被检测到,尽管经过了多年的专家审查。"

Anthropic 也使用 Claude 审查自己的代码,发现"它在保护 Anthropic 系统安全方面极其有效。"

前方的路

"这是网络安全的关键时刻。"

Anthropic 预计"在不远的将来,全球大部分代码都将由 AI 扫描。"

"攻击者将使用 AI 以前所未有的速度寻找可利用的弱点。" 但率先行动的防御者"可以找到同样的弱点、修补它们,并降低被攻击的风险。"

开始使用

  • 有限研究预览面向 Enterprise 和 Team 客户开放
  • 参与者与 Anthropic 团队直接协作
  • 开源维护者可申请免费的加速访问

申请访问:claude.com/contact-sales/security

了解更多:claude.com/solutions/claude-code-security