Anthropic 发布 Claude Code Security 研究预览版

TL;DR

Claude Code Security 是内置于 Claude Code 中的 AI 驱动漏洞扫描器,现已作为有限的研究预览版推出,使防御者能够自动检测并修复传统基于规则的工具所遗漏的复杂安全问题。

What Claude Code Security Is

Claude Code Security 是集成在 Claude Code Web 界面中的一项新功能。它对代码库进行静态分析,识别安全缺陷,并生成针对性的补丁建议以供人工审核。该服务目前面向 Enterprise 和 Team 客户提供,并为开源维护者提供快速免费访问权限。

How It Differs From Traditional Static Analysis

传统的静态分析工具依赖于基于规则的模式匹配,捕捉明显的漏洞,例如泄露的凭据或过时的加密技术。相比之下,Claude Code Security 会像人类安全研究员一样阅读并推理代码:

  • 理解组件交互和数据流。
  • 检测复杂的漏洞,例如业务逻辑错误和失效的访问控制,这些通常是基于规则的扫描器所遗漏的。
  • 执行多阶段验证,其中 Claude 会重新检查每个发现项,以证明或证伪,从而减少误报。
  • 为修复工作分配严重程度和置信度评分,以优先处理修复任务。

所有发现项都展示在一个专门的仪表板中,分析师可以在其中查看建议的补丁并批准修复。代码不会被自动更改;开发者保留最终决定权。

Technical Foundations and Recent Results

Claude Code Security 基于对 Claude 网络安全能力的超过一年的研究,包括:

  • 参加了竞争性的 Capture-the-Flag 事件。
  • 与 Pacific Northwest National Laboratory 合作进行 AI 辅助的关键基础设施防御。
  • 使用 Claude Opus 4.6(于 2026 年初发布)在生产环境的开源项目中发现了超过 500 个此前未知的漏洞,其中许多漏洞尽管经过专家审核,却已存在多年。

Anthropic 正在与受影响的维护者协调负责任的披露,并计划扩大社区参与。

Deployment Workflow

  1. Code Ingestion – Claude 通过 Claude Code 界面扫描仓库。
  2. Automated Reasoning – 模型分析代码语义、数据流和组件交互。
  3. Verification Loop – Claude 尝试验证每个发现项,从而过滤掉可能的误报。
  4. Severity & Confidence Scoring – 发现项会获得定量评分,以指导分诊工作。
  5. Dashboard Review – 安全团队检查发现项,查看建议的补丁并批准或拒绝修复。

Implications for the Security Landscape

Anthropic 强调,AI 是一把双刃剑:赋能防御者的相同能力也可以被攻击者武器化。通过首先向防御者发布 Claude Code Security,Anthropic 旨在提高软件生态系统的基础安全水平,并减轻 AI 驱动的漏洞利用风险。

该公告标志着向大规模 AI 驱动的代码安全转型的趋势,这表明全球代码库可能很快就会被 Claude 等模型进行持续扫描。

Getting Started

感兴趣的组织可以申请研究预览计划的早期访问权限。鼓励开源维护者申请快速、免费的访问权限。

Related Anthropic Announcements

Sources

相关