Anthropic 公佈 Claude Code Security 研究預覽版

TL;DR

Claude Code Security 是一款內建於 Claude Code 中的 AI 驅動漏洞掃描器,目前已作為有限的研究預覽版推出,讓防禦者能夠自動偵測並修復傳統基於規則的工具所遺漏的複雜安全問題。

什麼是 Claude Code Security

Claude Code Security 是整合至 Claude Code 網頁介面中的一項新功能。它對程式碼庫進行靜態分析,識別安全缺陷,並針對人工審查生成具備針對性的修復建議。該服務目前提供給 Enterprise 與 Team 客戶,並為開源維護者提供快速且免費的存取權限。

它與傳統靜態分析有何不同

傳統的靜態分析工具依賴於基於規則的模式匹配,捕捉明顯的問題,例如洩露的憑證或過時的加密技術。Claude Code Security 則會像人類安全研究員一樣閱讀並推理程式碼:

  • 理解組件交互作用與數據流。
  • 偵測複雜問題,例如業務邏輯錯誤與失效的存取控制,這些通常是基於規則的掃描器所遺漏的。
  • 執行多階段驗證,由 Claude 重新檢查每個發現點,以證明或反駁其正確性,從而減少誤報。
  • 為修復工作分配嚴重程度與信心評級,以利於優先處理。

所有發現點都呈現在專用的儀表板中,分析師可以在其中審查建議的修復補丁,並核准修復方案。程式碼不會被自動更改;開發者保有最終決定權。

技術基礎與近期成果

Claude Code Security 建立在對 Claude 網絡安全能力的超過一年研究基礎之上,包括:

  • 參與競爭性的 Capture-the-Flag 比賽。
  • 與 Pacific Northwest National Laboratory 合作進行 AI 輔助的關鍵基礎設施防禦。
  • 使用 Claude Opus 4.6 (於 2026 年初發佈) 在生產環境的開源專案中發現了超過 500 個先前未知的漏洞,其中許多漏洞儘管經過專家審查,仍已存在多年。

Anthropic 正在與受影響的維護者協調進行負責任的揭露,並計劃擴大社群參與。

部署工作流程

  1. Code Ingestion – Claude 透過 Claude Code 介面掃描程式碼庫。
  2. Automated Reasoning – 模型分析程式碼語義、數據流與組件交互作用。
  3. Verification Loop – Claude 嘗試驗證每個發現點,以過濾掉可能的誤報。
  4. Severity & Confidence Scoring – 發現點會獲得量化評級,以引導分流處理。
  5. Dashboard Review – 安全團隊檢查發現點,查看建議的修復補丁,並核准或拒絕修復方案。

對安全領域的影響

Anthropic 強調 AI 是把雙面刃:賦予防禦者能力的相同能力也可能被攻擊者武器化。透過首先向防禦者發佈 Claude Code Security,Anthropic 旨在提高軟體生態系統的安全性基準,並降低 AI 驅動的漏洞利用風險。

此項公告標誌著向大規模 AI 驅動程式碼安全轉型的趨勢,這意味著全球程式碼庫可能很快就會由 Claude 等模型進行持續掃描。

開始使用

感興趣的組織可以透過研究預覽版計畫申請早期存取權限。我們鼓勵開源維護者申請快速且免費的存取權限。

Related Anthropic Announcements

Sources

相關