新闻宏观经济Anthropic 推出 Claude Code 测试版 Claude Security 插件:在终端中运行的多智能体漏洞扫描器

Anthropic 推出 Claude Code 测试版 Claude Security 插件:在终端中运行的多智能体漏洞扫描器

作者: MarkTechPost·

要点速览

  • Claude Security 插件可在 Claude Code 会话中执行多智能体漏洞扫描,覆盖四类安全类别:injection-and-input、auth-and-access、memory-and-unsafe 和 crypto-and-secrets。
  • 每个候选发现都必须通过由三名验证者组成的小组审核,分别评估可达性、影响和防御措施,并至少获得 2/3 法定票数才能进入最终报告。
  • 只有当独立验证者确认修复解决了该发现、未引入新漏洞且保持现有程序行为不变时,才会生成补丁文件。
  • 该插件要求付费 Claude 计划、Claude Code v2.1.154 或更高版本、Python 3.9.6 或更高版本以及 Git,所有扫描都会计入计划的 token 限额。
  • Anthropic 将该插件定位为传统 SAST 工具的补充,并指出扫描具有非确定性,不能替代静态分析、依赖扫描或代码审查。
Anthropic 推出 Claude Code 测试版 Claude Security 插件:在终端中运行的多智能体漏洞扫描器

Anthropic 已推出面向 Claude Code 的 Claude Security 插件测试版。Claude Code 是 Anthropic 基于终端的智能体式编码助手,该插件将其扩展到安全分析领域,而这一领域传统上由专门的静态应用安全测试(SAST)工具承担。该插件可直接在现有 Claude Code 会话中对代码库执行多智能体漏洞扫描,并将用户选定的发现转换为补丁文件,供用户审阅并手动应用。Anthropic 在发布时强调了该工具的灵活性,指出它既可以对整个代码库执行全面扫描,也可以在提交前直接从终端检查变更。

该插件新增了什么

根据官方文档,该插件引入了一个单一命令 /claude-security,用于显示包含三项任务的菜单:

  • 扫描代码库 — 整个代码库或限定范围的子集
  • 扫描变更 — 分支 diff、拉取请求 diff 或单个提交
  • 建议补丁 — 将报告中的发现转换为 .patch 文件

安装需要从 Anthropic 官方市场运行两条命令。如果找不到该市场,请先运行 /plugin marketplace add anthropics/claude-plugins-official。该插件源码已在 claude-plugins-official 代码库中公开,目前版本为 0.10.0。

扫描流程如何构建

该扫描以动态工作流实现,即一个 JavaScript 编排脚本,将工作分发给多个子智能体。该脚本定义了六个阶段:

  1. 清单盘点:将代码库划分为多个组件。每个顶层目录都必须被扫描,或明确说明原因后跳过。
  2. 威胁建模:每个组件对应一个建模器,产出入口点、汇点、信任边界,以及研究人员必须完整阅读的文件。
  3. 研究:每个组件 × 类别单元对应一名研究人员。
  4. 扫尾检查:对矩阵未覆盖的区域进行补漏。
  5. 小组审核:三视角对抗式验证,每个视角一名投票者。
  6. 对抗阶段(仅限最高工作强度):对边界保留项重新组建小组审核,然后对每个留存项进行红队测试。

研究围绕四个固定类别展开:injection-and-input、auth-and-access、memory-and-unsafe,以及 crypto-and-secrets。对于完全由内存安全语言编写的组件,memory-and-unsafe 视角会被省略,这意味着纯 Python 或 TypeScript 组件会接受三个视角而不是四个视角的评估。

一次运行的操作规模由四档不同工作强度决定:low、medium、high 和 max。根据所选档位,系统会执行特定阈值:在 low 和 medium 档位,组件数量上限为 12;在 high 和 max 档位扩展至 24;较低档位的矩阵单元分配 1 名研究人员,在 high 和 max 档位增加到 2 名;补漏扫描次数从 low 档位的 0 次、medium 档位的 1 次,扩展到 high 和 max 档位的 2 次。处理范围有限或 diff 较小的目标时,流程会压缩为单研究人员配置,而不是部署完整矩阵。这确保评估严格与目标规模相匹配,同时保持相同的验证标准。

该系统采用按模型分层的智能体:编排器运行在 Opus 上,而代码库制图器和只读代码浏览器运行在 Sonnet 上。研究人员和验证者继承会话模型,扫描智能体则被严格限制为只能使用只读工具。

一个发现如何进入报告

长期以来,误报一直是自动化漏洞检测中的持续挑战,常常迫使安全团队对噪声较多的报告进行分诊。该插件的架构通过一项要求来应对这一问题:候选发现不会仅仅因为研究人员识别到它就进入报告。它只有在通过小组审核后才会被纳入。

每个候选发现都会由三名独立验证者评估,每人对应一个视角:REACHABILITYIMPACTDEFENSES。每名验证者都会返回结构化结论 TRUE_POSITIVE 或 FALSE_POSITIVE,并用一两行指出决定性的 file:line。保留法定票数为 3 票中的 2 票。如果返回的投票者少于三人,该候选项根本不能被保留。

小组审核结果还会限制该发现声明的置信度。3/3 一致通过的小组允许置信度上限为 high;2/3 法定票数通过则将其限制为 medium。一个发现不能声称高于其验证结果所支持的置信度。

关键在于,计票由报告渲染器用 Python 计算,而不是由生成发现的模型自行声明。只有当投票记录证明报告中的每个发现都经过了小组审核时,修订标记中的 verification.status 才会被设为 verified;否则会标记为 unverified,并说明原因。这使得报告对自身严谨性的说明可以被检查,而不是只能被信任。

扫描会向磁盘写入什么

每次扫描都会在代码库内创建一个带时间戳的 CLAUDE-SECURITY-<timestamp>/ 目录,其中包含三个产物:

  • CLAUDE-SECURITY-RESULTS.md — 面向人工阅读的报告。每个发现包含 F1 等 ID,以及严重性(HIGH/MEDIUM/LOW)、置信度、CWE ID、精确的汇点行、影响、利用场景、前置条件和建议。使用 CWE(Common Weakness Enumeration,通用弱点枚举)标识符可使发现与广泛采用的 MITRE 分类标准对齐,从而让结果能够与现有漏洞跟踪和修复工作流互操作。
  • CLAUDE-SECURITY-RESULTS.jsonl — 相同的发现,每行一个 JSON 对象。
  • CLAUDE-SECURITY-REVISION-.json — 修订标记:扫描的是哪个提交、使用了什么工作强度、严重性计数,以及该次运行的验证程度。当未提交变更属于被扫描树的一部分时,文件名会包含 -dirty

该目录是扫描对检出工作区所做的唯一更改,并附带自己的 .gitignore,因此一次意外的 git add 不会把报告带入提交。删除该 .gitignore 后,用户可以提交报告以保留审计轨迹。

补丁以及每个补丁必须满足的三项声明

修复任务会在代码库的临时克隆中开发每个补丁,确保工作树和索引不会被触碰。随后,一个独立于补丁编写者的智能体会审查暂存 diff,并针对该变更运行项目自身的测试套件。

只有当验证者能够有把握地确认以下三点时,才会写入补丁文件:该变更解决了对应的特定发现;它没有引入新的漏洞;除此外行为保持不变——其中,代码接受哪些输入的变化也算作行为变化。任何声称修复问题但削弱安全性的修改,例如放宽身份验证检查或禁用测试,都会被自动拒绝。当验证者无法为全部三项标准背书时,系统会提供一段简短说明,而不是补丁。

补丁会以 F<n>.patch 的形式放入报告的 patches/ 文件夹。不会自动应用任何内容。补丁说明会明确指出代码库中是否没有测试覆盖被修改代码,从而说明验证依赖代码审查而非测试执行。Anthropic 建议通过单独的拉取请求应用每个补丁。

要求、成本和信任模型

该插件要求使用付费计划,并配备 Claude Code v2.1.154 或更高版本,同时在 /config 中启用动态工作流。它还要求系统 PATH 中以 python3 形式提供 Python 3.9.6 或更高版本(仅使用标准库),并需要 Git 用于变更扫描和打补丁。Linux、macOS 和 Windows 均受支持,扫描会计入该计划的 token 限额。

由于扫描在用户会话中并以用户权限运行,它本身不增加隔离能力,这意味着已提交的 .claude/ 设置、钩子和 CLAUDE.md 仍会生效。尽管它将代码库内容视为数据而非指令,但这并不能防御恶意代码库;Anthropic 建议使用 sandbox-runtime 对不熟悉的代码库进行沙箱隔离。

此外,扫描具有非确定性,并不能替代传统静态分析、依赖扫描或代码审查。该插件进入的是一个已有 Semgrep、Snyk 和 SonarQube 等成熟工具的领域,但其差异化在于采用多智能体流程,对代码路径执行语义分析,而不是主要依赖模式匹配规则。作为版本 0.10.0 的测试版产品,其范围、准确性和功能集可能会继续演进。

来源:Claude Security 插件文档、Claude Security 产品页面、插件源码,claude-plugins-official@claudeai 公告,以及 Claude Security 公开测试版博客