Новы плагін Claude Code сам шукае ўразлівасці і выпраўляе код
Кампанія выпусціла бэта-версію плагіна Claude Security для Claude Code. Інструмент запускае шматагентную праверку рэпазіторыя, складае справаздачу пра ўразлівасці ды прапануе выпраўленні ў выглядзе патчаў.
Кампанія выпусціла бэта-версію плагіна Claude Security для Claude Code. Інструмент запускае шматагентную праверку рэпазіторыя, складае справаздачу пра ўразлівасці ды прапануе выпраўленні ў выглядзе патчаў.
Плагін працуе ўнутры звычайнай сесіі Claude Code і запускаецца камандай /claude-security. Карыстальніку даступныя тры асноўныя сцэнары: праверка ўсяго рэпазіторыя або яго асобнай часткі; аналіз змяненняў у галінцы, pull request або коміце; стварэнне патчаў для абраных уразлівасцяў.
Для ўстаноўкі неабходна падключыць плагін з афіцыйнага каталога Anthropic. Яго зыходны код апублікаваны ў рэпазіторыі claude-plugins-official.
Праверка складаецца з шасці этапаў. Спачатку Claude вывучае структуру рэпазіторыя і разбівае яго на кампаненты, затым будуе мадэль пагрозаў, шукае ўразлівасці і дадаткова правярае вобласці, якія маглі застацца па-за ўвагай.
Кожную знойдзеную праблему незалежна ацэньваюць тры агенты. Яны правяраюць, ці можна рэальна дабрацца да ўразлівага ўчастка, наколькі сур’ёзнымі могуць быць наступствы і ці існуюць ужо абарончыя механізмы. Праблема трапляе ў выніковую справаздачу толькі ў тым выпадку, калі яе пацвердзілі як мінімум два з трох правяральнікаў.
Claude Security шукае памылкі, звязаныя з апрацоўкай уваходных дадзеных, кіраваннем доступам, небяспечнай працай з памяццю, крыптаграфіяй і сакрэтамі. Для праектаў на мовах з бяспечным кіраваннем памяццю адпаведная катэгорыя аўтаматычна выключаецца.
Claude Cowork навучыўся запамінаць працоўныя працэсы па запісе экрана
Пасля праверкі плагін стварае асобную папку са справаздачай у фарматах Markdown і JSONL. Для кожнай уразлівасці пазначаюцца ўзровень небяспекі, ступень упэўненасці, закрануты ўчастак кода, магчымы сцэнарый эксплуатацыі і рэкамендацыі па выпраўленні.
Патчы ствараюцца ў асобнай копіі рэпазіторыя і дадаткова правяраюцца іншым агентам. Ён павінен пацвердзіць, што змяненне ліквідуе канкрэтную праблему, не стварае новай уразлівасці і не змяняе астатніх паводзін праграмы. Патчы не прымяняюцца аўтаматычна.
Інструмент падтрымлівае чатыры ўзроўні глыбіні праверкі. Чым вышэй абраны ўзровень, тым больш агентаў удзельнічае ў аналізе і тым шырэйшы ахоп рэпазіторыя. Пры гэтым сканіраванне расходуе токены ў межах тарыфу карыстальніка.
Для працы патрабуецца платная падпіска, Claude Code версіі не ніжэй за 2.1.154, Python 3.9.6 або навей і Git. Падтрымліваюцца Linux, macOS і Windows.
Anthropic папярэджвае, што плагін не стварае асобнага ізаляванага асяроддзя і запускаецца з правамі бягучай сесіі. Таму незнаёмыя і патэнцыяльна шкоднасныя рэпазіторыі рэкамендуецца правяраць у пясочніцы. Кампанія таксама падкрэслівае, што Claude Security не замяняе статычныя аналізатары, праверку залежнасцей і ручны аўдыт кода.
Рэлацыраваліся? Цяпер вы можаце каментаваць без верыфікацыі акаўнта.