Новый плагин Claude Code сам ищет уязвимости и чинит код
Компания выпустила бета-версию плагина Claude Security для Claude Code. Инструмент запускает многоагентную проверку репозитория, составляет отчет об уязвимостях и предлагает исправления в виде патчей.
Компания выпустила бета-версию плагина Claude Security для Claude Code. Инструмент запускает многоагентную проверку репозитория, составляет отчет об уязвимостях и предлагает исправления в виде патчей.
Плагин работает внутри обычной сессии Claude Code и запускается командой /claude-security. Пользователю доступны три основных сценария: проверка всего репозитория или отдельной его части; анализ изменений в ветке, pull request или коммите; создание патчей для выбранных уязвимостей.
Для установки необходимо подключить плагин из официального каталога Anthropic. Его исходный код опубликован в репозитории claude-plugins-official.
Проверка состоит из шести этапов. Сначала Claude изучает структуру репозитория и разбивает его на компоненты, затем строит модель угроз, ищет уязвимости и дополнительно проверяет области, которые могли остаться без внимания.
Каждую найденную проблему независимо оценивают три агента. Они проверяют, можно ли реально добраться до уязвимого участка, насколько серьезными могут быть последствия и существуют ли уже защитные механизмы. Проблема попадает в итоговый отчет, только если ее подтвердили как минимум два из трех проверяющих.
Claude Security ищет ошибки, связанные с обработкой входных данных, управлением доступом, небезопасной работой с памятью, криптографией и секретами. Для проектов на языках с безопасным управлением памятью соответствующая категория автоматически исключается.
Claude Cowork научился запоминать рабочие процессы по записи экрана
После проверки плагин создает отдельную папку с отчетом в форматах Markdown и JSONL. Для каждой уязвимости указываются уровень опасности, степень уверенности, затронутый участок кода, возможный сценарий эксплуатации и рекомендации по исправлению.
Патчи создаются в отдельной копии репозитория и дополнительно проверяются другим агентом. Он должен подтвердить, что изменение устраняет конкретную проблему, не создает новую уязвимость и не меняет остальное поведение программы. Патчи не применяются автоматически.
Инструмент поддерживает четыре уровня глубины проверки. Чем выше выбранный уровень, тем больше агентов участвует в анализе и тем шире охват репозитория. При этом сканирование расходует токены в рамках тарифа пользователя.
Для работы требуется платная подписка, Claude Code версии не ниже 2.1.154, Python 3.9.6 или новее и Git. Поддерживаются Linux, macOS и Windows.
Anthropic предупреждает, что плагин не создает отдельной изолированной среды и запускается с правами текущей сессии. Поэтому незнакомые и потенциально вредоносные репозитории рекомендуется проверять в песочнице. Компания также подчеркивает, что Claude Security не заменяет статические анализаторы, проверку зависимостей и ручной аудит кода.
Релоцировались? Теперь вы можете комментировать без верификации аккаунта.