Релиз модели23 июля 2026 г., 19:48 МСК🤖 Auto

Anthropic выпустила Claude Security: ИИ-аудит кода с поиском 0-day уязвимостей

Anthropic представила публичную бету Claude Security — плагина для Claude Code, который не просто сканирует репозитории, но и предлагает готовые патчи, находя сложные уязвимости, недоступные традиционным сканерам.

Баннер новости 4226

От поиска к исправлению: новый подход к безопасности

Anthropic анонсировала запуск Claude Security в публичной бете для пользователей Claude Enterprise и Claude Code. В отличие от классических SAST-инструментов, опирающихся на регулярные выражения, эта система использует семантический анализ. ИИ-агент действует как опытный исследователь безопасности: он отслеживает потоки данных (data flow) через несколько файлов, понимает контекст бизнес-логики и находит сложные многокомпонентные уязвимости, которые часто пропускают rule-based сканеры.

Три ключевых этапа работы плагина

Процесс интеграции безопасности в CI/CD или локальную разработку разделен на три логических блока, где человек остается в контуре принятия решений:

  • Сканирование в параллельном режиме: Анализ кодовой базы с учетом истории Git и связей между модулями.
  • Валидация результатов: Встроенный этап «агрессивной проверки», где модель самостоятельно оспаривает свои находки, чтобы минимизировать ложные срабатывания (false positives).
  • Генерация патчей: Для каждой найденной уязвимости предлагается конкретное исправление, сохраняющее стиль и структуру кода. Все патчи требуют ручного ревью и одобрения разработчиком.

Сравнение с традиционными инструментами

Anthropic позиционирует Claude Security как решение для поиска уязвимостей высокой степени серьезности, которые требуют понимания контекста. Ниже приведено сравнение подходов:

4>
Критерий Традиционные SAST-сканеры Claude Security (Beta)
Метод обнаружения Паттерн-матчинг (регулярные выражения) Семантический анализ и рассуждение (reasoning)
Глубина анализа Обычно в пределах одного файла/функции Трассировка данных через несколько файлов и модулей
Типичные находкиИзвестные шаблоны уязвимостей Сложные логические ошибки, обход аутентификации, утечки памяти
Результат Список потенциальных проблем (высокий % шума) Подтвержденная уязвимость + готовый патч

Интеграция и контроль

Плагин разработан с учетом потребностей команд безопасности. Результаты сканирования можно автоматически отправлять в Slack или Jira через вебхуки, а также экспортировать в CSV/Markdown для аудита. Поддерживается настройка расписания сканирований и выборочный анализ конкретных директорий репозитория. Важно отметить, что система использует те же модели, что и Anthropic для защиты собственных кодовых баз, что подчеркивает их надежность.

Почему это важно

Запуск Claude Security знаменует сдвиг от пассивного обнаружения багов к активному устранению рисков на этапе написания кода. Снижение уровня ложных срабатываний за счет самовалидации ИИ позволяет разработчикам быстрее закрывать критические дыры (включая потенциальные 0-day), не перегружая бэклог задач. Плагин доступен для всех пользователей Claude Code, а администраторы могут активировать его через консоль управления.

Источник: Claude ↗