/security-review führt einen einzelnen Durchgang über Ihren Branch durch, und Code Review überprüft Pull Requests. Wie die Ebenen zusammenpassen, siehe Wie das Plugin mit anderen Sicherheitswerkzeugen passt.
Voraussetzungen
Um das Plugin auszuführen, benötigen Sie:- Einen bezahlten Plan für die dynamischen Workflows, die der Scan verwendet, um seine Agenten zu orchestrieren. Aktivieren Sie sie auf Pro über die Zeile „Dynamic workflows” in
/config. - Python 3.9 oder später, verfügbar auf Ihrem
PATHalspython3. Überprüfen Sie mitpython3 --version. Das Tooling des Plugins verwendet nur die Python-Standardbibliothek, daher wird nichts installiert. - Linux, macOS oder Windows.
- Git, für Änderungsscans und zum Umwandeln von Erkenntnissen in Patches; diese Jobs unterstützen keine anderen Versionskontrollsysteme. Ein vollständiger Scan funktioniert in jedem Verzeichnis, mit oder ohne Versionskontrolle.
Installieren Sie das Plugin
Installieren Sie in einer Claude Code-Sitzung aus dem offiziellen Anthropic-Marketplace:- Wenn es meldet
Marketplace "claude-plugins-official" not found, fügen Sie den Marketplace mit/plugin marketplace add anthropics/claude-plugins-officialhinzu und versuchen Sie dann die Installation erneut. - Wenn es meldet, dass es das Plugin im Marketplace nicht finden kann, überprüfen Sie den Plugin-Namen auf Tippfehler.
Run /reload-plugins to activate., wenden Sie die ausstehende Änderung ohne Neustart an:
Deinstallieren Sie das Plugin
Um das Plugin zu entfernen, deinstallieren Sie es aus dem/plugin-Menü, oder führen Sie claude plugin uninstall claude-security in Ihrem Terminal aus.
Scannen und beheben Sie Ihre Codebasis
Das Plugin fügt einen Befehl hinzu,/claude-security, der ein Menü mit seinen drei Jobs öffnet: Scannen der Codebasis, Scannen einer Reihe von Änderungen und Vorschlagen von Patches. Der glückliche Weg führt einen vollständigen Scan durch und wandelt dann seine Erkenntnisse in Patches um:
1
Öffnen Sie das Claude Security-Menü
Führen Sie
/claude-security aus und wählen Sie Scan codebase.2
Wählen Sie aus, was gescannt werden soll
Das Plugin liest zunächst Ihr Repository, bietet dann das gesamte Repository oder einen fokussierten Bereich an, wobei die Dateianzahl und die relativen Kosten jeder Option angegeben sind. Wählen Sie das gesamte Repository, oder antworten Sie „I don’t know” und das Plugin wählt einen sinnvollen Standard für die Größe Ihres Repositories.
3
Bestätigen Sie den Durchlauf
Ein Scan kann eine Weile dauern, kann eine erhebliche Anzahl von Tokens verwenden und erfordert, dass Claude Code offen bleibt, während er abgeschlossen wird. Nichts wird ausgeführt, bis Sie bestätigen.
4
Lesen Sie den Bericht
Während der Scan läuft, meldet er jede Phase, wenn sie beginnt, mit den Details verfügbar unter
/workflows. Die Ergebnisse landen in einem Verzeichnis mit Zeitstempel in Ihrem Repository, beschrieben in Lesen Sie die Scan-Ergebnisse.5
Wandeln Sie Erkenntnisse in Patches um
Führen Sie
/claude-security erneut aus und wählen Sie Suggest patches, wählen Sie dann, welche Erkenntnisse Sie adressieren möchten. Überprüfte Patches landen im patches/-Ordner des Berichts; Beheben Sie Erkenntnisse behandelt, wie jeder Patch erstellt und überprüft wird.6
Wenden Sie die Patches an, die Sie akzeptieren
Wenden Sie jeden Patch aus Ihrer Shell mit
git apply an, in seinem eigenen Pull Request. Patches werden niemals automatisch angewendet./claude-security scan my branch, oder in einfacher Sprache, wie „scan commit abc1234”. Das Plugin funktioniert am besten im Auto-Modus, der es den Agenten des Scans ermöglicht, ohne eine Berechtigungsaufforderung bei jedem Schritt fortzufahren.
Scannen Sie nur Ihre Änderungen
Wenn Ihr Branch Commits hat, die seine Basis nicht hat, bietet das/claude-security-Menü an, nur dieses Diff zu scannen, damit Sie einen Branch vor dem Zusammenführen überprüfen können. Sie können auch einen Ihrer offenen Pull Requests scannen oder einen einzelnen Commit scannen, indem Sie danach fragen, wie z. B. „scan commit abc1234”. Nur committete Änderungen werden gescannt: Committen oder stashen Sie laufende Änderungen zuerst, oder führen Sie einen vollständigen Scan durch, der den Arbeitsbaum liest.
Änderungsscans benötigen ein Git-Repository; vollständige Scans eines unversionierten Verzeichnisses funktionieren immer noch. Das Finden Ihrer offenen Pull Requests ist der einzige Schritt, der das Netzwerk erreicht, und er wird nur angeboten, wenn Ihre Sitzung bereits die Berechtigung hat, die GitHub CLI auszuführen und gh angemeldet ist.
Umfang großer Repositories
Scannen Sie bei einem großen Repository jeweils einen Bereich statt des gesamten Baums. Wählen Sie einen der fokussierten Bereiche, die das Plugin anbietet, wie z. B. Ihre API-Schicht oder Ihren Authentifizierungscode, und die Ausführung passt sich an das an, was Sie wählen. Der Abschnitt „Coverage” des Berichts gibt an, was untersucht wurde und was nicht. Führen Sie jederzeit einen weiteren Scan in einem anderen Bereich durch.Lesen Sie die Scan-Ergebnisse
Jeder Scan schreibt seine Ergebnisse in ein VerzeichnisCLAUDE-SECURITY-<timestamp>/ mit Zeitstempel in Ihrem Repository:
CLAUDE-SECURITY-RESULTS.md: der Bericht, mit der ID jedes Funds, wie z. B.F1, plus seine Auswirkung, Exploitierungsszenario, Schweregrad, Konfidenz und EmpfehlungCLAUDE-SECURITY-RESULTS.jsonl: die gleichen Erkenntnisse in maschinenlesbarer Form, ein JSON-Objekt pro ZeileCLAUDE-SECURITY-RESULTS.sarif: die gleichen Erkenntnisse als SARIF 2.1.0 Log für GitHub Code Scanning und jedes andere Tool, das den Standard liest. Der Scan klassifiziert Erkenntnisse unter ihren CWE SchwächekategorienCLAUDE-SECURITY-REVISION-<commit>.json: der Revisionsstempel, der aufzeichnet, welcher Commit gescannt wurde, mit welchem Aufwand, ob nicht committete Änderungen Teil des gescannten Baums waren, und wie gründlich der Durchlauf überprüft wurde, damit ein Bericht immer an den Code gebunden ist, den er beschreibt. Ein Scan außerhalb der Versionskontrolle stempeltUNVERSIONEDanstelle des Commits
.gitignore, daher wird ein verirrtes git add niemals einen Bericht in einen Commit fegen. Um einen Bericht in der Historie für einen Audit-Trail zu behalten, löschen Sie diese eine .gitignore-Datei und committen Sie das Verzeichnis wie jedes andere.
Erkenntnisse erscheinen nur im Bericht, nachdem unabhängige Verifier-Agenten sie analysiert haben, was Berichte kurz und lesenswert hält. Scans sind nicht deterministisch: Zwei Scans des gleichen Codes können unterschiedliche Erkenntnisse aufdecken. Führen Sie Scans regelmäßig durch, und verwenden Sie die Revisionsstempel, um jeden Bericht dem genauen Code und den Einstellungen zuzuordnen, die er abdeckte.
Beheben Sie Erkenntnisse
Starten Sie den Fix-Flow, indem Sie Suggest patches aus dem/claude-security-Menü wählen, oder fragen Sie in einfacher Sprache, wie z. B. „fix finding F3”, wählen Sie dann, welche Erkenntnisse aus dem Bericht Sie adressieren möchten. Patches werden gegen committeten Code erstellt, und der Bericht muss immer noch den Code beschreiben, den Sie haben: Erkenntnisse, deren Code sich seitdem geändert hat, werden mit einer Notiz übersprungen, und das Plugin bietet einen frischen Scan statt des Patchens aus einem veralteten Bericht an. Jeder Patch wird in einer Arbeitskopie Ihres Repositories entworfen, daher bleiben Ihre Quelldateien unberührt, bis Sie einen Patch selbst anwenden.
Vor der Lieferung wird jeder Patch von einem Agenten überprüft, der unabhängig von dem ist, der ihn geschrieben hat, der Ihre Projekttests gegen die Änderung ausführt, wenn der Code sie hat, und das Diff auf seine eigenen Bedingungen liest, um alles Neue zu finden, das es möglicherweise einführt. Ein Patch wird nur geschrieben, wenn diese Überprüfung bestätigen kann, dass die Änderung den einen Fund adressiert, keine neue Sicherheitslücke einführt und das Verhalten ansonsten unverändert lässt. Wenn es nicht für alle drei garantieren kann, erhalten Sie stattdessen eine kurze Notiz, die erklärt, warum.
Patches werden niemals automatisch angewendet
Das Anwenden eines Patches ist immer Ihre Entscheidung. Patches landen impatches/-Ordner des Berichts, ein F<n>.patch pro Fund mit einer Notiz daneben, die die Änderung erklärt. Wenden Sie einen aus Ihrer Shell an, oder bitten Sie Claude, ihn anzuwenden und einen Pull Request zu öffnen:
Wie das Plugin mit anderen Sicherheitswerkzeugen passt
Das Claude Security Plugin ist die On-Demand-Deep-Scan-Schicht in einem Defense-in-Depth-Stack, neben dem Security Guidance Plugin,/security-review, Code Review, dem verwalteten Claude Security Produkt und Ihren bestehenden Scannern:
Das Plugin ersetzt Ihre bestehenden Source-Code-Sicherheitswerkzeuge nicht. Führen Sie es neben statischer Analyse, Abhängigkeitsscanning und Code-Review aus: Es argumentiert über Ihren Code so, wie es ein menschlicher Sicherheitsforscher tun würde, was die deterministischen Checks ergänzt, die diese Werkzeuge bieten.
Troubleshooting
Das/claude-security-Menü öffnet sich mit einer Python-Warnung. Das Plugin benötigt python3 3.9 oder später auf Ihrem PATH. Wenn es python3 überhaupt nicht finden kann, warnt das Menü, dass Claude Security nicht funktioniert, bis eines installiert ist; wenn das erste python3 auf Ihrem PATH älter ist, benennt die Warnung die Version, die es gefunden hat. Installieren Sie Python 3, oder setzen Sie ein neueres python3 zuerst auf Ihren PATH, dann starten Sie eine neue Sitzung.
Sie können „Fable 5.1’s safeguards flagged this message” oder „Fable 5’s safeguards flagged this message” sehen, wenn Sie ein Fable-Modell verwenden. Aufgrund der Cybersecurity-Sicherheitsklassifizierer von Fable werden bestimmte Modellaktivitäten blockiert und automatisch auf Opus herabgestuft. Dies ist zu erwarten, und der Scan sollte immer noch erfolgreich abgeschlossen werden.
Verwandte Ressourcen
Um tiefer in die Teile einzusteigen, die diese Seite berührt:- Security Guidance Plugin: Fangen Sie Probleme in Code ab, während Claude ihn schreibt, in der gleichen Sitzung
- Code Review: Richten Sie die Multi-Agent-Überprüfung zur PR-Zeit ein
- Claude Security: Der verwaltete Service, der verbundene Repositories überwacht
- Claude Code-Sicherheit: Wie Claude Code Vertrauen, Berechtigungen und Schutzmaßnahmen angeht
- Entdecken und installieren Sie Plugins: Durchsuchen Sie andere offizielle Plugins