/security-review ejecuta un único paso sobre tu rama, y Code Review revisa solicitudes de extracción. Para ver cómo se apilan las capas, consulta Cómo se ajusta el plugin con otras herramientas de seguridad.
Requisitos previos
Para ejecutar el plugin, necesitas:- Un plan de pago, para los flujos de trabajo dinámicos que el escaneo utiliza para orquestar sus agentes. En Pro, actívalos desde la fila Dynamic workflows en
/config. - Python 3.9 o posterior disponible en tu
PATHcomopython3. Verifica conpython3 --version. Las herramientas del plugin utilizan solo la biblioteca estándar de Python, por lo que no se instala nada. - Linux, macOS o Windows.
- Git, para escaneos de cambios y para convertir hallazgos en parches; esos trabajos no admiten otros sistemas de control de versiones. Un escaneo completo funciona en cualquier directorio, con o sin control de versiones.
Instala el plugin
En una sesión de Claude Code, instala desde el mercado oficial de Anthropic:- Si reporta
Marketplace "claude-plugins-official" not found, añade el mercado con/plugin marketplace add anthropics/claude-plugins-official, luego reintenta la instalación. - Si reporta que no puede encontrar el plugin en el mercado, verifica el nombre del plugin para detectar errores tipográficos.
Run /reload-plugins to activate., aplica el cambio pendiente sin un reinicio:
Desinstala el plugin
Para eliminar el plugin, desinstálalo desde el menú/plugin, o ejecuta claude plugin uninstall claude-security en tu terminal.
Escanea y corrige tu base de código
El plugin añade un comando,/claude-security, que abre un menú de sus tres trabajos: escanear la base de código, escanear un conjunto de cambios y sugerir parches. El camino feliz ejecuta un escaneo completo, luego convierte sus hallazgos en parches:
1
Abre el menú de seguridad de Claude
Ejecuta
/claude-security y elige Scan codebase.2
Elige qué escanear
El plugin lee tu repositorio primero, luego ofrece el repositorio completo o un área enfocada, con el recuento de archivos y el costo relativo de cada opción indicados. Elige el repositorio completo, o responde “I don’t know” y el plugin elige un valor predeterminado sensato para el tamaño de tu repositorio.
3
Confirma la ejecución
Un escaneo puede tomar un tiempo, puede usar una cantidad significativa de tokens, y necesita que Claude Code permanezca abierto mientras se completa. Nada se ejecuta hasta que confirmes.
4
Lee el informe
Mientras el escaneo se ejecuta, reporta cada etapa cuando comienza, con el detalle disponible bajo
/workflows. Los resultados se guardan en un directorio con marca de tiempo en tu repositorio, descrito en Lee los resultados del escaneo.5
Convierte hallazgos en parches
Ejecuta
/claude-security nuevamente y elige Suggest patches, luego selecciona qué hallazgos abordar. Los parches revisados se guardan en la carpeta patches/ del informe; Corrige hallazgos cubre cómo se construye y revisa cada parche.6
Aplica los parches que aceptas
Aplica cada parche desde tu shell con
git apply, en su propia solicitud de extracción. Los parches nunca se aplican automáticamente./claude-security scan my branch, o en lenguaje natural, como “scan commit abc1234”. El plugin funciona mejor en modo automático, que permite que los agentes del escaneo procedan sin un aviso de permiso en cada paso.
Escanea solo tus cambios
Cuando tu rama tiene confirmaciones que su base no tiene, el menú/claude-security ofrece escanear solo ese diff, para que puedas verificar una rama antes de fusionarla. También puedes escanear una de tus solicitudes de extracción abiertas, o una única confirmación solicitándola, como “scan commit abc1234”. Solo se escanean los cambios confirmados: confirma o haz stash de los cambios en progreso primero, o ejecuta un escaneo completo, que lee el árbol de trabajo.
Los escaneos de cambios necesitan un repositorio git; los escaneos completos de un directorio sin versión aún funcionan. Encontrar tus solicitudes de extracción abiertas es el único paso que alcanza la red, y se ofrece solo cuando tu sesión ya tiene permiso para ejecutar la CLI de GitHub y gh está conectado.
Limita repositorios grandes
En un repositorio grande, escanea un área a la vez en lugar de todo el árbol. Elige uno de los alcances enfocados que ofrece el plugin, como tu capa de API o tu código de autenticación, y la ejecución se dimensiona a lo que elijas. La sección de cobertura del informe indica qué fue y qué no fue examinado. Ejecuta otro escaneo en un área diferente en cualquier momento.Lee los resultados del escaneo
Cada escaneo escribe sus resultados en un directorioCLAUDE-SECURITY-<timestamp>/ con marca de tiempo en tu repositorio:
CLAUDE-SECURITY-RESULTS.md: el informe, con el ID de cada hallazgo, comoF1, más su impacto, escenario de explotación, severidad, confianza y recomendaciónCLAUDE-SECURITY-RESULTS.jsonl: los mismos hallazgos en forma legible por máquina, un objeto JSON por líneaCLAUDE-SECURITY-RESULTS.sarif: los mismos hallazgos como un registro SARIF 2.1.0 para escaneo de código de GitHub y cualquier otra herramienta que lea el estándar. El escaneo clasifica hallazgos bajo sus categorías de debilidad CWECLAUDE-SECURITY-REVISION-<commit>.json: el sello de revisión, registrando qué confirmación fue escaneada, con qué esfuerzo, si los cambios no confirmados fueron parte del árbol escaneado, y cuán minuciosamente se verificó la ejecución, para que un informe siempre esté vinculado al código que describe. Un escaneo fuera del control de versiones marcaUNVERSIONEDen lugar de la confirmación
.gitignore, por lo que un git add extraviado nunca arrastra un informe a una confirmación. Para mantener un informe en el historial para un registro de auditoría, elimina ese único archivo .gitignore y confirma el directorio como cualquier otro.
Los hallazgos solo aparecen en el informe después de que agentes verificadores independientes los analicen, lo que mantiene los informes cortos y dignos de leer. Los escaneos son no deterministas: dos escaneos del mismo código pueden revelar hallazgos diferentes. Ejecuta escaneos regularmente, y usa los sellos de revisión para atribuir cada informe al código exacto y la configuración que cubrió.
Corrige hallazgos
Inicia el flujo de corrección eligiendo Suggest patches desde el menú/claude-security, o pregunta en lenguaje natural, como “fix finding F3”, luego elige qué hallazgos del informe abordar. Los parches se construyen contra código confirmado, y el informe tiene que describir aún el código que tienes: los hallazgos cuyo código ha cambiado desde entonces se omiten con una nota, y el plugin ofrece un escaneo fresco en lugar de aplicar parches desde un informe obsoleto. Cada parche se redacta en una copia de borrador de tu repositorio, por lo que tus archivos fuente permanecen intactos hasta que apliques un parche tú mismo.
Antes de la entrega, cada parche es revisado por un agente independiente del que lo escribió, que ejecuta las pruebas de tu proyecto contra el cambio cuando el código las tiene y lee el diff por sus propios términos para cualquier cosa nueva que pueda introducir. Un parche se escribe solo cuando esa revisión puede garantizar que el cambio aborda el hallazgo único, no introduce ninguna vulnerabilidad nueva, y deja el comportamiento sin cambios. Cuando no puede garantizar los tres, obtienes una nota breve explicando por qué en lugar de un parche.
Los parches nunca se aplican automáticamente
Aplicar un parche siempre es tu decisión. Los parches se guardan en la carpetapatches/ del informe, uno F<n>.patch por hallazgo con una nota al lado explicando el cambio. Aplica uno desde tu shell, o pide a Claude que lo aplique y abra una solicitud de extracción:
Cómo se ajusta el plugin con otras herramientas de seguridad
El plugin de seguridad de Claude es la capa de escaneo profundo bajo demanda en una pila de defensa en profundidad, junto con el plugin de orientación de seguridad,/security-review, Code Review, el producto administrado Claude Security, y tus escáneres existentes:
El plugin no reemplaza tus herramientas de seguridad de código fuente existentes. Ejecútalo junto con análisis estático, escaneo de dependencias y revisión de código: razona sobre tu código de la manera que lo haría un investigador de seguridad humano, lo que complementa las verificaciones deterministas que esas herramientas proporcionan.
Solución de problemas
El menú/claude-security se abre con una advertencia de Python. El plugin necesita python3 3.9 o posterior en tu PATH. Cuando no puede encontrar python3 en absoluto, el menú advierte que Claude Security no funcionará hasta que se instale uno; cuando el primer python3 en tu PATH es más antiguo, la advertencia nombra la versión que encontró. Instala Python 3, o coloca un python3 más nuevo primero en tu PATH, luego inicia una nueva sesión.
Puedes ver “Fable 5.1’s safeguards flagged this message” o “Fable 5’s safeguards flagged this message” al usar un modelo Fable. Debido a los clasificadores de seguridad de ciberseguridad de Fable, ciertas actividades del modelo serán bloqueadas y degradadas automáticamente a Opus. Esto es esperado, y el escaneo aún debería completarse exitosamente.
Recursos relacionados
Para profundizar en los temas que esta página toca:- Plugin de orientación de seguridad: detecta problemas en el código mientras Claude lo escribe, en la misma sesión
- Code Review: configura la revisión multiagente en el momento de la solicitud de extracción
- Claude Security: el servicio administrado que monitorea repositorios conectados
- Seguridad de Claude Code: cómo Claude Code aborda la confianza, los permisos y las salvaguardas
- Descubre e instala plugins: explora otros plugins oficiales