Skip to main content
El plugin de seguridad de Claude ejecuta un escaneo de vulnerabilidades multiagente de tu base de código dentro de una sesión de Claude Code. Un equipo de agentes de Claude mapea tu arquitectura, construye un modelo de amenazas, busca vulnerabilidades y revisa de forma independiente cada hallazgo antes de escribir el informe. Usa el plugin para escanear un repositorio completo o solo un conjunto de cambios, como el diff de una rama, el diff de una solicitud de extracción o una única confirmación, luego convierte los hallazgos que elijas en parches que revisas y aplicas tú mismo. El plugin se ejecuta localmente en tu sesión, utiliza los modelos a los que tienes acceso en Claude Code, y cada escaneo cuenta contra los límites de uso de tu plan. Si deseas un servicio administrado que monitoree tus repositorios, o deseas ejecutar escaneos en Claude Mythos 5, consulta el producto Claude Security, disponible en el plan Enterprise. El plugin accede a código que el producto administrado no puede alcanzar, como repositorios alojados en GitLab o Bitbucket, o en redes que no permiten conexiones entrantes. El plugin también es distinto de las herramientas de revisión ya presentes en Claude Code: el plugin de orientación de seguridad revisa el código mientras Claude lo escribe, /security-review ejecuta un único paso sobre tu rama, y Code Review revisa solicitudes de extracción. Para ver cómo se apilan las capas, consulta Cómo se ajusta el plugin con otras herramientas de seguridad.

Requisitos previos

Para ejecutar el plugin, necesitas:
  • Un plan de pago, para los flujos de trabajo dinámicos que el escaneo utiliza para orquestar sus agentes. En Pro, actívalos desde la fila Dynamic workflows en /config.
  • Python 3.9 o posterior disponible en tu PATH como python3. Verifica con python3 --version. Las herramientas del plugin utilizan solo la biblioteca estándar de Python, por lo que no se instala nada.
  • Linux, macOS o Windows.
  • Git, para escaneos de cambios y para convertir hallazgos en parches; esos trabajos no admiten otros sistemas de control de versiones. Un escaneo completo funciona en cualquier directorio, con o sin control de versiones.

Instala el plugin

En una sesión de Claude Code, instala desde el mercado oficial de Anthropic:
El comando abre los detalles del plugin, donde eliges un alcance de instalación para iniciar la instalación. Si la instalación falla, la solución depende del mensaje que reporte Claude Code:
  • Si reporta Marketplace "claude-plugins-official" not found, añade el mercado con /plugin marketplace add anthropics/claude-plugins-official, luego reintenta la instalación.
  • Si reporta que no puede encontrar el plugin en el mercado, verifica el nombre del plugin para detectar errores tipográficos.
Verifica el resumen de instalación. Si reporta Run /reload-plugins to activate., aplica el cambio pendiente sin un reinicio:
Una vez que el plugin esté activo, estás listo para escanear y corregir tu base de código.

Desinstala el plugin

Para eliminar el plugin, desinstálalo desde el menú /plugin, o ejecuta claude plugin uninstall claude-security en tu terminal.

Escanea y corrige tu base de código

El plugin añade un comando, /claude-security, que abre un menú de sus tres trabajos: escanear la base de código, escanear un conjunto de cambios y sugerir parches. El camino feliz ejecuta un escaneo completo, luego convierte sus hallazgos en parches:
1

Abre el menú de seguridad de Claude

Ejecuta /claude-security y elige Scan codebase.
2

Elige qué escanear

El plugin lee tu repositorio primero, luego ofrece el repositorio completo o un área enfocada, con el recuento de archivos y el costo relativo de cada opción indicados. Elige el repositorio completo, o responde “I don’t know” y el plugin elige un valor predeterminado sensato para el tamaño de tu repositorio.
3

Confirma la ejecución

Un escaneo puede tomar un tiempo, puede usar una cantidad significativa de tokens, y necesita que Claude Code permanezca abierto mientras se completa. Nada se ejecuta hasta que confirmes.
4

Lee el informe

Mientras el escaneo se ejecuta, reporta cada etapa cuando comienza, con el detalle disponible bajo /workflows. Los resultados se guardan en un directorio con marca de tiempo en tu repositorio, descrito en Lee los resultados del escaneo.
5

Convierte hallazgos en parches

Ejecuta /claude-security nuevamente y elige Suggest patches, luego selecciona qué hallazgos abordar. Los parches revisados se guardan en la carpeta patches/ del informe; Corrige hallazgos cubre cómo se construye y revisa cada parche.
6

Aplica los parches que aceptas

Aplica cada parche desde tu shell con git apply, en su propia solicitud de extracción. Los parches nunca se aplican automáticamente.
No tienes que comenzar desde el menú: solicita un trabajo directamente, como argumentos del comando, como /claude-security scan my branch, o en lenguaje natural, como “scan commit abc1234”. El plugin funciona mejor en modo automático, que permite que los agentes del escaneo procedan sin un aviso de permiso en cada paso.

Escanea solo tus cambios

Cuando tu rama tiene confirmaciones que su base no tiene, el menú /claude-security ofrece escanear solo ese diff, para que puedas verificar una rama antes de fusionarla. También puedes escanear una de tus solicitudes de extracción abiertas, o una única confirmación solicitándola, como “scan commit abc1234”. Solo se escanean los cambios confirmados: confirma o haz stash de los cambios en progreso primero, o ejecuta un escaneo completo, que lee el árbol de trabajo. Los escaneos de cambios necesitan un repositorio git; los escaneos completos de un directorio sin versión aún funcionan. Encontrar tus solicitudes de extracción abiertas es el único paso que alcanza la red, y se ofrece solo cuando tu sesión ya tiene permiso para ejecutar la CLI de GitHub y gh está conectado.

Limita repositorios grandes

En un repositorio grande, escanea un área a la vez en lugar de todo el árbol. Elige uno de los alcances enfocados que ofrece el plugin, como tu capa de API o tu código de autenticación, y la ejecución se dimensiona a lo que elijas. La sección de cobertura del informe indica qué fue y qué no fue examinado. Ejecuta otro escaneo en un área diferente en cualquier momento.

Lee los resultados del escaneo

Cada escaneo escribe sus resultados en un directorio CLAUDE-SECURITY-<timestamp>/ con marca de tiempo en tu repositorio:
  • CLAUDE-SECURITY-RESULTS.md: el informe, con el ID de cada hallazgo, como F1, más su impacto, escenario de explotación, severidad, confianza y recomendación
  • CLAUDE-SECURITY-RESULTS.jsonl: los mismos hallazgos en forma legible por máquina, un objeto JSON por línea
  • CLAUDE-SECURITY-RESULTS.sarif: los mismos hallazgos como un registro SARIF 2.1.0 para escaneo de código de GitHub y cualquier otra herramienta que lea el estándar. El escaneo clasifica hallazgos bajo sus categorías de debilidad CWE
  • CLAUDE-SECURITY-REVISION-<commit>.json: el sello de revisión, registrando qué confirmación fue escaneada, con qué esfuerzo, si los cambios no confirmados fueron parte del árbol escaneado, y cuán minuciosamente se verificó la ejecución, para que un informe siempre esté vinculado al código que describe. Un escaneo fuera del control de versiones marca UNVERSIONED en lugar de la confirmación
Ese directorio es el único cambio que un escaneo hace en tu copia de trabajo, y lleva su propio .gitignore, por lo que un git add extraviado nunca arrastra un informe a una confirmación. Para mantener un informe en el historial para un registro de auditoría, elimina ese único archivo .gitignore y confirma el directorio como cualquier otro. Los hallazgos solo aparecen en el informe después de que agentes verificadores independientes los analicen, lo que mantiene los informes cortos y dignos de leer. Los escaneos son no deterministas: dos escaneos del mismo código pueden revelar hallazgos diferentes. Ejecuta escaneos regularmente, y usa los sellos de revisión para atribuir cada informe al código exacto y la configuración que cubrió.

Corrige hallazgos

Inicia el flujo de corrección eligiendo Suggest patches desde el menú /claude-security, o pregunta en lenguaje natural, como “fix finding F3”, luego elige qué hallazgos del informe abordar. Los parches se construyen contra código confirmado, y el informe tiene que describir aún el código que tienes: los hallazgos cuyo código ha cambiado desde entonces se omiten con una nota, y el plugin ofrece un escaneo fresco en lugar de aplicar parches desde un informe obsoleto. Cada parche se redacta en una copia de borrador de tu repositorio, por lo que tus archivos fuente permanecen intactos hasta que apliques un parche tú mismo. Antes de la entrega, cada parche es revisado por un agente independiente del que lo escribió, que ejecuta las pruebas de tu proyecto contra el cambio cuando el código las tiene y lee el diff por sus propios términos para cualquier cosa nueva que pueda introducir. Un parche se escribe solo cuando esa revisión puede garantizar que el cambio aborda el hallazgo único, no introduce ninguna vulnerabilidad nueva, y deja el comportamiento sin cambios. Cuando no puede garantizar los tres, obtienes una nota breve explicando por qué en lugar de un parche.

Los parches nunca se aplican automáticamente

Aplicar un parche siempre es tu decisión. Los parches se guardan en la carpeta patches/ del informe, uno F<n>.patch por hallazgo con una nota al lado explicando el cambio. Aplica uno desde tu shell, o pide a Claude que lo aplique y abra una solicitud de extracción:
Cuando el código parcheado no tiene pruebas, la nota del parche lo dice, para que sepas que su revisión se ejecutó sin un paso de prueba. Aplica cada parche en su propia solicitud de extracción para que pueda ser revisado y probado por su cuenta.

Cómo se ajusta el plugin con otras herramientas de seguridad

El plugin de seguridad de Claude es la capa de escaneo profundo bajo demanda en una pila de defensa en profundidad, junto con el plugin de orientación de seguridad, /security-review, Code Review, el producto administrado Claude Security, y tus escáneres existentes: El plugin no reemplaza tus herramientas de seguridad de código fuente existentes. Ejecútalo junto con análisis estático, escaneo de dependencias y revisión de código: razona sobre tu código de la manera que lo haría un investigador de seguridad humano, lo que complementa las verificaciones deterministas que esas herramientas proporcionan.

Solución de problemas

El menú /claude-security se abre con una advertencia de Python. El plugin necesita python3 3.9 o posterior en tu PATH. Cuando no puede encontrar python3 en absoluto, el menú advierte que Claude Security no funcionará hasta que se instale uno; cuando el primer python3 en tu PATH es más antiguo, la advertencia nombra la versión que encontró. Instala Python 3, o coloca un python3 más nuevo primero en tu PATH, luego inicia una nueva sesión. Puedes ver “Fable 5.1’s safeguards flagged this message” o “Fable 5’s safeguards flagged this message” al usar un modelo Fable. Debido a los clasificadores de seguridad de ciberseguridad de Fable, ciertas actividades del modelo serán bloqueadas y degradadas automáticamente a Opus. Esto es esperado, y el escaneo aún debería completarse exitosamente. Para profundizar en los temas que esta página toca: