/security-review exécute une seule passe sur votre branche, et Code Review examine les demandes de tirage. Pour comprendre comment les couches s’empilent, consultez Comment le plugin s’intègre avec les autres outils de sécurité.
Conditions préalables
Pour exécuter le plugin, vous avez besoin de :- Un plan payant, pour les flux de travail dynamiques que l’analyse utilise pour orchestrer ses agents. Sur Pro, activez-les à partir de la ligne Dynamic workflows dans
/config. - Python 3.9 ou version ultérieure disponible sur votre
PATHen tant quepython3. Vérifiez avecpython3 --version. L’outillage du plugin utilise uniquement la bibliothèque standard Python, donc rien n’est installé. - Linux, macOS ou Windows.
- Git, pour les analyses de modifications et pour transformer les résultats en correctifs ; ces tâches ne supportent pas les autres systèmes de contrôle de version. Une analyse complète fonctionne dans n’importe quel répertoire, avec ou sans contrôle de version.
Installez le plugin
Dans une session Claude Code, installez à partir de la place de marché officielle Anthropic :- S’il signale
Marketplace "claude-plugins-official" not found, ajoutez la place de marché avec/plugin marketplace add anthropics/claude-plugins-official, puis réessayez l’installation. - S’il signale qu’il ne peut pas trouver le plugin sur la place de marché, vérifiez le nom du plugin pour une faute de frappe.
Run /reload-plugins to activate., appliquez la modification en attente sans redémarrage :
Désinstallez le plugin
Pour supprimer le plugin, désinstallez-le à partir du menu/plugin, ou exécutez claude plugin uninstall claude-security dans votre terminal.
Analysez et corrigez votre base de code
Le plugin ajoute une commande,/claude-security, qui ouvre un menu de ses trois tâches : analyser la base de code, analyser un ensemble de modifications et suggérer des correctifs. Le chemin heureux exécute une analyse complète, puis transforme ses résultats en correctifs :
1
Ouvrez le menu Claude Security
Exécutez
/claude-security et choisissez Scan codebase.2
Choisissez ce que vous souhaitez analyser
Le plugin lit d’abord votre référentiel, puis propose le référentiel entier ou une zone ciblée, avec le nombre de fichiers et le coût relatif de chaque option indiqués. Choisissez le référentiel entier, ou répondez « I don’t know » et le plugin choisit une valeur par défaut sensée pour la taille de votre référentiel.
3
Confirmez l'exécution
Une analyse peut prendre un certain temps, peut utiliser un nombre important de jetons et nécessite que Claude Code reste ouvert jusqu’à son achèvement. Rien ne s’exécute jusqu’à ce que vous confirmiez.
4
Lisez le rapport
Pendant que l’analyse s’exécute, elle signale chaque étape au fur et à mesure qu’elle commence, avec les détails disponibles sous
/workflows. Les résultats se trouvent dans un répertoire horodaté dans votre référentiel, décrit dans Lisez les résultats de l’analyse.5
Transformez les résultats en correctifs
Exécutez
/claude-security à nouveau et choisissez Suggest patches, puis sélectionnez les résultats à traiter. Les correctifs examinés se trouvent dans le dossier patches/ du rapport ; Corrigez les résultats explique comment chaque correctif est construit et examiné.6
Appliquez les correctifs que vous acceptez
Appliquez chaque correctif à partir de votre shell avec
git apply, dans sa propre demande de fusion. Les correctifs ne sont jamais appliqués automatiquement./claude-security scan my branch, ou en langage naturel, comme « scan commit abc1234 ». Le plugin fonctionne mieux en mode auto, qui permet aux agents de l’analyse de procéder sans invite de permission à chaque étape.
Analysez uniquement vos modifications
Lorsque votre branche a des commits que sa base n’a pas, le menu/claude-security propose d’analyser uniquement ce diff, afin que vous puissiez vérifier une branche avant de la fusionner. Vous pouvez également analyser l’une de vos demandes de fusion ouvertes, ou un seul commit en le demandant, comme « scan commit abc1234 ». Seules les modifications validées sont analysées : validez ou remisez d’abord les modifications en cours, ou exécutez une analyse complète, qui lit l’arborescence de travail.
Les analyses de modifications nécessitent un référentiel git ; les analyses complètes d’un répertoire sans version fonctionnent toujours. Trouver vos demandes de fusion ouvertes est la seule étape qui atteint le réseau, et elle n’est proposée que lorsque votre session a déjà la permission d’exécuter le CLI GitHub et que gh est connecté.
Délimitez les grands référentiels
Sur un grand référentiel, analysez une zone à la fois au lieu de l’arborescence entière. Choisissez l’une des portées ciblées que le plugin propose, comme votre couche API ou votre code d’authentification, et l’exécution se dimensionne en fonction de ce que vous choisissez. La section de couverture du rapport indique ce qui a été et n’a pas été examiné. Exécutez une autre analyse sur une zone différente à tout moment.Lisez les résultats de l’analyse
Chaque analyse écrit ses résultats dans un répertoire horodatéCLAUDE-SECURITY-<timestamp>/ dans votre référentiel :
CLAUDE-SECURITY-RESULTS.md: le rapport, avec l’ID de chaque résultat, commeF1, plus son impact, son scénario d’exploitation, sa gravité, sa confiance et sa recommandationCLAUDE-SECURITY-RESULTS.jsonl: les mêmes résultats sous forme lisible par machine, un objet JSON par ligneCLAUDE-SECURITY-RESULTS.sarif: les mêmes résultats sous forme de journal SARIF 2.1.0 pour l’analyse du code GitHub et tout autre outil qui lit la norme. L’analyse classe les résultats selon leurs catégories de faiblesse CWECLAUDE-SECURITY-REVISION-<commit>.json: le tampon de révision, enregistrant quel commit a été analysé, avec quel effort, si les modifications non validées faisaient partie de l’arborescence analysée, et à quel point l’exécution a été vérifiée, de sorte qu’un rapport soit toujours lié au code qu’il décrit. Une analyse en dehors du contrôle de version tamponneUNVERSIONEDà la place du commit
.gitignore, de sorte qu’un git add égaré ne balaye jamais un rapport dans un commit. Pour conserver un rapport dans l’historique pour une piste d’audit, supprimez ce seul fichier .gitignore et validez le répertoire comme n’importe quel autre.
Les résultats n’apparaissent dans le rapport qu’après que les agents vérificateurs indépendants les analysent, ce qui garde les rapports courts et dignes de lecture. Les analyses sont non déterministes : deux analyses du même code peuvent révéler des résultats différents. Exécutez les analyses régulièrement et utilisez les tampons de révision pour attribuer chaque rapport au code exact et aux paramètres qu’il couvrait.
Corrigez les résultats
Commencez le flux de correction en choisissant Suggest patches dans le menu/claude-security, ou demandez en langage naturel, comme « fix finding F3 », puis sélectionnez les résultats du rapport à traiter. Les correctifs sont construits par rapport au code validé, et le rapport doit toujours décrire le code que vous avez : les résultats dont le code a changé depuis sont ignorés avec une note, et le plugin propose une analyse fraîche au lieu de corriger à partir d’un rapport obsolète. Chaque correctif est rédigé dans une copie de travail de votre référentiel, de sorte que vos fichiers source restent intacts jusqu’à ce que vous appliquiez vous-même un correctif.
Avant la livraison, chaque correctif est examiné par un agent indépendant de celui qui l’a écrit, qui exécute les tests de votre projet par rapport à la modification lorsque le code les a et lit le diff de ses propres termes pour tout ce qu’il pourrait introduire de nouveau. Un correctif n’est écrit que lorsque cet examen peut attester que la modification traite le seul résultat, n’introduit aucune nouvelle vulnérabilité et laisse le comportement autrement inchangé. Lorsqu’il ne peut pas attester de ces trois points, vous obtenez une courte note expliquant pourquoi au lieu d’un correctif.
Les correctifs ne sont jamais appliqués automatiquement
L’application d’un correctif est toujours votre décision. Les correctifs se trouvent dans le dossierpatches/ du rapport, un F<n>.patch par résultat avec une note à côté expliquant la modification. Appliquez-en un à partir de votre shell, ou demandez à Claude de l’appliquer et d’ouvrir une demande de fusion :
Comment le plugin s’intègre avec les autres outils de sécurité
Le plugin Claude Security est la couche d’analyse approfondie à la demande dans une pile de défense en profondeur, aux côtés du plugin de conseils en sécurité,/security-review, Code Review, du produit géré Claude Security et de vos scanners existants :
Le plugin ne remplace pas vos outils de sécurité du code source existants. Exécutez-le aux côtés de l’analyse statique, de l’analyse des dépendances et de l’examen du code : il raisonne sur votre code de la manière qu’un chercheur en sécurité humain le ferait, ce qui complète les vérifications déterministes que ces outils fournissent.
Dépannage
Le menu/claude-security s’ouvre avec un avertissement Python. Le plugin a besoin de python3 3.9 ou version ultérieure sur votre PATH. Lorsqu’il ne peut pas trouver python3 du tout, le menu avertit que Claude Security ne fonctionnera pas jusqu’à ce qu’un soit installé ; lorsque le premier python3 sur votre PATH est plus ancien, l’avertissement nomme la version qu’il a trouvée. Installez Python 3, ou mettez un python3 plus récent en premier sur votre PATH, puis démarrez une nouvelle session.
Vous pouvez voir « Fable 5.1’s safeguards flagged this message » ou « Fable 5’s safeguards flagged this message » lors de l’utilisation d’un modèle Fable. En raison des classificateurs de sécurité de cybersécurité de Fable, certaines activités du modèle seront bloquées et automatiquement rétrogradées à Opus. C’est attendu, et l’analyse devrait toujours se terminer avec succès.
Ressources connexes
Pour approfondir les éléments que cette page aborde :- Plugin de conseils en sécurité : détectez les problèmes dans le code au fur et à mesure que Claude l’écrit, dans la même session
- Code Review : configurez l’examen multi-agents au moment de la demande de fusion
- Claude Security : le service géré qui surveille les référentiels connectés
- Sécurité Claude Code : comment Claude Code aborde la confiance, les permissions et les protections
- Découvrez et installez des plugins : parcourez d’autres plugins officiels