Comment nous abordons la sécurité
Fondation de sécurité
La sécurité de votre code est primordiale. Claude Code est construit avec la sécurité au cœur, développé selon le programme de sécurité complet d’Anthropic. En savoir plus et accéder aux ressources (rapport SOC 2 Type 2, certificat ISO 27001, etc.) sur le Centre de confiance Anthropic.
Architecture basée sur les permissions
En mode Manuel, Claude Code démarre avec des permissions en lecture seule. Lorsque Claude Code a besoin de modifier des fichiers, d’exécuter des tests ou d’exécuter des commandes, il vous le demande d’abord, et vous choisissez d’approuver l’action une seule fois ou de l’autoriser à partir de ce moment.
En mode Manuel, Claude Code demande également avant d’exécuter les commandes Bash qui peuvent modifier votre système. Il exécute un ensemble intégré de commandes en lecture seule telles que ls, cat et git status sans demander. Vous et votre organisation configurez ces permissions directement.
En mode auto, un modèle de classificateur distinct examine les actions à votre place et bloque celles qu’il juge non sécurisées. Comment le classificateur évalue les actions énumère les actions que Claude Code approuve directement, celles qu’il envoie au classificateur et celles pour lesquelles Claude Code vous demande toujours. Vos règles d’approbation et de refus explicites s’appliquent toujours, et votre organisation peut désactiver le mode auto.
Le mode de permission dans lequel une session démarre dépend de votre plan, de la surface à partir de laquelle vous la démarrez, et de vos paramètres et de ceux de votre organisation ; voir Modes de permission.
Pour une configuration détaillée des permissions, consultez Permissions.
Protections intégrées
Pour atténuer les risques dans les systèmes agentiques :
- Outil bash en sandbox : Sandbox les commandes bash avec isolation du système de fichiers et du réseau, réduisant les invites de permission tout en maintenant la sécurité. Configurez avec
/sandbox pour définir les limites où Claude Code peut travailler de manière autonome
- Limite du répertoire de travail : En mode Manuel, Claude Code ne peut écrire que dans le dossier où il a été démarré et ses sous-dossiers, et ne peut pas modifier les fichiers dans les répertoires parents sans permission explicite. En mode Manuel, Claude Code vous demande également avant de lire les chemins en dehors de cette limite avec les outils Read, Grep et Glob. Étendez la limite avec des répertoires supplémentaires pour ignorer l’invite, ou restreignez l’accès en lecture plus large disponible pour les commandes Bash en lecture seule avec les règles
denyRead du sandbox, qui s’appliquent uniquement lorsque le sandboxing est activé
- Atténuation de la fatigue des invites : Support pour la liste blanche des commandes sûres fréquemment utilisées par utilisateur, par base de code ou par organisation
- Mode Accepter les modifications : Accepte automatiquement les modifications de fichiers et un ensemble fixe de commandes Bash du système de fichiers comme
mkdir, touch, rm, mv, cp et sed pour les chemins du répertoire de travail. Les autres commandes Bash et les chemins hors de la portée continuent à afficher des invites
Responsabilité de l’utilisateur
Claude Code n’a que les permissions que vous lui accordez. Vous êtes responsable de l’examen du code et des commandes proposés pour la sécurité avant approbation.
Protégez-vous contre l’injection de prompt
L’injection de prompt est une technique où un attaquant tente de contourner ou de manipuler les instructions d’un assistant IA en insérant du texte malveillant. Claude Code inclut plusieurs protections contre ces attaques :
Protections principales
- Système de permissions : En mode Manuel, les opérations sensibles nécessitent une approbation explicite
- Analyse contextuelle : Détecte les instructions potentiellement nuisibles en analysant la demande complète
- Assainissement des entrées : Prévient l’injection de commandes en traitant les entrées utilisateur
- Approbation des commandes réseau : Les commandes qui récupèrent du contenu sur le web comme
curl et wget ne sont pas approuvées automatiquement par défaut. En mode Manuel, elles demandent une approbation comme n’importe quelle autre commande Bash non en lecture seule, vous pouvez donc toujours approuver une fois ou ajouter une règle d’autorisation explicite comme Bash(curl *). Pour les bloquer entièrement, ajoutez-les à permissions.deny
Protections de la vie privée
Nous avons mis en place plusieurs protections pour protéger vos données, notamment :
- Périodes de rétention limitées pour les informations sensibles (consultez le Centre de confidentialité pour en savoir plus)
- Accès restreint aux données de session utilisateur
- Contrôle utilisateur sur les préférences de formation des données. Les utilisateurs consommateurs peuvent modifier leurs paramètres de confidentialité à tout moment.
Pour plus de détails, veuillez consulter nos Conditions commerciales (pour les utilisateurs Team, Enterprise et API) ou Conditions pour les consommateurs (pour les utilisateurs Free, Pro et Max) et Politique de confidentialité.
Protections supplémentaires
- Approbation des demandes réseau : En mode Manuel, la plupart des outils qui effectuent des demandes réseau nécessitent une approbation utilisateur par défaut
- Fenêtres de contexte isolées : Web fetch utilise une fenêtre de contexte séparée pour éviter d’injecter des prompts potentiellement malveillants
- Vérification de confiance : Les premières exécutions de base de code et les nouveaux serveurs MCP nécessitent une vérification de confiance
- Remarque : La vérification de confiance est désactivée lors de l’exécution non-interactive avec le drapeau
-p
- Remarque : Lorsque vous démarrez Claude Code directement dans votre répertoire personnel, l’acceptation de la confiance est conservée pour la session actuelle uniquement et n’est pas écrite sur le disque, donc l’invite réapparaît à chaque lancement. Il n’y a aucun paramètre pour la conserver. Démarrez Claude Code à partir d’un sous-répertoire de projet à la place, où l’acceptation de la confiance est enregistrée par répertoire
- Détection d’injection de commande : En mode Manuel, les commandes bash suspectes nécessitent une approbation manuelle même si elles ont été précédemment autorisées
- Correspondance en cas d’échec fermé : En mode Manuel, les commandes non appariées nécessitent une approbation par défaut
- Descriptions en langage naturel : Les commandes bash complexes incluent des explications pour la compréhension de l’utilisateur
- Stockage sécurisé des identifiants : Les clés API et les tokens sont stockés dans le Keychain macOS lorsqu’il est disponible, et protégés par les permissions de fichiers sur Windows et Linux. Consultez Gestion des identifiants
Risque de sécurité WebDAV Windows : Lors de l’exécution de Claude Code sur Windows, nous recommandons de ne pas activer WebDAV ou de permettre à Claude Code d’accéder à des chemins tels que \\* qui peuvent contenir des sous-répertoires WebDAV. WebDAV a été déprécié par Microsoft en raison de risques de sécurité. L’activation de WebDAV peut permettre à Claude Code de déclencher des demandes réseau vers des hôtes distants, contournant le système de permissions.
Meilleures pratiques pour travailler avec du contenu non fiable :
- Examinez les commandes suggérées avant approbation
- Évitez de diriger le contenu non fiable directement vers Claude
- Vérifiez les modifications proposées aux fichiers critiques
- Utilisez des machines virtuelles (VM) pour exécuter des scripts et effectuer des appels d’outils, en particulier lors de l’interaction avec des services web externes
- Signalez les comportements suspects avec
/feedback
Bien que ces protections réduisent considérablement les risques, aucun système n’est complètement
immunisé contre toutes les attaques. Maintenez toujours de bonnes pratiques de sécurité lors du travail
avec n’importe quel outil IA.
Sécurité MCP
Claude Code permet aux utilisateurs de configurer les serveurs Model Context Protocol (MCP). La liste des serveurs MCP autorisés est configurée dans votre code source, dans le cadre des paramètres Claude Code que les ingénieurs enregistrent dans le contrôle de source.
Nous vous encourageons à écrire vos propres serveurs MCP ou à utiliser des serveurs MCP de fournisseurs en qui vous avez confiance. Vous pouvez configurer les permissions Claude Code pour les serveurs MCP. Anthropic examine les connecteurs par rapport à ses critères d’examen avant de les ajouter au Répertoire Anthropic, mais n’effectue pas d’audit de sécurité ni ne gère aucun serveur MCP.
Sécurité IDE
Consultez Sécurité et confidentialité VS Code pour plus d’informations sur l’exécution de Claude Code dans un IDE.
Sécurité de l’exécution cloud
Lors de l’utilisation de Claude Code sur le web, des contrôles de sécurité supplémentaires sont en place. Les sessions que votre organisation achemine vers un environnement auto-hébergé s’exécutent sur votre propre infrastructure, où l’isolation, l’accès réseau sortant et les identifiants git relèvent de la responsabilité de votre déploiement. Dans les environnements hébergés par Anthropic :
- Machines virtuelles isolées : Chaque session cloud s’exécute dans une VM isolée gérée par Anthropic
- Contrôles d’accès réseau : L’accès réseau est limité par défaut et peut être configuré pour être désactivé ou autoriser uniquement des domaines spécifiques
- Protection des identifiants : L’authentification est gérée via un proxy sécurisé qui utilise un identifiant limité à l’intérieur du sandbox, qui est ensuite traduit en votre jeton d’authentification GitHub réel
- Restrictions de branche : Les opérations de push Git sont limitées à la branche de travail actuelle
- Journalisation d’audit : Toutes les opérations dans les sessions cloud sont enregistrées à des fins de conformité et d’audit
- Nettoyage automatique : Les VMs de session sont récupérées après une période d’inactivité
Pour plus de détails sur l’exécution cloud, consultez Claude Code sur le web ; pour configurer l’accès réseau pour les sessions cloud, consultez Configurer les environnements cloud.
Les sessions de Contrôle à distance fonctionnent différemment : l’interface web se connecte à un processus Claude Code s’exécutant sur votre machine locale. Toute l’exécution du code et l’accès aux fichiers restent locaux, et le trafic de session transite par l’API Anthropic via TLS ; une fois connecté, la transcription de la session est stockée sur les serveurs Anthropic pour synchroniser la conversation entre les appareils, comme décrit dans Connexion et sécurité. Aucune VM cloud ou sandbox n’est impliquée. La connexion utilise plusieurs identifiants de courte durée et à portée étroite, chacun limité à un objectif spécifique et expirant indépendamment, pour limiter le rayon d’explosion de tout identifiant compromis unique.
Meilleures pratiques de sécurité
Travail avec du code sensible
- Examinez toutes les modifications suggérées avant approbation
- Utilisez les paramètres de permission spécifiques au projet pour les référentiels sensibles
- Envisagez d’utiliser les devcontainers pour une isolation supplémentaire
- Auditez régulièrement vos paramètres de permission avec
/permissions
Sécurité d’équipe
- Utilisez les paramètres gérés pour appliquer les normes organisationnelles
- Partagez les configurations de permission approuvées via le contrôle de source
- Formez les membres de l’équipe aux meilleures pratiques de sécurité
- Surveillez l’utilisation de Claude Code via les métriques OpenTelemetry
- Auditez ou bloquez les modifications de paramètres pendant les sessions avec les hooks
ConfigChange
Signalement des problèmes de sécurité
Si vous découvrez une vulnérabilité de sécurité dans Claude Code :
- Ne la divulguez pas publiquement
- Signalez-la via notre programme HackerOne
- Incluez les étapes de reproduction détaillées
- Accordez-nous du temps pour résoudre le problème avant la divulgation publique