Skip to main content
Plugin Claude Security menjalankan pemindaian kerentanan multi-agen dari basis kode Anda di dalam sesi Claude Code. Sebuah tim agen Claude memetakan arsitektur Anda, membangun model ancaman, berburu kerentanan, dan secara independen meninjau setiap temuan sebelum menulis laporan. Gunakan plugin untuk memindai seluruh repositori atau hanya serangkaian perubahan, seperti diff cabang, diff permintaan tarik, atau komit tunggal, kemudian ubah temuan yang Anda pilih menjadi patch yang Anda tinjau dan terapkan sendiri. Plugin berjalan secara lokal dalam sesi Anda, menggunakan model apa pun yang Anda miliki akses di Claude Code, dan setiap pemindaian dihitung terhadap batas penggunaan rencana Anda. Jika Anda menginginkan layanan terkelola yang memantau repositori Anda, atau ingin menjalankan pemindaian pada Claude Mythos 5, lihat produk Claude Security, tersedia di paket Enterprise. Plugin ini menjangkau kode yang tidak dapat dijangkau produk terkelola, seperti repositori yang dihosting di GitLab atau Bitbucket, atau di jaringan yang tidak memungkinkan koneksi masuk. Plugin ini juga berbeda dari alat tinjauan yang sudah ada di Claude Code: plugin security guidance meninjau kode saat Claude menulisnya, /security-review menjalankan satu kali melewati cabang Anda, dan Code Review meninjau permintaan tarik. Untuk cara lapisan bertumpuk, lihat Bagaimana plugin ini sesuai dengan alat keamanan lainnya.

Prasyarat

Untuk menjalankan plugin, Anda memerlukan:
  • Paket berbayar, untuk dynamic workflows yang digunakan pemindaian untuk mengorkestrasi agennya. Di Pro, aktifkan dari baris Dynamic workflows di /config.
  • Python 3.9 atau lebih baru tersedia di PATH Anda sebagai python3. Periksa dengan python3 --version. Alat plugin hanya menggunakan pustaka standar Python, jadi tidak ada yang diinstal.
  • Linux, macOS, atau Windows.
  • Git, untuk pemindaian perubahan dan untuk mengubah temuan menjadi patch; pekerjaan tersebut tidak mendukung sistem kontrol versi lainnya. Pemindaian penuh berfungsi di direktori apa pun, dengan atau tanpa kontrol versi.

Instal plugin

Dalam sesi Claude Code, instal dari pasar resmi Anthropic:
Perintah membuka detail plugin, di mana Anda memilih cakupan instalasi untuk memulai instalasi. Jika instalasi gagal, perbaikannya tergantung pada pesan yang dilaporkan Claude Code:
  • Jika melaporkan Marketplace "claude-plugins-official" not found, tambahkan pasar dengan /plugin marketplace add anthropics/claude-plugins-official, kemudian coba ulang instalasi.
  • Jika melaporkan bahwa tidak dapat menemukan plugin di pasar, periksa nama plugin untuk kesalahan ketik.
Periksa ringkasan instalasi. Jika melaporkan Run /reload-plugins to activate., terapkan perubahan yang tertunda tanpa restart:
Setelah plugin aktif, Anda siap untuk memindai dan memperbaiki basis kode Anda.

Copot plugin

Untuk menghapus plugin, copot dari menu /plugin, atau jalankan claude plugin uninstall claude-security di terminal Anda.

Pindai dan perbaiki basis kode Anda

Plugin menambahkan satu perintah, /claude-security, yang membuka menu dari tiga pekerjaannya: memindai basis kode, memindai serangkaian perubahan, dan menyarankan patch. Jalur bahagia menjalankan pemindaian penuh, kemudian mengubah temuannya menjadi patch:
1

Buka menu Claude Security

Jalankan /claude-security dan pilih Scan codebase.
2

Pilih apa yang akan dipindai

Plugin membaca repositori Anda terlebih dahulu, kemudian menawarkan seluruh repositori atau area terfokus, dengan jumlah file dan biaya relatif setiap opsi dinyatakan. Pilih seluruh repositori, atau jawab “I don’t know” dan plugin memilih default yang masuk akal untuk ukuran repositori Anda.
3

Konfirmasi eksekusi

Pemindaian mungkin memakan waktu, mungkin menggunakan jumlah token yang signifikan, dan memerlukan Claude Code tetap terbuka saat selesai. Tidak ada yang berjalan sampai Anda mengonfirmasi.
4

Baca laporan

Saat pemindaian berjalan, laporan setiap tahap saat dimulai, dengan detail tersedia di bawah /workflows. Hasil mendarat di direktori dengan stempel waktu di repositori Anda, dijelaskan dalam Baca hasil pemindaian.
5

Ubah temuan menjadi patch

Jalankan /claude-security lagi dan pilih Suggest patches, kemudian pilih temuan mana yang akan ditangani. Patch yang ditinjau mendarat di folder patches/ laporan; Perbaiki temuan mencakup cara setiap patch dibangun dan ditinjau.
6

Terapkan patch yang Anda terima

Terapkan setiap patch dari shell Anda dengan git apply, dalam permintaan tarik sendirinya. Patch tidak pernah diterapkan secara otomatis.
Anda tidak harus memulai dari menu: minta pekerjaan secara langsung, sebagai argumen untuk perintah, seperti /claude-security scan my branch, atau dalam bahasa biasa, seperti “scan commit abc1234”. Plugin bekerja terbaik dalam mode otomatis, yang memungkinkan agen pemindaian untuk melanjutkan tanpa permintaan izin di setiap langkah.

Pindai hanya perubahan Anda

Ketika cabang Anda memiliki komit yang tidak dimiliki basis, menu /claude-security menawarkan untuk memindai hanya diff itu, sehingga Anda dapat memeriksa cabang sebelum menggabungkan. Anda juga dapat memindai salah satu permintaan tarik terbuka Anda, atau komit tunggal dengan memintanya, seperti “scan commit abc1234”. Hanya perubahan yang berkomit yang dipindai: komit atau stash edit yang sedang berlangsung terlebih dahulu, atau jalankan pemindaian penuh, yang membaca pohon kerja. Pemindaian perubahan memerlukan repositori git; pemindaian penuh direktori tanpa versi masih berfungsi. Menemukan permintaan tarik terbuka Anda adalah satu-satunya langkah yang menjangkau jaringan, dan ditawarkan hanya ketika sesi Anda sudah memiliki izin untuk menjalankan CLI GitHub dan gh masuk.

Cakupan repositori besar

Di repositori besar, pindai satu area sekaligus alih-alih seluruh pohon. Pilih salah satu cakupan terfokus yang ditawarkan plugin, seperti lapisan API atau kode autentikasi Anda, dan pemindaian menyesuaikan cakupannya dengan apa yang Anda pilih. Bagian cakupan laporan menyatakan apa yang diperiksa dan tidak diperiksa. Jalankan pemindaian lain di area berbeda kapan saja.

Baca hasil pemindaian

Setiap pemindaian menulis hasilnya ke direktori CLAUDE-SECURITY-<timestamp>/ dengan stempel waktu di repositori Anda:
  • CLAUDE-SECURITY-RESULTS.md: laporan, dengan ID setiap temuan, seperti F1, ditambah dampak, skenario eksploitasi, keparahan, kepercayaan diri, dan rekomendasi
  • CLAUDE-SECURITY-RESULTS.jsonl: temuan yang sama dalam bentuk yang dapat dibaca mesin, satu objek JSON per baris
  • CLAUDE-SECURITY-RESULTS.sarif: temuan yang sama sebagai log SARIF 2.1.0 untuk pemindaian kode GitHub dan alat lain yang membaca standar. Pemindaian mengklasifikasikan temuan di bawah kategori kelemahan CWE mereka
  • CLAUDE-SECURITY-REVISION-<commit>.json: stempel revisi, mencatat komit mana yang dipindai, dengan upaya apa, apakah perubahan yang tidak berkomit adalah bagian dari pohon yang dipindai, dan seberapa menyeluruh jalannya pemindaian diverifikasi, sehingga laporan selalu terikat pada kode yang dijelaskannya. Pemindaian di luar kontrol versi memberi stempel UNVERSIONED sebagai pengganti komit
Direktori itu adalah satu-satunya perubahan yang dibuat pemindaian pada checkout Anda, dan membawa .gitignore sendiri, sehingga git add yang tersesat tidak pernah menyapu laporan ke dalam komit. Untuk menyimpan laporan dalam riwayat untuk jejak audit, hapus satu file .gitignore itu dan komit direktori seperti yang lain. Temuan hanya muncul dalam laporan setelah agen verifikasi independen menganalisisnya, yang membuat laporan singkat dan layak dibaca. Pemindaian bersifat nondeterministik: dua pemindaian kode yang sama dapat mengungkap temuan yang berbeda. Jalankan pemindaian secara teratur, dan gunakan stempel revisi untuk mengatribusikan setiap laporan ke kode dan pengaturan yang tepat yang dicakupnya.

Perbaiki temuan

Mulai alur perbaikan dengan memilih Suggest patches dari menu /claude-security, atau tanyakan dalam bahasa biasa, seperti “fix finding F3”, kemudian pilih temuan mana dari laporan yang akan ditangani. Patch dibangun terhadap kode yang berkomit, dan laporan harus masih menjelaskan kode yang Anda miliki: temuan yang kodenya telah berubah sejak saat itu dilewati dengan catatan, dan plugin menawarkan pemindaian segar alih-alih menambal dari laporan basi. Setiap patch dirancang dalam salinan kerja sementara repositori Anda, sehingga file sumber Anda tetap tidak tersentuh sampai Anda menerapkan patch sendiri. Sebelum pengiriman, setiap patch ditinjau oleh agen yang independen dari yang menulisnya, yang menjalankan tes proyek Anda terhadap perubahan ketika kode memilikinya dan membaca diff menurut penilaiannya sendiri untuk apa pun yang baru yang mungkin diperkenalkannya. Patch ditulis hanya ketika tinjauan itu dapat membuktikan bahwa perubahan mengatasi satu temuan, tidak memperkenalkan kerentanan baru, dan membiarkan perilaku lainnya tidak berubah. Ketika tidak dapat membuktikan ketiga-tiganya, Anda mendapatkan catatan singkat yang menjelaskan alasannya alih-alih patch.

Patch tidak pernah diterapkan secara otomatis

Menerapkan patch selalu keputusan Anda. Patch mendarat di folder patches/ laporan, satu F<n>.patch per temuan dengan catatan di sebelahnya menjelaskan perubahan. Terapkan satu dari shell Anda, atau minta Claude untuk menerapkannya dan membuka permintaan tarik:
Ketika kode yang dipatch tidak memiliki tes, catatan patch mengatakan demikian, sehingga Anda tahu tinjauannya berjalan tanpa pengujian. Terapkan setiap patch dalam permintaan tariknya sendiri sehingga dapat ditinjau dan diuji sendiri.

Bagaimana plugin cocok dengan alat keamanan lainnya

Plugin Claude Security adalah lapisan pemindaian mendalam sesuai permintaan dalam tumpukan pertahanan berlapis, bersama dengan plugin security guidance, /security-review, Code Review, produk Claude Security yang dikelola, dan pemindai yang ada: Plugin tidak menggantikan alat keamanan kode sumber yang ada. Jalankan bersama analisis statis, pemindaian ketergantungan, dan tinjauan kode: alat ini bernalar tentang kode Anda seperti peneliti keamanan manusia, yang melengkapi pemeriksaan deterministik yang disediakan alat tersebut.

Pemecahan masalah

Menu /claude-security terbuka dengan peringatan Python. Plugin memerlukan python3 3.9 atau lebih baru di PATH Anda. Ketika tidak dapat menemukan python3 sama sekali, menu memperingatkan bahwa Claude Security tidak akan berfungsi sampai satu diinstal; ketika python3 pertama di PATH Anda lebih lama, peringatan menyebutkan versi yang ditemukannya. Instal Python 3, atau letakkan python3 yang lebih baru terlebih dahulu di PATH Anda, kemudian mulai sesi baru. Anda mungkin melihat “Fable 5.1’s safeguards flagged this message” atau “Fable 5’s safeguards flagged this message” saat menggunakan model Fable. Karena pengklasifikasi keamanan siber Fable, aktivitas model tertentu akan diblokir dan secara otomatis diturunkan ke Opus. Ini diharapkan, dan pemindaian harus tetap selesai dengan sukses. Untuk mendalami bagian yang disentuh halaman ini: