/security-review executa uma única passagem em sua branch, e Code Review revisa solicitações de pull. Para saber como as camadas se empilham, consulte Como o plugin se encaixa com outras ferramentas de segurança.
Pré-requisitos
Para executar o plugin, você precisa de:- Um plano pago, para os fluxos de trabalho dinâmicos que a digitalização usa para orquestrar seus agentes. No Pro, ative-os a partir da linha Dynamic workflows em
/config. - Python 3.9 ou posterior disponível em seu
PATHcomopython3. Verifique compython3 --version. A ferramenta do plugin usa apenas a biblioteca padrão do Python, portanto nada é instalado. - Linux, macOS ou Windows.
- Git, para digitalizações de alterações e para transformar descobertas em patches; esses trabalhos não suportam outros sistemas de controle de versão. Uma digitalização completa funciona em qualquer diretório, com ou sem controle de versão.
Instale o plugin
Em uma sessão Claude Code, instale a partir do marketplace oficial da Anthropic:- Se relatar
Marketplace "claude-plugins-official" not found, adicione o marketplace com/plugin marketplace add anthropics/claude-plugins-official, depois tente novamente a instalação. - Se relatar que não consegue encontrar o plugin no marketplace, verifique o nome do plugin para um erro de digitação.
Run /reload-plugins to activate., aplique a alteração pendente sem uma reinicialização:
Desinstale o plugin
Para remover o plugin, desinstale-o do menu/plugin, ou execute claude plugin uninstall claude-security em seu terminal.
Digitalize e corrija seu repositório de código
O plugin adiciona um comando,/claude-security, que abre um menu de seus três trabalhos: digitalizar o repositório de código, digitalizar um conjunto de alterações e sugerir patches. O caminho feliz executa uma digitalização completa e depois transforma suas descobertas em patches:
1
Abra o menu Claude Security
Execute
/claude-security e escolha Scan codebase.2
Escolha o que digitalizar
O plugin lê seu repositório primeiro, depois oferece o repositório inteiro ou uma área focada, com a contagem de arquivos e custo relativo de cada opção indicados. Escolha o repositório inteiro, ou responda “I don’t know” e o plugin escolhe um padrão sensato para o tamanho do seu repositório.
3
Confirme a execução
Uma digitalização pode levar um tempo, pode usar um número significativo de tokens e precisa que Claude Code permaneça aberto enquanto é concluída. Nada é executado até você confirmar.
4
Leia o relatório
Enquanto a digitalização é executada, ela relata cada estágio conforme começa, com o detalhe disponível em
/workflows. Os resultados chegam em um diretório com timestamp em seu repositório, descrito em Leia os resultados da digitalização.5
Transforme descobertas em patches
Execute
/claude-security novamente e escolha Suggest patches, depois escolha quais descobertas abordar. Os patches revisados chegam na pasta patches/ do relatório; Corrija descobertas cobre como cada patch é construído e revisado.6
Aplique os patches que você aceita
Aplique cada patch do seu shell com
git apply, em seu próprio pull request. Os patches nunca são aplicados automaticamente./claude-security scan my branch, ou em linguagem simples, como “scan commit abc1234”. O plugin funciona melhor em modo automático, que permite que os agentes da digitalização prossigam sem um prompt de permissão em cada etapa.
Digitalize apenas suas alterações
Quando sua branch tem commits que sua base não tem, o menu/claude-security oferece digitalizar apenas esse diff, para que você possa verificar uma branch antes de fazer merge. Você também pode digitalizar um de seus pull requests abertos, ou um único commit pedindo por ele, como “scan commit abc1234”. Apenas alterações confirmadas são digitalizadas: confirme ou faça stash de edições em andamento primeiro, ou execute uma digitalização completa, que lê a árvore de trabalho.
Digitalizações de alterações precisam de um repositório git; digitalizações completas de um diretório sem versão ainda funcionam. Encontrar seus pull requests abertos é o único passo que alcança a rede, e é oferecido apenas quando sua sessão já tem permissão para executar a CLI do GitHub e gh está conectado.
Escopo de repositórios grandes
Em um repositório grande, digitalize uma área por vez em vez de toda a árvore. Escolha um dos escopos focados que o plugin oferece, como sua camada de API ou seu código de autenticação, e a execução se dimensiona para o que você escolher. A seção de cobertura do relatório indica o que foi e o que não foi examinado. Execute outra digitalização em uma área diferente a qualquer momento.Leia os resultados da digitalização
Cada digitalização escreve seus resultados em um diretórioCLAUDE-SECURITY-<timestamp>/ com timestamp em seu repositório:
CLAUDE-SECURITY-RESULTS.md: o relatório, com o ID de cada descoberta, comoF1, além de seu impacto, cenário de exploração, severidade, confiança e recomendaçãoCLAUDE-SECURITY-RESULTS.jsonl: as mesmas descobertas em forma legível por máquina, um objeto JSON por linhaCLAUDE-SECURITY-RESULTS.sarif: as mesmas descobertas como um log SARIF 2.1.0 para varredura de código do GitHub e qualquer outra ferramenta que leia o padrão. A digitalização classifica descobertas sob suas categorias de fraqueza CWECLAUDE-SECURITY-REVISION-<commit>.json: o carimbo de revisão, registrando qual commit foi digitalizado, com qual esforço, se alterações não confirmadas faziam parte da árvore digitalizada e quão completamente a execução foi verificada, para que um relatório sempre esteja vinculado ao código que descreve. Uma digitalização fora do controle de versão carimbaUNVERSIONEDno lugar do commit
.gitignore, para que um git add perdido nunca varre um relatório para um commit. Para manter um relatório no histórico para uma trilha de auditoria, delete esse único arquivo .gitignore e confirme o diretório como qualquer outro.
As descobertas aparecem no relatório apenas após agentes verificadores independentes as analisarem, o que mantém os relatórios curtos e vale a pena ler. Digitalizações são não determinísticas: duas digitalizações do mesmo código podem descobrir diferentes descobertas. Execute digitalizações regularmente e use os carimbos de revisão para atribuir cada relatório ao código exato e às configurações que cobriu.
Corrija descobertas
Inicie o fluxo de correção escolhendo Suggest patches no menu/claude-security, ou peça em linguagem simples, como “fix finding F3”, depois escolha quais descobertas do relatório abordar. Os patches são construídos contra código confirmado, e o relatório tem que ainda descrever o código que você tem: descobertas cujo código mudou desde então são puladas com uma nota, e o plugin oferece uma digitalização fresca em vez de fazer patch de um relatório obsoleto. Cada patch é rascunhado em uma cópia de rascunho do seu repositório, para que seus arquivos de origem permaneçam intocados até você aplicar um patch você mesmo.
Antes da entrega, cada patch é revisado por um agente independente do que o escreveu, que executa os testes do seu projeto contra a alteração quando o código os tem e lê o diff por seus próprios termos para qualquer coisa nova que possa introduzir. Um patch é escrito apenas quando essa revisão pode garantir que a alteração aborda a descoberta, não introduz nenhuma nova vulnerabilidade e deixa o comportamento inalterado. Quando não consegue garantir todos os três, você recebe uma nota curta explicando por que em vez de um patch.
Os patches nunca são aplicados automaticamente
Aplicar um patch é sempre sua decisão. Os patches chegam na pastapatches/ do relatório, um F<n>.patch por descoberta com uma nota ao lado explicando a alteração. Aplique um do seu shell, ou peça a Claude para aplicá-lo e abrir um pull request:
Como o plugin se encaixa com outras ferramentas de segurança
O plugin Claude Security é a camada de digitalização profunda sob demanda em uma pilha de defesa em profundidade, ao lado do plugin de orientação de segurança,/security-review, Code Review, o produto Claude Security gerenciado e seus scanners existentes:
O plugin não substitui suas ferramentas de segurança de código-fonte existentes. Execute-o ao lado de análise estática, digitalização de dependência e revisão de código: ele raciocina sobre seu código da forma como um pesquisador de segurança humano faria, o que complementa as verificações determinísticas que essas ferramentas fornecem.
Solução de problemas
O menu/claude-security abre com um aviso do Python. O plugin precisa de python3 3.9 ou posterior em seu PATH. Quando não consegue encontrar python3 em tudo, o menu avisa que Claude Security não funcionará até que um seja instalado; quando o primeiro python3 em seu PATH é mais antigo, o aviso nomeia a versão que encontrou. Instale Python 3, ou coloque um python3 mais novo primeiro em seu PATH, depois inicie uma nova sessão.
Você pode ver um aviso “safeguards flagged this message” ao digitalizar em um modelo Fable. A mensagem nomeia o modelo, por exemplo “Fable 5.1’s safeguards flagged this message”. Os classificadores de segurança cibernética do Fable sinalizam certas solicitações, e Claude Code re-executa uma solicitação sinalizada em um modelo Opus através do fallback automático de modelo. Isso é esperado, e a digitalização ainda deve ser concluída com sucesso.
Recursos relacionados
Para aprofundar nos tópicos que esta página toca:- Plugin de orientação de segurança: capture problemas no código conforme Claude o escreve, na mesma sessão
- Code Review: configure a revisão com múltiplos agentes no tempo de PR
- Claude Security: o serviço gerenciado que monitora repositórios conectados
- Segurança do Claude Code: como Claude Code aborda confiança, permissões e salvaguardas
- Descubra e instale plugins: navegue por outros plugins oficiais