Skip to main content
Claude Security plugin запускает многоагентное сканирование уязвимостей вашей кодовой базы внутри сеанса Claude Code. Команда агентов Claude составляет карту вашей архитектуры, создает модель угроз, ищет уязвимости и независимо проверяет каждый результат перед написанием отчета. Используйте plugin для сканирования всего репозитория или только набора изменений, таких как diff ветки, diff pull request или отдельный коммит, затем преобразуйте выбранные результаты в патчи, которые вы проверяете и применяете самостоятельно. Plugin работает локально в вашем сеансе, использует любые модели, к которым у вас есть доступ в Claude Code, и каждое сканирование учитывается в пределах использования вашего плана. Если вам нужен управляемый сервис, который отслеживает ваши репозитории, или вы хотите запускать сканирования на Claude Mythos 5, см. продукт Claude Security, доступный в плане Enterprise. Plugin достигает кода, который не может достичь управляемый продукт, такие как репозитории, размещенные на GitLab или Bitbucket, или в сетях, которые не допускают входящих соединений. Plugin также отличается от инструментов проверки, уже имеющихся в Claude Code: security guidance plugin проверяет код по мере его написания Claude, /security-review запускает одиночный проход по вашей ветке, и Code Review проверяет pull request. Для понимания того, как слои складываются, см. Как plugin вписывается в другие инструменты безопасности.

Предварительные требования

Для запуска плагина вам необходимо:
  • Платный план для динамических рабочих процессов, которые сканирование использует для организации своих агентов. На Pro включите их из строки Dynamic workflows в /config.
  • Python 3.9 или более поздняя версия, доступная в вашем PATH как python3. Проверьте с помощью python3 --version. Инструментарий плагина использует только стандартную библиотеку Python, поэтому ничего не устанавливается.
  • Linux, macOS или Windows.
  • Git для сканирования изменений и преобразования результатов в патчи; эти задачи не поддерживают другие системы контроля версий. Полное сканирование работает в любом каталоге с системой контроля версий или без нее.

Установите плагин

В сеансе Claude Code установите из официального рынка Anthropic:
Команда открывает детали плагина, где вы выбираете область установки для начала установки. Если установка не удается, исправление зависит от того, какое сообщение сообщает Claude Code:
  • Если он сообщает Marketplace "claude-plugins-official" not found, добавьте рынок с помощью /plugin marketplace add anthropics/claude-plugins-official, затем повторите попытку установки.
  • Если он сообщает, что не может найти плагин на рынке, проверьте имя плагина на опечатки.
Проверьте сводку установки. Если она сообщает Run /reload-plugins to activate., примените ожидающее изменение без перезагрузки:
После активации плагина вы готовы к сканированию и исправлению вашей кодовой базы.

Удалите плагин

Чтобы удалить плагин, удалите его из меню /plugin или запустите claude plugin uninstall claude-security в вашем терминале.

Сканируйте и исправляйте вашу кодовую базу

Плагин добавляет одну команду, /claude-security, которая открывает меню его трех задач: сканирование кодовой базы, сканирование набора изменений и предложение патчей. Оптимальный путь запускает полное сканирование, затем преобразует его результаты в патчи:
1

Откройте меню Claude Security

Запустите /claude-security и выберите Scan codebase.
2

Выберите, что сканировать

Плагин сначала читает ваш репозиторий, затем предлагает весь репозиторий или сосредоточенную область, с указанием количества файлов и относительной стоимости каждого варианта. Выберите весь репозиторий или ответьте “I don’t know” и плагин выберет разумное значение по умолчанию для размера вашего репозитория.
3

Подтвердите запуск

Сканирование может занять некоторое время, может использовать значительное количество токенов и требует, чтобы Claude Code оставался открытым во время его завершения. Ничего не запускается, пока вы не подтвердите.
4

Прочитайте отчет

Во время выполнения сканирования оно сообщает о каждом этапе при его запуске, с деталями, доступными в /workflows. Результаты попадают в каталог с временной меткой в вашем репозитории, описанный в Прочитайте результаты сканирования.
5

Преобразуйте результаты в патчи

Запустите /claude-security снова и выберите Suggest patches, затем выберите, какие результаты нужно решить. Проверенные патчи попадают в папку patches/ отчета; Исправьте результаты охватывает, как каждый патч создается и проверяется.
6

Примените принятые вами патчи

Примените каждый патч из вашей оболочки с помощью git apply в его собственном запросе на слияние. Патчи никогда не применяются автоматически.
Вам не нужно начинать с меню: попросите задачу напрямую, как аргументы команды, такие как /claude-security scan my branch, или на простом языке, такие как “scan commit abc1234”. Плагин работает лучше всего в режиме auto, который позволяет агентам сканирования продолжать работу без запроса разрешения на каждом шаге.

Сканируйте только ваши изменения

Когда ваша ветка имеет коммиты, которых нет в базе, меню /claude-security предлагает сканировать только этот diff, чтобы вы могли проверить ветку перед слиянием. Вы также можете сканировать один из ваших открытых запросов на слияние или отдельный коммит, попросив его, например “scan commit abc1234”. Сканируются только зафиксированные изменения: сначала зафиксируйте или отложите текущие правки, или запустите полное сканирование, которое читает рабочее дерево. Сканирование изменений требует репозитория git; полное сканирование неверсионированного каталога все еще работает. Поиск ваших открытых запросов на слияние — это единственный шаг, который достигает сети, и он предлагается только когда ваш сеанс уже имеет разрешение на запуск GitHub CLI и gh вошел в систему.

Ограничьте область больших репозиториев

На большом репозитории сканируйте одну область за раз вместо всего дерева. Выберите одну из сосредоточенных областей, которые предлагает плагин, например ваш уровень API или ваш код аутентификации, и запуск сам подстраивает свой объем под то, что вы выбираете. Раздел охвата отчета указывает, что было и не было проверено. Запустите другое сканирование в другой области в любое время.

Прочитайте результаты сканирования

Каждое сканирование записывает свои результаты в каталог CLAUDE-SECURITY-<timestamp>/ с временной меткой в вашем репозитории:
  • CLAUDE-SECURITY-RESULTS.md: отчет с ID каждого результата, например F1, плюс его влияние, сценарий эксплуатации, серьезность, уверенность и рекомендация
  • CLAUDE-SECURITY-RESULTS.jsonl: те же результаты в машиночитаемой форме, один объект JSON на строку
  • CLAUDE-SECURITY-RESULTS.sarif: те же результаты как журнал SARIF 2.1.0 для сканирования кода GitHub и любого другого инструмента, который читает стандарт. Сканирование классифицирует результаты в соответствии с их категориями слабостей CWE
  • CLAUDE-SECURITY-REVISION-<commit>.json: штамп редакции, записывающий, какой коммит был отсканирован, с каким усилием, были ли незафиксированные изменения частью отсканированного дерева и насколько тщательно был проверен запуск, поэтому отчет всегда привязан к коду, который он описывает. Сканирование вне контроля версий ставит UNVERSIONED вместо коммита
Этот каталог — единственное изменение, которое сканирование вносит в ваш checkout, и он имеет свой собственный .gitignore, поэтому случайный git add никогда не затянет отчет в коммит. Чтобы сохранить отчет в истории для аудита, удалите этот один файл .gitignore и зафиксируйте каталог как любой другой. Результаты появляются в отчете только после того, как независимые агенты-верификаторы их анализируют, что делает отчеты краткими и стоящими прочтения. Сканирования недетерминированы: два сканирования одного и того же кода могут выявить разные результаты. Запускайте сканирования регулярно и используйте штампы редакции для привязки каждого отчета к точному коду и параметрам, которые он охватывал.

Исправьте результаты

Начните поток исправления, выбрав Suggest patches из меню /claude-security, или попросите на простом языке, например “fix finding F3”, затем выберите, какие результаты из отчета нужно решить. Патчи создаются против зафиксированного кода, и отчет должен по-прежнему описывать код, который у вас есть: результаты, код которых с тех пор изменился, пропускаются с примечанием, и плагин предлагает свежее сканирование вместо исправления из устаревшего отчета. Каждый патч создается в копии вашего репозитория, поэтому ваши исходные файлы остаются нетронутыми, пока вы не примените патч самостоятельно. Перед доставкой каждый патч проверяется агентом, независимым от того, кто его написал, который запускает тесты вашего проекта против изменения, когда код их имеет, и читает diff на его собственных условиях для всего нового, что он может внести. Патч записывается только когда эта проверка может подтвердить, что изменение решает один результат, не вводит новую уязвимость и оставляет поведение иначе неизменным. Когда он не может подтвердить все три, вы получаете краткое примечание, объясняющее почему, вместо патча.

Патчи никогда не применяются автоматически

Применение патча — это всегда ваше решение. Патчи попадают в папку patches/ отчета, один F<n>.patch на результат с примечанием рядом с ним, объясняющим изменение. Примените один из вашей оболочки или попросите Claude применить его и открыть запрос на слияние:
Когда исправленный код не имеет тестов, примечание патча говорит об этом, поэтому вы знаете, что его проверка выполнялась без прохождения теста. Примените каждый патч в его собственном запросе на слияние, чтобы его можно было проверить и протестировать отдельно.

Как плагин работает с другими инструментами безопасности

Плагин Claude Security — это слой глубокого сканирования по требованию в стеке защиты в глубину, наряду с плагином security guidance, /security-review, Code Review, управляемым продуктом Claude Security и вашими существующими сканерами: Плагин не заменяет ваши существующие инструменты безопасности исходного кода. Запускайте его наряду со статическим анализом, сканированием зависимостей и проверкой кода: он рассуждает о вашем коде так, как это делал бы человеческий исследователь безопасности, что дополняет детерминированные проверки, которые предоставляют эти инструменты.

Устранение неполадок

Меню /claude-security открывается с предупреждением Python. Плагину требуется python3 3.9 или более поздняя версия в вашем PATH. Когда он вообще не может найти python3, меню предупреждает, что Claude Security не будет работать, пока он не будет установлен; когда первый python3 в вашем PATH старше, предупреждение называет найденную версию. Установите Python 3 или поместите более новый python3 первым в вашем PATH, затем начните новый сеанс. Вы можете увидеть уведомление “safeguards flagged this message” при сканировании на модели Fable. Сообщение называет модель, например “Fable 5.1’s safeguards flagged this message”. Классификаторы безопасности кибербезопасности Fable помечают определенные запросы, и Claude Code повторно запускает помеченный запрос на модели Opus через автоматический откат модели. Это ожидается, и сканирование все равно должно завершиться успешно. Чтобы углубиться в части, которые эта страница затрагивает:
  • Плагин Security guidance: ловите проблемы в коде по мере его написания Claude в том же сеансе
  • Code Review: установите многоагентную проверку во время PR
  • Claude Security: управляемая служба, которая отслеживает подключенные репозитории
  • Claude Code security: как Claude Code подходит к доверию, разрешениям и защитам
  • Discover and install plugins: просмотрите другие официальные плагины