> ## Documentation Index
> Fetch the complete documentation index at: https://code.claude.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Сканируйте вашу кодовую базу на уязвимости

> Установите Claude Security plugin для сканирования вашей кодовой базы на уязвимости в сеансе Claude Code и преобразуйте результаты в патчи, которые вы проверяете и применяете.

Claude Security plugin запускает многоагентное сканирование уязвимостей вашей кодовой базы внутри сеанса Claude Code. Команда агентов Claude составляет карту вашей архитектуры, создает модель угроз, ищет уязвимости и независимо проверяет каждый результат перед написанием отчета. Используйте plugin для сканирования всего репозитория или [только набора изменений](#scan-only-your-changes), таких как diff ветки, diff pull request или отдельный коммит, затем преобразуйте выбранные результаты в патчи, которые вы проверяете и применяете самостоятельно.

Plugin работает локально в вашем сеансе, использует любые модели, к которым у вас есть доступ в Claude Code, и каждое сканирование учитывается в пределах использования вашего плана. Если вам нужен управляемый сервис, который отслеживает ваши репозитории, или вы хотите запускать сканирования на [Claude Mythos 5](https://platform.claude.com/docs/en/about-claude/models/introducing-claude-fable-5-and-claude-mythos-5), см. продукт [Claude Security](https://claude.com/product/claude-security), доступный в плане Enterprise. Plugin достигает кода, который не может достичь управляемый продукт, такие как репозитории, размещенные на GitLab или Bitbucket, или в сетях, которые не допускают входящих соединений.

Plugin также отличается от инструментов проверки, уже имеющихся в Claude Code: [security guidance plugin](/docs/ru/security-guidance) проверяет код по мере его написания Claude, [`/security-review`](/docs/ru/commands#all-commands) запускает одиночный проход по вашей ветке, и [Code Review](/docs/ru/code-review) проверяет pull request. Для понимания того, как слои складываются, см. [Как plugin вписывается в другие инструменты безопасности](#how-the-plugin-fits-with-other-security-tools).

<h2 id="prerequisites">
  Предварительные требования
</h2>

Для запуска плагина вам необходимо:

* Платный план для [динамических рабочих процессов](/docs/ru/workflows), которые сканирование использует для организации своих агентов. На Pro включите их из строки Dynamic workflows в `/config`.
* Python 3.9 или более поздняя версия, доступная в вашем `PATH` как `python3`. Проверьте с помощью `python3 --version`. Инструментарий плагина использует только стандартную библиотеку Python, поэтому ничего не устанавливается.
* Linux, macOS или Windows.
* Git для сканирования изменений и преобразования результатов в патчи; эти задачи не поддерживают другие системы контроля версий. Полное сканирование работает в любом каталоге с системой контроля версий или без нее.

<h2 id="install-the-plugin">
  Установите плагин
</h2>

В сеансе Claude Code установите из [официального рынка Anthropic](/docs/ru/discover-plugins#official-anthropic-marketplace):

```text theme={null}
/plugin install claude-security@claude-plugins-official
```

Команда открывает детали плагина, где вы выбираете [область установки](/docs/ru/discover-plugins#install-plugins) для начала установки.

Если установка не удается, исправление зависит от того, какое сообщение сообщает Claude Code:

* Если он сообщает `Marketplace "claude-plugins-official" not found`, добавьте рынок с помощью `/plugin marketplace add anthropics/claude-plugins-official`, затем повторите попытку установки.
* Если он сообщает, что [не может найти плагин на рынке](/docs/ru/discover-plugins#install-plugins), проверьте имя плагина на опечатки.

Проверьте сводку установки. Если она сообщает `Run /reload-plugins to activate.`, примените ожидающее изменение без перезагрузки:

```text theme={null}
/reload-plugins
```

После активации плагина вы готовы к [сканированию и исправлению вашей кодовой базы](#scan-and-fix-your-codebase).

<h3 id="uninstall-the-plugin">
  Удалите плагин
</h3>

Чтобы удалить плагин, удалите его из меню `/plugin` или запустите `claude plugin uninstall claude-security` в вашем терминале.

<h2 id="scan-and-fix-your-codebase">
  Сканируйте и исправляйте вашу кодовую базу
</h2>

Плагин добавляет одну команду, `/claude-security`, которая открывает меню его трех задач: сканирование кодовой базы, сканирование набора изменений и предложение патчей. Оптимальный путь запускает полное сканирование, затем преобразует его результаты в патчи:

<Steps>
  <Step title="Откройте меню Claude Security">
    Запустите `/claude-security` и выберите **Scan codebase**.
  </Step>

  <Step title="Выберите, что сканировать">
    Плагин сначала читает ваш репозиторий, затем предлагает весь репозиторий или сосредоточенную область, с указанием количества файлов и относительной стоимости каждого варианта. Выберите весь репозиторий или ответьте "I don't know" и плагин выберет разумное значение по умолчанию для размера вашего репозитория.
  </Step>

  <Step title="Подтвердите запуск">
    Сканирование может занять некоторое время, может использовать значительное количество токенов и требует, чтобы Claude Code оставался открытым во время его завершения. Ничего не запускается, пока вы не подтвердите.
  </Step>

  <Step title="Прочитайте отчет">
    Во время выполнения сканирования оно сообщает о каждом этапе при его запуске, с деталями, доступными в [`/workflows`](/docs/ru/workflows). Результаты попадают в каталог с временной меткой в вашем репозитории, описанный в [Прочитайте результаты сканирования](#read-the-scan-results).
  </Step>

  <Step title="Преобразуйте результаты в патчи">
    Запустите `/claude-security` снова и выберите **Suggest patches**, затем выберите, какие результаты нужно решить. Проверенные патчи попадают в папку `patches/` отчета; [Исправьте результаты](#fix-findings) охватывает, как каждый патч создается и проверяется.
  </Step>

  <Step title="Примените принятые вами патчи">
    Примените каждый патч из вашей оболочки с помощью `git apply` в его собственном запросе на слияние. Патчи никогда не применяются автоматически.
  </Step>
</Steps>

Вам не нужно начинать с меню: попросите задачу напрямую, как аргументы команды, такие как `/claude-security scan my branch`, или на простом языке, такие как "scan commit abc1234". Плагин работает лучше всего в [режиме auto](/docs/ru/permission-modes), который позволяет агентам сканирования продолжать работу без запроса разрешения на каждом шаге.

<h3 id="scan-only-your-changes">
  Сканируйте только ваши изменения
</h3>

Когда ваша ветка имеет коммиты, которых нет в базе, меню `/claude-security` предлагает сканировать только этот diff, чтобы вы могли проверить ветку перед слиянием. Вы также можете сканировать один из ваших открытых запросов на слияние или отдельный коммит, попросив его, например "scan commit abc1234". Сканируются только зафиксированные изменения: сначала зафиксируйте или отложите текущие правки, или запустите полное сканирование, которое читает рабочее дерево.

Сканирование изменений требует репозитория git; полное сканирование неверсионированного каталога все еще работает. Поиск ваших открытых запросов на слияние — это единственный шаг, который достигает сети, и он предлагается только когда ваш сеанс уже имеет разрешение на запуск GitHub CLI и `gh` вошел в систему.

<h3 id="scope-large-repositories">
  Ограничьте область больших репозиториев
</h3>

На большом репозитории сканируйте одну область за раз вместо всего дерева. Выберите одну из сосредоточенных областей, которые предлагает плагин, например ваш уровень API или ваш код аутентификации, и запуск сам подстраивает свой объем под то, что вы выбираете. Раздел охвата отчета указывает, что было и не было проверено. Запустите другое сканирование в другой области в любое время.

<h3 id="read-the-scan-results">
  Прочитайте результаты сканирования
</h3>

Каждое сканирование записывает свои результаты в каталог `CLAUDE-SECURITY-<timestamp>/` с временной меткой в вашем репозитории:

* **`CLAUDE-SECURITY-RESULTS.md`**: отчет с ID каждого результата, например `F1`, плюс его влияние, сценарий эксплуатации, серьезность, уверенность и рекомендация
* **`CLAUDE-SECURITY-RESULTS.jsonl`**: те же результаты в машиночитаемой форме, один объект JSON на строку
* **`CLAUDE-SECURITY-RESULTS.sarif`**: те же результаты как журнал [SARIF 2.1.0](https://docs.oasis-open.org/sarif/sarif/v2.1.0/sarif-v2.1.0.html) для сканирования кода GitHub и любого другого инструмента, который читает стандарт. Сканирование классифицирует результаты в соответствии с их категориями слабостей [CWE](https://cwe.mitre.org/)
* **`CLAUDE-SECURITY-REVISION-<commit>.json`**: штамп редакции, записывающий, какой коммит был отсканирован, с каким усилием, были ли незафиксированные изменения частью отсканированного дерева и насколько тщательно был проверен запуск, поэтому отчет всегда привязан к коду, который он описывает. Сканирование вне контроля версий ставит `UNVERSIONED` вместо коммита

Этот каталог — единственное изменение, которое сканирование вносит в ваш checkout, и он имеет свой собственный `.gitignore`, поэтому случайный `git add` никогда не затянет отчет в коммит. Чтобы сохранить отчет в истории для аудита, удалите этот один файл `.gitignore` и зафиксируйте каталог как любой другой.

Результаты появляются в отчете только после того, как независимые агенты-верификаторы их анализируют, что делает отчеты краткими и стоящими прочтения. Сканирования недетерминированы: два сканирования одного и того же кода могут выявить разные результаты. Запускайте сканирования регулярно и используйте штампы редакции для привязки каждого отчета к точному коду и параметрам, которые он охватывал.

<h2 id="fix-findings">
  Исправьте результаты
</h2>

Начните поток исправления, выбрав **Suggest patches** из меню `/claude-security`, или попросите на простом языке, например "fix finding F3", затем выберите, какие результаты из отчета нужно решить. Патчи создаются против зафиксированного кода, и отчет должен по-прежнему описывать код, который у вас есть: результаты, код которых с тех пор изменился, пропускаются с примечанием, и плагин предлагает свежее сканирование вместо исправления из устаревшего отчета. Каждый патч создается в копии вашего репозитория, поэтому ваши исходные файлы остаются нетронутыми, пока вы не примените патч самостоятельно.

Перед доставкой каждый патч проверяется агентом, независимым от того, кто его написал, который запускает тесты вашего проекта против изменения, когда код их имеет, и читает diff на его собственных условиях для всего нового, что он может внести. Патч записывается только когда эта проверка может подтвердить, что изменение решает один результат, не вводит новую уязвимость и оставляет поведение иначе неизменным. Когда он не может подтвердить все три, вы получаете краткое примечание, объясняющее почему, вместо патча.

<h3 id="patches-are-never-applied-automatically">
  Патчи никогда не применяются автоматически
</h3>

Применение патча — это всегда ваше решение. Патчи попадают в папку `patches/` отчета, один `F<n>.patch` на результат с примечанием рядом с ним, объясняющим изменение. Примените один из вашей оболочки или попросите Claude применить его и открыть запрос на слияние:

```bash theme={null}
git apply CLAUDE-SECURITY-<timestamp>/patches/F1.patch
```

Когда исправленный код не имеет тестов, примечание патча говорит об этом, поэтому вы знаете, что его проверка выполнялась без прохождения теста. Примените каждый патч в его собственном запросе на слияние, чтобы его можно было проверить и протестировать отдельно.

<h2 id="how-the-plugin-fits-with-other-security-tools">
  Как плагин работает с другими инструментами безопасности
</h2>

Плагин Claude Security — это слой глубокого сканирования по требованию в стеке защиты в глубину, наряду с плагином [security guidance](/docs/ru/security-guidance), [`/security-review`](/docs/ru/commands#all-commands), [Code Review](/docs/ru/code-review), управляемым продуктом [Claude Security](https://claude.com/product/claude-security) и вашими существующими сканерами:

| Этап                                 | Инструмент                                                                     | Что он охватывает                                                                                |
| :----------------------------------- | :----------------------------------------------------------------------------- | :----------------------------------------------------------------------------------------------- |
| В сеансе                             | Плагин [Security guidance](/docs/ru/security-guidance)                              | Распространенные уязвимости в коде, который пишет Claude, исправленные в том же сеансе           |
| По требованию, один проход           | [`/security-review`](/docs/ru/commands#all-commands)                                | Одноразовый проход безопасности на текущей ветке                                                 |
| По требованию, глубокое сканирование | Плагин Claude Security                                                         | Многоагентное сканирование репозитория или diff с независимо проверенными результатами и патчами |
| На запросе на слияние                | [Code Review](/docs/ru/code-review), планы Team и Enterprise                        | Многоагентная проверка корректности и безопасности с полным контекстом кодовой базы              |
| Управляемый                          | [Claude Security](https://claude.com/product/claude-security), план Enterprise | Размещенное сканирование, которое отслеживает подключенные репозитории                           |
| В CI                                 | Ваши существующие сканеры статического анализа и зависимостей                  | Правила, специфичные для языка, проверки цепочки поставок и обеспечение политики                 |

Плагин не заменяет ваши существующие инструменты безопасности исходного кода. Запускайте его наряду со статическим анализом, сканированием зависимостей и проверкой кода: он рассуждает о вашем коде так, как это делал бы человеческий исследователь безопасности, что дополняет детерминированные проверки, которые предоставляют эти инструменты.

<h2 id="troubleshooting">
  Устранение неполадок
</h2>

**Меню `/claude-security` открывается с предупреждением Python.** Плагину требуется `python3` 3.9 или более поздняя версия в вашем `PATH`. Когда он вообще не может найти `python3`, меню предупреждает, что Claude Security не будет работать, пока он не будет установлен; когда первый `python3` в вашем `PATH` старше, предупреждение называет найденную версию. Установите Python 3 или поместите более новый `python3` первым в вашем `PATH`, затем начните новый сеанс.

**Вы можете увидеть уведомление "safeguards flagged this message" при сканировании на модели Fable.** Сообщение называет модель, например "Fable 5.1's safeguards flagged this message". Классификаторы безопасности кибербезопасности Fable помечают определенные запросы, и Claude Code повторно запускает помеченный запрос на модели Opus через [автоматический откат модели](/docs/ru/model-config#automatic-model-fallback). Это ожидается, и сканирование все равно должно завершиться успешно.

<h2 id="related-resources">
  Связанные ресурсы
</h2>

Чтобы углубиться в части, которые эта страница затрагивает:

* Плагин [Security guidance](/docs/ru/security-guidance): ловите проблемы в коде по мере его написания Claude в том же сеансе
* [Code Review](/docs/ru/code-review): установите многоагентную проверку во время PR
* [Claude Security](https://claude.com/product/claude-security): управляемая служба, которая отслеживает подключенные репозитории
* [Claude Code security](/docs/ru/security): как Claude Code подходит к доверию, разрешениям и защитам
* [Discover and install plugins](/docs/ru/discover-plugins#official-anthropic-marketplace): просмотрите другие официальные плагины
