Como usar a análise de segurança do Claude Security? Instalação, verificação e análise completa das correções

Claude Security 其實分成外掛版與 Enterprise 託管版,功能与門檻大不相同。本文整理安裝步驟、掃描流程、六階段多 agent 運作原理、報告与修補檔怎麼看,以及官方列出的使用限制。
(前情提要:Anthropic 開放 Claude Security 外掛 beta,可用 AI Agent 掃碼、寫好更新檔)
(背景補充:Anthropic 開源 AI 資安工作流:七階段自動找漏洞、驗證到生成補丁)

本文目錄

Toggle

  • Claude Security 是什麼?外掛版與 Enterprise 託管版差在哪?
  • 使用外掛版前要準備什麼?系統與版本需求一次看懂
  • Claude Security 怎麼安裝?兩道指令搞定
  • 安裝好之後怎麼掃描?標準六步驟流程
  • 只想掃改動的程式碼?變更掃描与大型 repo 的做法
  • 掃描背後怎麼運作?六階段多 agent 管線拆解
  • 掃描報告怎麼看?CLAUDE-SECURITY 目錄裡有什麼
  • 修補檔怎麼產生?從發現到 patch 的完整流程
  • Claude Security Enterprise 託管版怎麼開通与使用?
  • Claude Security 有哪些特色與整合?官方怎麼說

最近如果你在 Google 打「Claude Security 怎麼用」,大機率會在官方文件裡同時存在兩個名字幾乎一樣、功能却完全不同的東西,一個裝在自己的 Claude Code 裡,另一个要 Enterprise 方案才碰得到。

這篇文章依序回答:兩者差在哪、要準備什麼、怎麼安裝與掃描、只想掃改動的程式碼該怎麼選、背後怎麼運作、報告与修補檔怎麼看、Enterprise 版怎麼開通、官方主打什麼特色,以及它有哪些限制、跟你原本的資安工具怎麼分工。讀完應該能直接跑一次 /claude-security。

Claude Security 是什麼?外掛版與 Enterprise 託管版差在哪?

Claude Security(Claude 資安掃描)其實是兩個產品。

外掛版(plugin)裝進 Claude Code,在你自己的 session 裡本機執行,付費方案即可用,掃描計入方案用量。託管版(managed product)由 Anthropic 代管,持續監控你連結的 GitHub repo,僅限 Claude Enterprise 方案,操作在 claude.ai/security。

簡單來說就是,外掛版是「自己动手掃」,託管版是「Anthropic 幫你盯著」。舉個例子:程式碼放在 GitLab、Bitbucket,或公司網路不允許对外連線,外掛版仍碰得到,因為它就在你機器上跑;託管版目前只接 GitHub,換來的是可以排程、持續監控。多數個人開發者會先接觸外掛版,門檻只是付費方案加兩道指令。

使用外掛版前要準備什麼?系統與版本需求一次看懂

官方文件列出幾個門檻:

  • Claude Code 版本:v2.1.154 以上,且需付費方案。掃描用到 dynamic workflows,Pro 方案要到 /config 選單把它打開
  • Python:PATH 上要有 Python 3.9.6 以上,指令是 python3,可用 python3 --version 確認,外掛只用標準函式庫
  • 作業系統:Linux、macOS、Windows 皆支援
  • git:變更掃描与修補檔需要,不支援其他版控系統;全庫掃描不受此限

最容易踩雷的是 Python 版本跟 PATH,後面「限制」一節的排錯段落會再提。確認後就能進入安裝。

Claude Security 怎麼安裝?兩道指令搞定

外掛版的安裝很單純,在 Claude Code 裡打兩道指令:

  1. /plugin install claude-security@claude-plugins-official
  2. 若回報找不到 marketplace,先跑 /plugin marketplace add anthropics/claude-plugins-official 再重試

裝完打 /reload-plugins 即可在當前 session 生效,不必重開。移除也很簡單:從 /plugin 選單解除安裝,或在終端機執行 claude plugin uninstall claude-security。裝好之後,下一步是實際怎麼用它掃程式碼。

安裝好之後怎麼掃描?標準六步驟流程

外掛只加一個指令 /claude-security,叫出三個選項:掃整個 codebase、掃一組變更、產生修補檔。標準流程六步:

  1. 執行 /claude-security,選 Scan codebase
  2. 外掛先讀 repo,再給選項:整個 repo 或聚焦某區域,每個選項標示檔案數与相對成本;不確定就回答「I don’t know」讓它依 repo 大小挑預設值
  3. 確認執行,系統會提示可能耗時、可能用掉大量 token,且要讓 Claude Code 開著
  4. 掃描期間每階段開始都會回報,細節在 /workflows 看
  5. 讀報告
  6. 再跑一次 /claude-security,選 Suggest patches

也可以直接下參數如 /claude-security scan my branch,或用白話說「scan commit abc1234」。官方建議在 auto mode 執行,讓 agent 不必每步都要權限。

只想掃改動的程式碼?變更掃描与大型 repo 的做法

branch 上有 base 沒有的 commit 時,選單會提供只掃該 diff 的選項,也能掃某個開著的 PR,或單一 commit。要注意變更掃描只看已提交的內容,進行中的編輯要先 commit 或 stash,或改跑會讀工作目錄的全庫掃描。變更掃描需要 git repo,沒版控的目錄仍可跑全庫掃描。

找出你開著的 PR 是唯一會連網的步驟,且只有 session 已有 GitHub CLI 權限、gh 已登入時才提供。大型 repo 建議一次掃一塊,選聚焦範圍如 API 層、認證程式碼;報告的 coverage 段落會說明哪些檢查了、哪些沒有,可隨時再掃另一塊。

掃描背後怎麼運作?六階段多 agent 管線拆解

官方說法是一組 Claude agent 先繪製架構、建立威脅模型、再獵捕漏洞,每個發現都要經過獨立的 verifier agent 審查才會進報告。技術媒體 MarkTechPost 拆解外掛設定後,還原成六階段:

  • Inventory:把 repo 切成元件
  • Threat Model:逐元件標出進入點、sink、信任邊界
  • Research:每個元件配研究員 agent,跑四類漏洞矩陣
  • Sweep:補矩陣沒涵蓋到的死角
  • Panel:三名獨立驗證者,從可觸及性、影響、防禦措施三角度審查
  • Adversarial:對邊緣案例再做一次最大強度複驗

四類矩陣是注入與輸入、認證與存取、記憶體與不安全操作、加密与機密;記憶體安全語言如 Python、TypeScript 會跳過記憶體面向。發現要在三名驗證者中拿到 2 票才進報告,三票全過才標 high 信心,2 票封頂在 medium。effort 分級上,低到中等級最多 12 個元件、每格 1 名研究員;高到最高等級 24 個元件、每格 2 名研究員。Opus 擔任總指揮,Sonnet 負責測繪與程式碼探勘。

掃描報告怎麼看?CLAUDE-SECURITY 目錄裡有什麼

每次掃描結果會寫進 repo 裡一個帶時間戳的 CLAUDE-SECURITY-/ 目錄:

  • CLAUDE-SECURITY-RESULTS.md:人看的報告,每個發現有 ID(如 F1)、影響、攻擊情境、嚴重度、信心度、建議
  • CLAUDE-SECURITY-RESULTS.jsonl:同樣內容,機器可讀,一行一個 JSON
  • CLAUDE-SECURITY-REVISION-.json:修訂戳記,記錄掃了哪個 commit、什麼 effort、有沒有未提交變更;沒版控的掃描會蓋上 UNVERSIONED

這個目錄是掃描對你 checkout 做的唯一改動,且自帶 .gitignore,誤打 git add 也不會把報告掃進 commit。想留著當稽核軌跡,刪掉那個 .gitignore 再照常提交即可。

修補檔怎麼產生?從發現到 patch 的完整流程

從 /claude-security 選 Suggest patches,或直接說「fix finding F3」。patch 是針對已提交的程式碼建的,報告必須仍描述你手上的程式碼;相關程式碼已變動的發現會被跳過並附註,外掛會建議重掃而非硬補過期報告。

每份 patch 在 repo 的暫存副本中草擬,原始檔案在你自己套用前完全不動。交付前由另一個 agent 覆核:有測試就跑測試,並讀 diff 找有沒有引入新東西。只有覆核能同時擔保三件事——修掉那一個發現、沒有引入新漏洞、其餘行為維持不變——才會產出 patch,任一擔保不了,你拿到的是說明為什麼不給 patch 的短箋。patch 放在 patches/ 資料夾,一個發現一個 F.patch,套用指令是 git apply CLAUDE-SECURITY-/patches/F1.patch。官方原則是 patch 永遠不會自動套用,建議一個 patch 開一個 PR;沒測試的程式碼,patch 註記會明講「這次覆核沒有跑過測試」。

Claude Security Enterprise 託管版怎麼開通与使用?

門檻比外掛版高:Claude Enterprise 帳號、啟用 Claude Code on the Web、開啟 Extra Usage 並設支出上限、安裝 Anthropic GitHub App 並授權目標 repo,掃描者需 premium 席次(一般席次不含 Claude Code on the Web)。

開通流程:確認 Extra Usage 已開、支出上限合理;確認 GitHub App 已裝且有 repo 權限;確認成員都有 premium 席次;管理員在 claude.ai/admin-settings/claude-security 開啟功能;到 claude.ai/security 選一個 repo,大型 repo 建議先限定目錄或分支;啟動掃描,完成後檢視發現。發現會顯示漏洞類型、嚴重度、檔案與行號,點「Open a remediation session」可開一個聚焦該問題的 session,誤報能填理由駁回。官方建議每個團隊開一個 Project、每週固定跑一次、掃描強度選 Regular 或 Extended、發現可匯出 CSV 或 Markdown、可設 webhook 並串 Slack 與 Jira、monorepo 限定子目錄、管理員用自訂角色做 RBAC。

Claude Security 有哪些特色與整合?官方怎麼說

Anthropic 在產品頁宣稱「Claude reasons through your code like a skilled security researcher」,主張能理解脈絡、追蹤跨檔案資料流,抓到規則比對工具容易漏掉的複雜多元件漏洞。官方也宣稱每個發現都經過一次對抗式驗證,主張真問題回報更多、誤報更少。

這些都是官方自述,Anthropic 並未公布誤報率、準確率或跑分數字佐證,評估要不要導入時值得留意。主打的高嚴重度類型是記憶體損毀、注入缺陷、認證繞過、需跨多檔案脈絡才看得出的邏輯錯誤。整合較具體:webhook 可推送發現到 Slack、Jira,報告能匯出 CSV 或 Markdown,可排程掃描、限定目錄,駁回紀錄會延續。

Ver original
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • Comentário
  • Repostar
  • Compartilhar
Comentário
Adicionar um comentário
Adicionar um comentário
Sem comentários
  • Fixado