2026年7月22日,Anthropic官方宣布Claude Security插件Beta版开放测试。该插件集成于Claude Code,可直接从终端扫描代码变更中的漏洞,或对整个代码库进行多层深度扫描,并提供漏洞解释与修复建议。用户无需额外工具,即可利用现有Claude订阅完成安全审查。
扫描流程与技术实现
插件通过单一命令/claude-security打开菜单,提供三种任务选项:扫描整个代码库或指定子集、扫描分支或拉取请求的差异、将发现转化为.patch文件。安装需两条命令完成,插件源代码公开于claude-plugins-official仓库,当前版本0.10.0。
扫描采用动态工作流,由JavaScript编排脚本分配子代理执行六个阶段:组件划分、威胁建模、分类研究、差距填补、三视角对抗验证以及最大努力重审。研究针对注入与输入、认证与访问、内存与不安全操作、加密与密钥四类固定类别进行。纯内存安全语言组件可省略内存类别。运行规模分低、中、高、最大四档,组件上限、研究者数量和扫掠次数随档位递增。小范围扫描则简化为单研究者模式。
与现有开发流程的整合
该插件在Claude Code会话内运行多代理漏洞扫描,将选中发现转化为用户审查和应用的补丁文件。它既能对完整仓库做全面扫描,也能在提交前检查终端中的变更。所有操作使用开发者已有Claude推理资源,无需切换独立应用或提交代码到外部系统。
插件支持按计划或针对性扫描,允许带理由驳回发现以便审计,并提供CSV与Markdown导出。Webhook可直接接入Slack、Jira等企业工具。技术伙伴包括CrowdStrike、Microsoft Security、Palo Alto Networks等,服务伙伴则有Accenture、BCG、Deloitte等。
对各方的实际影响
对开发者而言,安全检查嵌入现有终端与Claude Code会话,减少上下文切换。审查拉取请求或验证生成代码时,可直接获得上下文解释与针对性修复指令。开发者需自行审查所有建议变更,尤其在认证、加密、数据库查询等敏感场景。
对企业用户,Claude Enterprise客户可通过Claude.ai侧边栏或claude.ai/security访问,无需API集成或自定义代理构建。组织可将AI扫描作为现有静态分析、动态测试和渗透测试的补充,而非替代。材料未提供语言覆盖范围、准确率或CVE映射等细节。
对安全团队,早期发现可降低后续CI/CD管道引入问题的概率。常规静态工具常产生大量误报。
战略观察点
基于已公开事实,Claude Security将安全扫描直接绑定Claude订阅与Claude Code工作流,降低采用门槛。Beta期间用户反馈中关于误报率、补丁适用性以及与现有安全平台Webhook整合的实际表现,将验证其是否真正嵌入shift-left实践,而非仅提供额外扫描通道。
若后续版本扩展到Claude Team和Max客户,覆盖范围将进一步扩大。企业选型时,建议先在非生产仓库试点,记录扫描耗时、发现数量与人工复核工作量,再决定是否纳入正式开发流程。
© 2026 Winzheng.com 赢政天下 | 转载请注明来源并附原文链接