Claude Code Security 是 Claude Code 網頁版的一項新功能,現已透過有限研究預覽提供。它能掃描程式碼庫中的安全漏洞,並提出針對性的軟體修補建議供人工審核,讓團隊能夠發現並修復傳統方法經常遺漏的安全問題。

安全團隊面臨一個普遍的挑戰:軟體漏洞過多,而能解決問題的人力不足。現有的分析工具雖然有幫助,但僅止於一定程度,因為它們通常只尋找已知的模式。要找出經常被攻擊者利用的、細微且依賴上下文的漏洞,需要技術精湛的人類研究人員,而他們正應對不斷擴大的積壓工作。

人工智慧(AI)正開始改變這種局面。我們最近已證明 Claude 能偵測到新穎、高嚴重性的漏洞。然而,同樣有助於防禦者發現和修復漏洞的能力,也可能幫助攻擊者加以利用。

Claude Code Security 的宗旨是將這種力量完全交到防禦者手中,並保護程式碼免受這類新興的、由 AI 驅動的攻擊。我們將其作為一項有限的研究預覽提供給企業和團隊客戶,並為開源儲存庫的維護者提供加速存取權,以便我們能共同努力完善其功能,並確保其負責任地部署。

靜態分析是一種廣泛部署的自動安全測試形式,通常基於規則,意即它會將程式碼與已知的漏洞模式進行比對。這能捕捉到常見問題,例如暴露的密碼或過時的加密,但經常會遺漏更複雜的漏洞,例如商業邏輯中的缺陷或存取控制的損壞。

Claude Code Security 並非掃描已知模式,而是像人類安全研究人員一樣閱讀和推理您的程式碼:理解元件如何互動、追蹤資料如何在應用程式中流動,並捕捉到基於規則的工具所遺漏的複雜漏洞。

每一項發現都會經過多階段驗證流程,然後才會交給分析師。Claude 會重新審查每一項結果,嘗試證明或證偽自己的發現,並過濾掉誤報。發現的結果還會被分配嚴重性等級,以便團隊能優先處理最重要的修復。

經過驗證的發現會出現在 Claude Code Security 的儀表板中,團隊可以在此審查它們、檢查建議的修補程式,並批准修復。由於這些問題經常涉及僅從原始程式碼難以評估的細微差別,Claude 還會為每項發現提供信心評級。沒有任何內容會在未經人工批准的情況下被套用:Claude Code Security 會識別問題並提出解決方案,但最終決定權始終在開發人員手中。

Claude Code Security 是基於一年多來對 Claude 的網路安全能力研究而建立的。我們的 Frontier Red Team 一直在系統性地壓力測試這些能力:讓 Claude 參加競爭性的 Capture-the-Flag 比賽、與 Pacific Northwest National Laboratory 合作實驗使用 AI 防禦關鍵基礎設施,並完善 Claude 在程式碼中尋找和修補實際漏洞的能力。

結果,Claude 的網路防禦能力已大幅提升。使用本月稍早發布的 Claude Opus 4.6,我們的團隊在生產環境的開源程式碼庫中發現了超過 500 個漏洞——這些錯誤在經過數十年的專家審查後仍未被發現。我們目前正與維護者合作進行分類和負責任的披露,並計劃擴大我們與開源社群的安全合作。

我們也使用 Claude 來審查我們自己的程式碼,並發現它在保護 Anthropic 的系統方面非常有效。我們建構 Claude Code Security 是為了讓這些相同的防禦能力更廣泛地可用。由於它是基於 Claude Code 建構的,團隊可以在他們已經使用的工具中審查發現結果並迭代修復。

這是網路安全的一個關鍵時刻。鑑於模型在尋找長期隱藏的錯誤和安全問題方面變得如此有效,我們預計在不久的將來,世界上 значительная 部分程式碼將由 AI 掃描。

攻擊者將利用 AI 比以往任何時候都更快地找到可被利用的弱點。但快速行動的防禦者可以找到相同的弱點,修補它們,並降低遭受攻擊的風險。Claude Code Security 是我們邁向更安全程式碼庫和更高行業安全基準目標的一步。

我們今天向企業和團隊客戶開放 Claude Code Security 的有限研究預覽。參與者將獲得早期存取權,並直接與我們的團隊合作,以磨練該工具的功能。我們也鼓勵開源維護者申請免費的加速存取權。