资讯

Claude Code Security:用 AI 扫描代码库漏洞,比传统工具发现更深层的安全问题

Anthropic 发布 Claude Code Security:AI 驱动的代码安全扫描工具,像人类安全研究员一样推理代码,发现传统静态分析工具无法找到的深层漏洞。使用 Claude Opus 4.6 在开源代码库中发现了 500+ 个潜伏数十年的安全漏洞,当前向企业和团队客户开放研究预览。

2026/3/23分钟 阅读ClaudeEagle

2026 年 2 月 20 日,Anthropic 推出 Claude Code Security——一项内置于 Claude Code 网页版的新能力,当前以研究预览版向企业和团队客户开放。它能扫描代码库的安全漏洞,并为人类审查提供修复补丁建议。

传统安全工具的局限

现有静态分析工具(Static Analysis)是基于规则的:将代码与已知漏洞模式比对。这能发现常见问题——如暴露的密码、过时的加密算法——但往往漏掉更复杂的漏洞

  • 业务逻辑缺陷
  • 访问控制漏洞
  • 跨组件交互产生的安全问题
  • 上下文相关的数据流漏洞

这类漏洞需要有经验的安全研究员像读故事一样通读代码,理解各组件如何协作——这正是 AI 擅长的地方。

Claude Code Security 如何工作

像人类研究员一样推理

Claude Code Security 不匹配已知模式,而是像人类安全研究员一样推理代码

  1. 理解组件间的交互方式
  2. 追踪数据在应用中的流动路径
  3. 捕捉规则引擎无法发现的复杂漏洞

多阶段验证,过滤误报

每个发现在到达分析师之前都经过多阶段验证

  • Claude 重新审查每个结果,尝试证明或推翻自己的发现
  • 自动过滤误报(False Positives)
  • 为每个发现分配严重等级,帮助团队优先处理最重要的问题
  • 提供置信度评分,反映发现的确定性

人类始终掌控最终决定

经过验证的发现出现在 Claude Code Security 控制台中。团队可以:

  • 审查发现内容
  • 检查建议的修复补丁
  • 批准或拒绝修复

没有任何内容会在未经人类批准的情况下自动应用。Claude Code Security 识别问题并建议解决方案,但开发者始终做最终决定。

令人震惊的实测数据

AnthropicAnthropicAnthropicAnthropicAnthropicAnthropicAnthropic 的前沿红队使用 Claude Opus 4.6 对生产环境的开源代码库进行了大规模扫描,结果:

发现了超过 500 个漏洞——这些 Bug 已在代码库中潜伏数十年,即使经过多年专家审查也未被发现。

AnthropicAnthropicAnthropicAnthropicAnthropicAnthropicAnthropic 正在与各开源项目维护者合作进行分类和负责任披露。

背后的研究积累

Claude Code Security 建立在一年多的网络安全研究之上:

  • 竞技夺旗赛(CTF):Claude 参加专业安全竞赛,系统测试漏洞发现能力
  • 关键基础设施防御:与太平洋西北国家实验室合作,用 AI 防御关键基础设施
  • 真实漏洞发现与修复:在生产开源代码库中验证 Claude 的实际能力

这些研究还被用于提升 Anthropic 自身代码的安全性,证明效果「极为有效」。

获取访问权限

Claude Code Security 当前以有限研究预览版开放:

  • 企业和团队客户:可申请优先访问
  • 开源项目维护者:可申请免费快速访问

申请地址:claude.com/contact-sales/security

AI 安全的双重性问题

AnthropicAnthropicAnthropicAnthropicAnthropicAnthropicAnthropic 在公告中直接点出了这一工具背后的双重性考量:

帮助防御者发现和修复漏洞的能力,同样可能帮助攻击者利用漏洞。

Claude Code Security 的设计目标是将这种能力明确交给防御方,而不是让它成为攻击工具。这也是为什么选择以受控的研究预览方式发布,而不是完全开放。


原文:Making frontier cybersecurity capabilities available to defenders | 来源:Anthropic 官方新闻 | 2026-02-20

相关文章推荐

资讯Claude Code Week 17 功能详解:Ultrareview 公测、Session Recap、主题自定义Claude Code Week 17(4月20-24日)完整解读:Ultrareview 公测开放(云端并行 Bug 猎人 Agent、Week 18 升级为 claude ultrareview CLI 子命令含 CI 集成示例);Session Recap(终端失焦后返回时显示摘要,含已完成/当前状态/需你决策三部分);Custom Themes(/theme 命令、可修改的颜色元素、通过 Plugin 分发主题);claude.ai/code 界面重设计;以及 Week 16 核心功能回顾。2026/5/13资讯Claude Code Q1 2026 功能大盘点:Remote Control、Dispatch、Channels、Auto Mode 全解析Claude Code Q1 2026 五大核心功能深度解析:Remote Control(从任何地方控制 Session,三个实际场景);Dispatch(程序化触发 vs 脚本调用的架构差异);Channels(6 种事件类型、Python 监控代码、条件触发示例);Dispatch + Channels 完整集成模式;Computer Use(与 Playwright 的对比和选择原则);Auto Mode(与 Dispatch 的必要关系、安全原则);AutoDream(和普通 Prompt 的对比、适用场景判断);以及五个功能协同工作的完整无人值守流水线示例。2026/5/12资讯Claude Code Week 19 功能详解:插件 URL 安装、全局命令历史、auto mode 硬拒绝规则Week 19(5月4–8日)完整功能解读:插件支持从 URL 直接安装 ZIP 包;Ctrl+R 历史恢复全局搜索(Ctrl+S 缩小到当前项目/会话);auto mode 新增 hard_deny 规则(无条件拒绝,不可被 allow 覆盖);Hooks 获得努力等级信息;worktree.baseRef 配置;Sub-agent 缓存命中提升 3 倍;OTEL 环境变量不再泄漏给子进程;以及多个 OAuth 认证可靠性修复。2026/5/10资讯Claude Code Week 18 功能详解:Windows 免 Git Bash、/resume 粘贴 PR URL、ultrareview CLIWeek 18(4月27日–5月1日)完整功能解读:claude auth login 支持粘贴 OAuth 代码(修复 WSL2/SSH/容器登录);claude project purge 清除项目全部状态;/resume 直接粘贴 PR URL 跳回创建会话(支持 GitHub/GitLab/Bitbucket);Windows 彻底无需 Git for Windows;MCP alwaysLoad 选项;claude ultrareview 子命令(CI 集成);PostToolUse Hook 替换所有工具输出;以及多个内存泄漏修复。2026/5/10资讯Claude Code v2.1.119–2.1.132 更新解读:5 月新功能汇总(ultrareview CLI、project purge、MCP 增强)Claude Code 5 月密集更新解读(v2.1.119–2.1.132):ultrareview 正式支持 CLI 非交互运行(CI/CD 集成);claude project purge 清除项目状态;CLAUDE_CODE_SESSION_ID 注入 Bash 子进程;--dangerously-skip-permissions 覆盖更多路径;安全修复(allowManagedDomainsOnly 绕过问题);MCP alwaysLoad 选项;PostToolUse 注入 duration_ms;/config 设置持久化;Windows 不再依赖 Git for Windows;以及多个终端渲染和内存泄漏修复。2026/5/7资讯Claude Code Week 17 新功能详解:网页端重设计、Vim 可视化模式、Hooks 调用 MCP 工具Claude Code Week 17(4 月 20-24 日)功能详解:网页端 claude.ai/code 大改版(会话侧边栏+拖拽布局);Vim 可视化模式(v/V 字符/行选择);Hooks 直接调用 MCP 工具(type:mcp_tool 无需启动进程);Forked Subagents 继承父 Session 完整上下文;/resume 速度提升 67%;/usage 统一 /cost 和 /stats;Opus 4.7 真正 1M 上下文修复。2026/5/1