Aperçu
Claude Security est une capacité intégrée à Claude qui analyse les bases de code pour détecter les vulnérabilités de sécurité et suggère des correctifs ciblés pour examen humain. Elle aide les équipes à trouver et corriger les problèmes que les méthodes traditionnelles manquent souvent. En savoir plus sur Claude Security.
Claude Security est maintenant disponible en bêta publique pour les utilisateurs des plans Enterprise.
Claude Security vous permet de :
Analyser votre code en parallèle — Claude Security comprend le contexte, trace les flux de données entre les fichiers et identifie les modèles de vulnérabilité complexes et multi-composants que les scanners traditionnels pourraient ne pas détecter.
Valider les résultats — Chaque résultat passe par une vérification multi-étapes, Claude remettant en question ses propres résultats avant de les présenter. Le résultat : plus de vrais problèmes signalés et moins de faux positifs.
Examiner et corriger — Passez d'un résultat à une session Claude Code pour examiner le correctif proposé. Résolvez les vulnérabilités rapidement au lieu de constituer un arriéré.
Découvrez comment commencer et comment les grandes entreprises utilisent l'outil ici : Commencer avec Claude Security.
Activer Claude Security
Un propriétaire d'organisation peut activer Claude Security en accédant à Paramètres de l'organisation > Claude Security et en activant le bouton bascule Activer pour votre organisation.
Types de résultats
Les résultats se répartissent dans ces catégories d'exemple ci-dessous.
Injection (SQL, Command, Code, XSS) : Une entrée non fiable modifie la structure de la requête ou est exécutée. Par exemple, ' OR 1=1--, ; rm -rf /, <script> dans un commentaire.
Injection (XXE, ReDoS) : Les analyseurs ou les expressions régulières sont abusés par une entrée élaborée. Par exemple, XML <!ENTITY> lisant /etc/passwd.
Chemin et réseau (Traversée de répertoires, SSRF, Redirection ouverte) : L'entrée contrôle les chemins de fichiers, les destinations de requête ou les redirections. Par exemple, ../../etc/passwd, récupération de http://169.254.169.254/.
Authentification et accès (Contournement AuthN, PrivEsc, IDOR/BOLA, CSRF, Race) : Les vérifications d'accès manquent, sont contournables ou sujettes aux conditions de course. Par exemple, GET /orders/123 retourne la commande de quelqu'un d'autre.
Sécurité de la mémoire (Débordement de tampon/entier, UAF, mauvaise utilisation non sécurisée) : L'entrée écrit au-delà des limites, enveloppe l'arithmétique ou accède à la mémoire libérée. Principalement C/C++/Rust non sécurisé.
Cryptographie (Fuites de synchronisation, confusion d'algorithme, primitives faibles) : Branches dépendantes du secret, JWT alg=none, ou MD5/SHA-1/DES/ECB dans les chemins de sécurité.
Désérialisation (Instanciation de type arbitraire) : Les octets non fiables pilotent la construction d'objets — pickle, Java readObject, YAML load. Souvent égal à RCE.
Protocole et codage (Sécurité du cache, confusion de codage, confiance en préfixe de longueur) : Les couches ne sont pas d'accord ou font confiance aux tailles déclarées. Par exemple, empoisonnement du cache via l'en-tête Host.
Niveaux de gravité
La gravité est attribuée par résultat en fonction de l'exploitabilité dans votre base de code, et non de la catégorie elle-même — la même catégorie peut donc avoir des niveaux de gravité différents dans différents référentiels.
Gravité | Critères | Exemple typique |
Élevée | Exploitable par un attaquant distant non authentifié contre un déploiement par défaut, sans conditions préalables significatives | Injection de commande non authentifiée dans un point de terminaison d'API public |
Moyen | Exploitable derrière l'authentification, ou nécessite 1–2 conditions préalables réalistes (rôle spécifique, identifiant connu, interaction utilisateur) | Injection SQL derrière l'authentification nécessitant la connaissance du schéma de table |
Faible | Nécessite 3+ conditions préalables, accès local uniquement, ou manque d'un chemin d'attaque concret démontré | Canal auxiliaire de synchronisation nécessitant la proximité réseau et des milliers de requêtes |
Structure de résultat
Chaque résultat contient les champs suivants :
Titre — nom descriptif court du résultat
Détails — description de ce qu'est le résultat et pourquoi c'est important
Emplacement — chemin du fichier et numéro de ligne, lié à la source
Impact — ce qui pourrait mal tourner si cela n'est pas résolu
Étapes de reproduction — liste ordonnée des étapes pour reproduire ou observer le problème
Correctif recommandé — conseils sur la façon de le résoudre
Gravité — ÉLEVÉE / MOYEN / FAIBLE
Statut — Ouvert / Rejeté / Résolu
Catégorie — type de résultat
Référentiel — identifiant du référentiel
Branche — nom de la branche sur laquelle le résultat a été produit
Date de création — date de création du résultat
Affiché uniquement si le résultat a été rejeté :
Raison du rejet
Note de rejet — optionnel
Dépannage
La page de sécurité redirige continuellement vers « Installer l'application GitHub »
La page claude.ai/security exécute une vérification par utilisateur par rapport à votre propre compte GitHub connecté, ce qui peut échouer pour vous même si l'installation au niveau de l'organisation fonctionne pour d'autres. Il y a quelques causes potentielles :
Aucun compte GitHub connecté dans Claude. Allez à Personnaliser > Connecteurs pour vérifier cela.
Le compte GitHub connecté n'est pas membre de l'organisation GitHub où l'application est installée. Connectez le compte qui appartient à cette organisation.
L'authentification unique n'est pas autorisée pour cette organisation. Si votre organisation GitHub nécessite l'authentification unique, vous devez autoriser l'application Claude pour elle séparément. Suivez les étapes dans Utiliser l'intégration GitHub.
La liste d'autorisation IP de votre organisation GitHub bloque la vérification. Le paramètre GitHub « Activer la configuration de la liste d'autorisation IP pour les applications GitHub installées » couvre le trafic de l'application elle-même, comme Code Review, mais ne couvre pas cette vérification par utilisateur. Pour l'autoriser, ajoutez manuellement 160.79.104.0/21 comme entrée de liste d'autorisation au niveau de l'organisation. Pour la liste complète des plages, voir Adresses IP.
Questions fréquemment posées
Prix et coût du produit — Les analyses sont facturées au coût direct des jetons uniquement. Il n'y a pas de frais de plateforme supplémentaires pour Claude Security.
Modèles — Claude Security exécute les analyses sur Claude Mythos 5. Les utilisateurs reçoivent les résultats sans accès direct au modèle. Les correctifs suggérés s'ouvrent dans Claude Code sur le Web et peuvent être implémentés avec les modèles disponibles dans votre compte.
Plugin Claude Security pour Claude Code — Le plugin utilise les modèles auxquels vous avez accès dans Claude Code. Seul le produit Claude Security sur claude.ai/security exécute les analyses sur Claude Mythos 5.
Durée de l'analyse — Le temps d'analyse varie en fonction du référentiel et des actions de l'agent.
Configuration de la gravité — À ce jour, la gravité n'est pas configurable.
Référentiels non-GitHub — Les référentiels hébergés sur GitHub.com et GitHub Enterprise Server peuvent être analysés. Les autres fournisseurs d'hébergement ne sont pas pris en charge aujourd'hui.
Pas de rétention de données zéro (pas de ZDR) — Anthropic peut conserver les données si la loi l'exige ou pour résoudre les violations de la politique d'utilisation.
Cohérence de l'analyse — Les analyses sont stochastiques par conception. Contrairement aux analyseurs statiques traditionnels, Claude Security utilise un agent qui adapte son analyse à chaque exécution, en raisonnant sur le contexte du code plutôt que d'appliquer des correspondances de motifs fixes. Cela permet la profondeur d'analyse nécessaire pour détecter les vulnérabilités au niveau de la logique.
Exporter les résultats — Vous pouvez copier les résultats, les télécharger en CSV ou Markdown, ou les envoyer à vos propres systèmes de suivi et de notification via des webhooks par projet. Consultez le guide « Commencer ».
Retours d'information — Veuillez partager vos commentaires en utilisant l'icône de retour d'information intégrée au produit sur la droite.
Adresses IP pour Github — Utilisez le guide Anthropic suivant pour l'autorisation des adresses IP : Adresses IP. Si vous utilisez GitHub Enterprise Server, votre instance doit autoriser le trafic entrant à partir de ces adresses IP afin que Claude Security puisse accéder à vos référentiels.
Portée d'utilisation : Vous n'utiliserez Claude Security que pour analyser le code que vous ou votre entreprise possédez et pour lequel vous ou votre entreprise détenez tous les droits nécessaires pour analyser. Vous n'utiliserez pas Claude Security pour analyser le code appartenant à ou concédé sous licence par des tiers, y compris mais sans s'y limiter les projets open source ou les référentiels autres que ceux inclus dans la ou les bases de code de votre entreprise.
