Panoramica
Claude Security è una funzionalità integrata in Claude che analizza le basi di codice alla ricerca di vulnerabilità di sicurezza e suggerisce patch mirate per la revisione umana. Aiuta i team a trovare e risolvere i problemi che i metodi tradizionali spesso non rilevano. Scopri di più su Claude Security.
Claude Security è ora disponibile in beta pubblica per gli utenti con piani Enterprise.
Claude Security ti consente di:
Analizzare il tuo codice in parallelo — Claude Security comprende il contesto, traccia i flussi di dati tra i file e identifica modelli di vulnerabilità complessi e multi-componente che gli scanner tradizionali potrebbero non rilevare.
Convalidare i risultati — Ogni risultato passa attraverso una verifica multi-fase, con Claude che mette in discussione i propri risultati prima di presentarli. Il risultato: più problemi reali segnalati e meno falsi positivi.
Rivedere e correggere — Passa da un risultato a una sessione Claude Code per rivedere la correzione proposta. Risolvi le vulnerabilità rapidamente invece di accumulare un backlog.
Scopri come iniziare e come le principali aziende utilizzano lo strumento qui: Guida introduttiva a Claude Security.
Abilita Claude Security
Un proprietario dell'organizzazione può abilitare Claude Security accedendo a Impostazioni organizzazione > Claude Security e attivando l'interruttore Attiva per la tua organizzazione.
Tipi di risultati
I risultati rientrano in queste categorie di esempio di seguito.
Iniezione (SQL, Comando, Codice, XSS): L'input non attendibile modifica la struttura della query o viene eseguito. Ad es., ' OR 1=1--, ; rm -rf /, <script> in un commento.
Iniezione (XXE, ReDoS): Parser o regex abusati da input creato. Ad es., XML <!ENTITY> che legge /etc/passwd.
Percorso e rete (Traversal di percorsi, SSRF, Reindirizzamento aperto): L'input controlla i percorsi dei file, le destinazioni delle richieste o i reindirizzamenti. Ad es., ../../etc/passwd, recupero di http://169.254.169.254/.
Autenticazione e accesso (Bypass di autenticazione, PrivEsc, IDOR/BOLA, CSRF, Race): Controlli di accesso mancanti, saltabili o soggetti a race condition. Ad es., GET /orders/123 restituisce l'ordine di qualcun altro.
Sicurezza della memoria (Buffer/integer overflow, UAF, uso non sicuro): L'input scrive oltre i limiti, esegue il wrapping dell'aritmetica o accede a memoria liberata. Principalmente C/C++/Rust non sicuro.
Crittografia (Timing leaks, confusione di algoritmi, primitive deboli): Rami dipendenti da segreti, JWT alg=none, o MD5/SHA-1/DES/ECB in percorsi di sicurezza.
Deserializzazione (Istanziazione di tipo arbitrario): Byte non attendibili guidano la costruzione di oggetti — pickle, Java readObject, YAML load. Spesso equivale a RCE.
Protocollo e codifica (Sicurezza della cache, confusione di codifica, fiducia nel prefisso di lunghezza): I livelli non concordano o si fidano delle dimensioni dichiarate. Ad es., avvelenamento della cache tramite intestazione Host.
Gravità
La gravità viene assegnata per ogni risultato in base alla sfruttabilità nella tua base di codice, non alla categoria stessa, quindi la stessa categoria può avere gravità diverse in repository diversi.
Gravità | Criteri | Esempio tipico |
Alta | Sfruttabile da un attaccante remoto non autenticato contro una distribuzione predefinita, senza precondizioni significative | Iniezione di comandi non autenticata in un endpoint API pubblico |
Media | Sfruttabile dietro autenticazione, o richiede 1-2 precondizioni realistiche (ruolo specifico, identificatore noto, interazione dell'utente) | Iniezione SQL dietro autenticazione che richiede la conoscenza dello schema della tabella |
Bassa | Richiede 3+ precondizioni, accesso solo locale, o manca di un percorso di attacco concreto e dimostrato | Side-channel di timing che richiede prossimità di rete e migliaia di richieste |
Struttura del risultato
Ogni risultato contiene i seguenti campi:
Titolo — nome descrittivo breve del risultato
Dettagli — descrizione di cosa sia il risultato e perché sia importante
Posizione — percorso del file e numero di riga, collegato alla fonte
Impatto — cosa potrebbe andare male se non viene affrontato
Passaggi di riproduzione — elenco ordinato di passaggi per riprodurre o osservare il problema
Correzione consigliata — guida su come risolverlo
Gravità — ALTA / MEDIA / BASSA
Stato — Aperto / Scartato / Risolto
Categoria — tipo di risultato
Repository — identificatore del repository
Ramo — nome del ramo su cui è stato prodotto il risultato
Data di creazione — data di creazione del risultato
Mostrato solo se il risultato è stato scartato:
Motivo dello scarto
Nota di scarto — facoltativa
Risoluzione dei problemi
La pagina di sicurezza continua a reindirizzare a "Installa app GitHub"
La pagina claude.ai/security esegue un controllo per utente rispetto al tuo account GitHub connesso, quindi questo può non riuscire per te anche se l'installazione a livello di organizzazione funziona per altri. Ci sono alcuni potenziali motivi:
Nessun account GitHub connesso in Claude. Vai a Personalizza > Connettori per verificare questo.
L'account GitHub connesso non è un membro dell'organizzazione GitHub dove l'app è installata. Connetti l'account che appartiene a quell'organizzazione.
SSO non è autorizzato per quell'organizzazione. Se la tua organizzazione GitHub richiede SSO, devi autorizzare l'app Claude per essa separatamente. Segui i passaggi in Usa l'integrazione GitHub.
L'elenco di indirizzi IP consentiti della tua organizzazione GitHub sta bloccando il controllo. L'impostazione GitHub "Abilita configurazione elenco indirizzi IP consentiti per app GitHub installate" copre il traffico dall'app stessa, come Code Review, ma non copre questo controllo per utente. Per consentirlo, aggiungi manualmente 160.79.104.0/21 come voce dell'elenco di indirizzi IP consentiti a livello di organizzazione. Per l'elenco completo degli intervalli, vedi Indirizzi IP.
Domande frequenti
Prezzo e costo del prodotto — Le scansioni vengono addebitate solo al costo diretto dei token. Non c'è alcuna commissione aggiuntiva della piattaforma per Claude Security.
Durata della scansione — Il tempo di scansione varia in base al repository e alle azioni dell'agente.
Configurazione della gravità — ad oggi, la gravità non è configurabile.
Repository non GitHub — Solo i repository ospitati su GitHub possono essere scansionati oggi.
Nessuna conservazione dati zero (No ZDR) — Anthropic può conservare i dati ove richiesto dalla legge o per affrontare violazioni della Politica di utilizzo.
Coerenza della scansione — Le scansioni sono stocastiche per progettazione. A differenza degli analizzatori statici tradizionali, Claude Security utilizza un agente che adatta la sua analisi a ogni esecuzione, ragionando sul contesto del codice piuttosto che applicare corrispondenze di pattern fisse. Ciò consente la profondità di analisi necessaria per rilevare vulnerabilità a livello di logica.
Esportazione dei risultati — Puoi copiare i risultati, scaricarli come CSV o Markdown, o inviarli ai tuoi sistemi di tracciamento e notifica tramite webhook per progetto. Vedi la guida "guida introduttiva".
Feedback — Condividi il tuo feedback utilizzando l'icona di feedback nel prodotto sulla destra.
Indirizzi IP per Github — Usa la seguente guida Anthropic per l'inserimento in whitelist degli indirizzi IP: Indirizzi IP.
Ambito di utilizzo: Utilizzerai Claude Security solo per scansionare il codice che tu o la tua azienda possedete e per il quale tu o la tua azienda detenete tutti i diritti necessari per scansionare. Non utilizzerai Claude Security per scansionare il codice di proprietà di o concesso in licenza da terze parti, inclusi ma non limitati a progetti open source o repository diversi da quelli inclusi nella/e base/i di codice della tua azienda.
