跳至主要內容

使用 Claude Security

概述

Claude Security 是內建於 Claude 的功能,可掃描程式碼庫中的安全漏洞,並建議針對性的修補程式供人工審查。它幫助團隊找到並修復傳統方法經常遺漏的問題。深入瞭解 Claude Security

Claude Security 現已作為公開測試版提供給企業計畫的使用者。

Claude Security 可讓您:

  1. 並行掃描程式碼 — Claude Security 理解上下文、追蹤跨檔案的資料流,並識別傳統掃描器可能無法偵測的複雜多元件漏洞模式。

  2. 驗證發現 — 每項發現都經過多階段驗證,Claude 在呈現結果前會質疑自己的結果。結果是:報告更多真實問題,誤報更少。

  3. 審查和修補 — 從發現進入 Claude Code 工作階段以審查建議的修復。快速解決漏洞,而不是累積待辦事項。

瞭解如何開始使用以及領先企業如何使用此工具,請參閱此處:Claude Security 入門


啟用 Claude Security

組織擁有者可以透過前往 組織設定 > Claude Security 並開啟 為您的組織開啟 切換開關來啟用 Claude Security。


發現類型

發現分為以下示例類別。

注入(SQL、命令、程式碼、XSS): 不受信任的輸入改變查詢結構或被執行。例如,' OR 1=1--、; rm -rf /、<script> 在註解中。

注入(XXE、ReDoS): 解析器或正規表達式被精心設計的輸入濫用。例如,XML <!ENTITY> 讀取 /etc/passwd。

路徑和網路(路徑遍歷、SSRF、開放重定向): 輸入控制檔案路徑、請求目的地或重定向。例如,../../etc/passwd、擷取 http://169.254.169.254/

驗證和存取(驗證繞過、權限提升、IDOR/BOLA、CSRF、競態): 存取檢查遺漏、可跳過或存在競態。例如,GET /orders/123 傳回他人的訂單。

記憶體安全(緩衝區/整數溢位、釋放後使用、不安全誤用): 輸入寫入超出邊界、環繞算術或命中已釋放的記憶體。主要是 C/C++/Rust 不安全。

密碼學(時序洩漏、演算法混淆、弱基元): 依賴祕密的分支、JWT alg=none 或安全路徑中的 MD5/SHA-1/DES/ECB。

反序列化(任意型別實例化): 不受信任的位元組驅動物件構造 — pickle、Java readObject、YAML load。通常等同於 RCE。

協議和編碼(快取安全、編碼混淆、長度前綴信任): 層級不一致或信任宣告的大小。例如,透過 Host 標頭進行快取中毒。


嚴重程度

嚴重程度根據在您的程式碼庫中的可利用性按發現分配,而不是類別本身 — 因此相同的類別在不同的儲存庫中可能會落在不同的嚴重程度。

嚴重程度

標準

典型示例

未經驗證的遠端攻擊者可針對預設部署進行利用,無需有意義的前置條件

公開 API 端點中未經驗證的命令注入

可在驗證後進行利用,或需要 1-2 個現實前置條件(特定角色、已知識別碼、使用者互動)

需要了解表格結構的驗證後 SQL 注入

需要 3 個以上前置條件、僅限本機存取或缺乏具體的已證實攻擊路徑

需要網路鄰近性和數千個請求的時序側通道


發現結構

每項發現包含以下欄位:

  • 標題 — 發現的簡短描述性名稱

  • 詳細資訊 — 發現內容及其重要性的說明

  • 位置 — 檔案路徑和行號,連結到來源

  • 影響 — 如果不解決此問題會發生什麼

  • 重現步驟 — 重現或觀察問題的有序步驟清單

  • 建議修復 — 如何解決此問題的指導

  • 嚴重程度 — 高 / 中 / 低

  • 狀態 — 開啟 / 已關閉 / 已解決

  • 類別 — 發現類型

  • 儲存庫 — 儲存庫識別碼

  • 分支 — 產生發現的分支名稱

  • 建立日期 — 建立發現的日期

  • 僅在發現被關閉時顯示:

    • 關閉原因

    • 關閉備註 — 選用


疑難排解

安全頁面持續重定向到「安裝 GitHub App」

claude.ai/security 頁面針對您自己連線的 GitHub 帳戶執行每位使用者檢查,因此即使組織範圍的安裝對其他人有效,也可能對您失敗。有幾個可能的原因:

  • Claude 中未連線 GitHub 帳戶。 前往 自訂 > 連接器 以檢查此項。

  • 連線的 GitHub 帳戶不是安裝應用程式的 GitHub 組織的成員。連線屬於該組織的帳戶。

  • SSO 未針對該組織授權。 如果您的 GitHub 組織需要 SSO,您必須為其單獨授權 Claude 應用程式。按照 使用 GitHub 整合 中的步驟進行。

  • 您的 GitHub 組織的 IP 允許清單正在阻止檢查。 GitHub 的「為已安裝的 GitHub App 啟用 IP 允許清單設定」設定涵蓋來自應用程式本身的流量,例如程式碼審查,但不涵蓋此每位使用者檢查。若要允許,請手動新增 160.79.104.0/21 作為組織層級允許清單項目。如需完整的範圍清單,請參閱 IP 位址


常見問題

  • 產品價格和成本 — 掃描僅按直接代幣成本計費。Claude Security 沒有額外的平台費用。

  • 掃描長度 — 掃描時間根據儲存庫和代理程式的操作而異。

  • 嚴重程度設定 — 截至今日,嚴重程度不可設定。

  • 非 GitHub 儲存庫 — 目前只能掃描 GitHub 上託管的儲存庫。

  • 無零資料保留 (No ZDR) — Anthropic 可能會在法律要求或解決使用政策違規時保留資料。

  • 掃描一致性 — 掃描在設計上是隨機的。與傳統靜態分析器不同,Claude Security 使用代理程式,該代理程式會根據每次執行調整其分析,對程式碼上下文進行推理,而不是應用固定的模式匹配。這使得能夠進行捕捉邏輯層級漏洞所需的深度分析。

  • 匯出發現 — 您可以複製發現、將其下載為 CSV 或 Markdown,或透過每個專案的 Webhook 將其推送到您自己的追蹤和通知系統。請參閱「入門」指南。

  • 意見反應 — 請使用右側的產品內意見反應圖示分享您的意見反應。

  • Github 的 IP 位址 — 使用以下 Anthropic 指南進行 IP 位址允許清單:IP 位址

使用範圍: 您只能使用 Claude Security 掃描您或您的公司擁有的程式碼,以及您或您的公司擁有掃描所有必要權利的程式碼。您不得使用 Claude Security 掃描由第三方擁有或授權的程式碼,包括但不限於開放原始碼專案或您公司程式碼庫以外的儲存庫。

是否回答了您的問題?