概述
Claude Security 是內建於 Claude 的功能,可掃描程式碼庫中的安全漏洞,並建議針對性的修補程式供人工審查。它幫助團隊找到並修復傳統方法經常遺漏的問題。深入瞭解 Claude Security。
Claude Security 現已作為公開測試版提供給企業計畫的使用者。
Claude Security 可讓您:
並行掃描程式碼 — Claude Security 理解上下文、追蹤跨檔案的資料流,並識別傳統掃描器可能無法偵測的複雜多元件漏洞模式。
驗證發現 — 每項發現都經過多階段驗證,Claude 在呈現結果前會質疑自己的結果。結果是:報告更多真實問題,誤報更少。
審查和修補 — 從發現進入 Claude Code 工作階段以審查建議的修復。快速解決漏洞,而不是累積待辦事項。
瞭解如何開始使用以及領先企業如何使用此工具,請參閱此處:Claude Security 入門。
啟用 Claude Security
組織擁有者可以透過前往 組織設定 > Claude Security 並開啟 為您的組織開啟 切換開關來啟用 Claude Security。
發現類型
發現分為以下示例類別。
注入(SQL、命令、程式碼、XSS): 不受信任的輸入改變查詢結構或被執行。例如,' OR 1=1--、; rm -rf /、<script> 在註解中。
注入(XXE、ReDoS): 解析器或正規表達式被精心設計的輸入濫用。例如,XML <!ENTITY> 讀取 /etc/passwd。
路徑和網路(路徑遍歷、SSRF、開放重定向): 輸入控制檔案路徑、請求目的地或重定向。例如,../../etc/passwd、擷取 http://169.254.169.254/。
驗證和存取(驗證繞過、權限提升、IDOR/BOLA、CSRF、競態): 存取檢查遺漏、可跳過或存在競態。例如,GET /orders/123 傳回他人的訂單。
記憶體安全(緩衝區/整數溢位、釋放後使用、不安全誤用): 輸入寫入超出邊界、環繞算術或命中已釋放的記憶體。主要是 C/C++/Rust 不安全。
密碼學(時序洩漏、演算法混淆、弱基元): 依賴祕密的分支、JWT alg=none 或安全路徑中的 MD5/SHA-1/DES/ECB。
反序列化(任意型別實例化): 不受信任的位元組驅動物件構造 — pickle、Java readObject、YAML load。通常等同於 RCE。
協議和編碼(快取安全、編碼混淆、長度前綴信任): 層級不一致或信任宣告的大小。例如,透過 Host 標頭進行快取中毒。
嚴重程度
嚴重程度根據在您的程式碼庫中的可利用性按發現分配,而不是類別本身 — 因此相同的類別在不同的儲存庫中可能會落在不同的嚴重程度。
嚴重程度 | 標準 | 典型示例 |
高 | 未經驗證的遠端攻擊者可針對預設部署進行利用,無需有意義的前置條件 | 公開 API 端點中未經驗證的命令注入 |
中 | 可在驗證後進行利用,或需要 1-2 個現實前置條件(特定角色、已知識別碼、使用者互動) | 需要了解表格結構的驗證後 SQL 注入 |
低 | 需要 3 個以上前置條件、僅限本機存取或缺乏具體的已證實攻擊路徑 | 需要網路鄰近性和數千個請求的時序側通道 |
發現結構
每項發現包含以下欄位:
標題 — 發現的簡短描述性名稱
詳細資訊 — 發現內容及其重要性的說明
位置 — 檔案路徑和行號,連結到來源
影響 — 如果不解決此問題會發生什麼
重現步驟 — 重現或觀察問題的有序步驟清單
建議修復 — 如何解決此問題的指導
嚴重程度 — 高 / 中 / 低
狀態 — 開啟 / 已關閉 / 已解決
類別 — 發現類型
儲存庫 — 儲存庫識別碼
分支 — 產生發現的分支名稱
建立日期 — 建立發現的日期
僅在發現被關閉時顯示:
關閉原因
關閉備註 — 選用
疑難排解
安全頁面持續重定向到「安裝 GitHub App」
claude.ai/security 頁面針對您自己連線的 GitHub 帳戶執行每位使用者檢查,因此即使組織範圍的安裝對其他人有效,也可能對您失敗。有幾個可能的原因:
Claude 中未連線 GitHub 帳戶。 前往 自訂 > 連接器 以檢查此項。
連線的 GitHub 帳戶不是安裝應用程式的 GitHub 組織的成員。連線屬於該組織的帳戶。
SSO 未針對該組織授權。 如果您的 GitHub 組織需要 SSO,您必須為其單獨授權 Claude 應用程式。按照 使用 GitHub 整合 中的步驟進行。
您的 GitHub 組織的 IP 允許清單正在阻止檢查。 GitHub 的「為已安裝的 GitHub App 啟用 IP 允許清單設定」設定涵蓋來自應用程式本身的流量,例如程式碼審查,但不涵蓋此每位使用者檢查。若要允許,請手動新增 160.79.104.0/21 作為組織層級允許清單項目。如需完整的範圍清單,請參閱 IP 位址。
常見問題
產品價格和成本 — 掃描僅按直接代幣成本計費。Claude Security 沒有額外的平台費用。
掃描長度 — 掃描時間根據儲存庫和代理程式的操作而異。
嚴重程度設定 — 截至今日,嚴重程度不可設定。
非 GitHub 儲存庫 — 目前只能掃描 GitHub 上託管的儲存庫。
無零資料保留 (No ZDR) — Anthropic 可能會在法律要求或解決使用政策違規時保留資料。
掃描一致性 — 掃描在設計上是隨機的。與傳統靜態分析器不同,Claude Security 使用代理程式,該代理程式會根據每次執行調整其分析,對程式碼上下文進行推理,而不是應用固定的模式匹配。這使得能夠進行捕捉邏輯層級漏洞所需的深度分析。
匯出發現 — 您可以複製發現、將其下載為 CSV 或 Markdown,或透過每個專案的 Webhook 將其推送到您自己的追蹤和通知系統。請參閱「入門」指南。
意見反應 — 請使用右側的產品內意見反應圖示分享您的意見反應。
Github 的 IP 位址 — 使用以下 Anthropic 指南進行 IP 位址允許清單:IP 位址。
使用範圍: 您只能使用 Claude Security 掃描您或您的公司擁有的程式碼,以及您或您的公司擁有掃描所有必要權利的程式碼。您不得使用 Claude Security 掃描由第三方擁有或授權的程式碼,包括但不限於開放原始碼專案或您公司程式碼庫以外的儲存庫。
