AI News HubLIVE
站内改写3 分钟阅读

Anthropic 发布 Claude 安全插件测试版:在终端中运行的多智能体漏洞扫描器

Anthropic 发布了 Claude 安全插件的测试版,该插件可在 Claude Code 会话中运行多智能体漏洞扫描,并将选定的发现转化为补丁文件供用户审查和应用。插件支持全仓库扫描或提交前检查,采用六阶段多智能体工作流,发现经过三投票人对抗性验证后才进入报告。补丁在独立克隆中生成并验证,不会自动应用。

来源MarkTechPost作者: Michal Sutter

Anthropic 已发布 Claude 安全插件的测试版,该插件集成在 Claude Code 中,使开发者能够在终端中直接进行多智能体漏洞扫描。插件运行在现有的 Claude Code 会话中,扫描仓库后生成补丁文件,供用户审查和手动应用。Anthropic 在公告中强调该工具的灵活性,既可以对整个代码库进行全面扫描,也可以在提交前检查变更。

插件添加了一个 /claude-security 命令,打开一个包含三个选项的菜单:扫描代码库(整个仓库或其子集)、扫描变更(分支差异、拉取请求差异或单个提交)以及生成补丁(将报告中的发现转化为 .patch 文件)。安装过程只需两条命令:/plugin install claude-security@claude-plugins-official 和 /reload-plugins。如果找不到市场,需先运行 /plugin marketplace add anthropics/claude-plugins-official。插件源代码公开,当前版本为 0.10.0。

扫描以动态工作流形式实现——一个 JavaScript 编排脚本将任务分发给子代理。该脚本定义六个阶段:清单(将仓库划分为组件,每个顶级目录必须被扫描或明确跳过)、威胁模型(每个组件一个建模器,生成入口点、接收器、信任边界和研究员必须完整阅读的文件)、研究(每个组件×类别单元一个研究员)、清扫(覆盖矩阵未覆盖的空白)、面板(三个视角的对抗性验证,每个视角一个投票人)和对抗阶段(仅最高努力:对边缘结果重新进行面板验证,然后对每个幸存者进行红队测试)。研究针对四个固定类别:注入与输入、认证与访问、内存与不安全、加密与秘密。对于完全使用内存安全语言编写的组件,会移除内存与不安全视角,因此纯 Python 或 TypeScript 组件只有三个视角。

运行规模由四个不同的努力级别决定:低、中、高和最高。根据所选级别,实施特定阈值:低和中级最大组件数为 12,高和最高级为 24;矩阵单元在研究级别低和中分配 1 名研究员,高和最高级增至 2 名;清扫次数从低级的 0 次、中级的 1 次增加到高和最高级的 2 次。对于有限范围或小差异,流程简化为单研究员配置,确保评估与目标成比例。

系统使用模型分层代理:编排器运行在 Opus 上,仓库制图器和只读代码探索器运行在 Sonnet 上。此外,会话模型由研究员和验证器继承,扫描代理仅限于只读工具。

发现进入报告的条件是经过面板验证。每个候选发现被交给三个独立的验证器,分别从可达性、影响和防御三个视角进行评估。每个验证器返回 TRUE_POSITIVE 或 FALSE_POSITIVE 的结构化判决,并指出决定性文件:行。保留的法定人数为 2/3。如果少于三个投票人返回,则该发现不可保留。面板结果还限制了发现的置信度上限:一致 3/3 的面板允许高置信度,2/3 的法定人数则限定为中等置信度。发现无法声称超过其验证结果的置信度。关键的是,该计数由报告渲染器中的 Python 代码计算,而非生成发现的模型。只有在所有发现都经过面板验证后,修订戳的验证状态才会设置为已验证,否则为未验证并说明原因。这使得报告的严谨性可审计。

每次扫描会在仓库中创建一个时间戳命名的 CLAUDE-SECURITY-<TIMESTAMP>/ 目录,包含三个文件:CLAUDE-SECURITY-RESULTS.md(人类可读报告,每个发现带有 ID、严重性、置信度、CWE ID、接收器行、影响、利用场景、前提条件和建议)、CLAUDE-SECURITY-RESULTS.jsonl(每行一个 JSON 对象)和 CLAUDE-SECURITY-REVISION-<REVISION>.json(修订戳,包含扫描的提交、努力级别、严重性计数和验证完整性)。该目录自带 .gitignore,防止报告被意外提交。

补丁功能在临时克隆仓库中开发,不更改当前工作树和索引。编写补丁的代理独立的另一个代理对暂存差异进行审查,并运行项目的测试套件。补丁文件仅在验证器能确信以下三点时才会写入:该变更只处理该发现、不引入新漏洞、且行为不变(输入变化视为行为变化)。任何削弱安全性却声称修复的问题(如放宽认证检查或禁用测试)都会自动拒绝。验证器无法保证所有三点时,会给出简短说明而非补丁。补丁存放在报告目录的 patches/ 文件夹中,用户通过 git apply CLAUDE-SECURITY-<TIMESTAMP>/patches/F1.patch 手动应用。

插件要求付费 Claude Code 计划(v2.1.154+),启用动态工作流,Python 3.9.6+(仅标准库),以及 Git。支持 Linux、macOS 和 Windows。扫描计入 token 限额。运行在用户权限下,不提供隔离,因此不应对恶意仓库使用。扫描是非确定性的,不能替代传统静态分析、依赖扫描或代码审查。