Anthropic 發佈 Claude 安全插件測試版:在終端中運行的多智能體漏洞掃描器
Anthropic 發佈了 Claude 安全插件的測試版,該插件可在 Claude Code 會話中運行多智能體漏洞掃描,並將選定的發現轉化為補丁文件供用户審查和應用。插件支持全倉庫掃描或提交前檢查,採用六階段多智能體工作流,發現經過三投票人對抗性驗證後才進入報告。補丁在獨立克隆中生成並驗證,不會自動應用。
Anthropic 已發佈 Claude 安全插件的測試版,該插件集成在 Claude Code 中,使開發者能夠在終端中直接進行多智能體漏洞掃描。插件運行在現有的 Claude Code 會話中,掃描倉庫後生成補丁文件,供用户審查和手動應用。Anthropic 在公告中強調該工具的靈活性,既可以對整個代碼庫進行全面掃描,也可以在提交前檢查變更。
插件添加了一個 /claude-security 命令,打開一個包含三個選項的菜單:掃描代碼庫(整個倉庫或其子集)、掃描變更(分支差異、拉取請求差異或單個提交)以及生成補丁(將報告中的發現轉化為 .patch 文件)。安裝過程只需兩條命令:/plugin install claude-security@claude-plugins-official 和 /reload-plugins。如果找不到市場,需先運行 /plugin marketplace add anthropics/claude-plugins-official。插件源代碼公開,當前版本為 0.10.0。
掃描以動態工作流形式實現——一個 JavaScript 編排腳本將任務分發給子代理。該腳本定義六個階段:清單(將倉庫劃分為組件,每個頂級目錄必須被掃描或明確跳過)、威脅模型(每個組件一個建模器,生成入口點、接收器、信任邊界和研究員必須完整閲讀的文件)、研究(每個組件×類別單元一個研究員)、清掃(覆蓋矩陣未覆蓋的空白)、面板(三個視角的對抗性驗證,每個視角一個投票人)和對抗階段(僅最高努力:對邊緣結果重新進行面板驗證,然後對每個倖存者進行紅隊測試)。研究針對四個固定類別:注入與輸入、認證與訪問、內存與不安全、加密與秘密。對於完全使用內存安全語言編寫的組件,會移除內存與不安全視角,因此純 Python 或 TypeScript 組件只有三個視角。
運行規模由四個不同的努力級別決定:低、中、高和最高。根據所選級別,實施特定閾值:低和中級最大組件數為 12,高和最高級為 24;矩陣單元在研究級別低和中分配 1 名研究員,高和最高級增至 2 名;清掃次數從低級的 0 次、中級的 1 次增加到高和最高級的 2 次。對於有限範圍或小差異,流程簡化為單研究員配置,確保評估與目標成比例。
系統使用模型分層代理:編排器運行在 Opus 上,倉庫製圖器和只讀代碼探索器運行在 Sonnet 上。此外,會話模型由研究員和驗證器繼承,掃描代理僅限於只讀工具。
發現進入報告的條件是經過面板驗證。每個候選發現被交給三個獨立的驗證器,分別從可達性、影響和防禦三個視角進行評估。每個驗證器返回 TRUE_POSITIVE 或 FALSE_POSITIVE 的結構化判決,並指出決定性文件:行。保留的法定人數為 2/3。如果少於三個投票人返回,則該發現不可保留。面板結果還限制了發現的置信度上限:一致 3/3 的面板允許高置信度,2/3 的法定人數則限定為中等置信度。發現無法聲稱超過其驗證結果的置信度。關鍵的是,該計數由報告渲染器中的 Python 代碼計算,而非生成發現的模型。只有在所有發現都經過面板驗證後,修訂戳的驗證狀態才會設置為已驗證,否則為未驗證並説明原因。這使得報告的嚴謹性可審計。
每次掃描會在倉庫中創建一個時間戳命名的 CLAUDE-SECURITY-<TIMESTAMP>/ 目錄,包含三個文件:CLAUDE-SECURITY-RESULTS.md(人類可讀報告,每個發現帶有 ID、嚴重性、置信度、CWE ID、接收器行、影響、利用場景、前提條件和建議)、CLAUDE-SECURITY-RESULTS.jsonl(每行一個 JSON 對象)和 CLAUDE-SECURITY-REVISION-<REVISION>.json(修訂戳,包含掃描的提交、努力級別、嚴重性計數和驗證完整性)。該目錄自帶 .gitignore,防止報告被意外提交。
補丁功能在臨時克隆倉庫中開發,不更改當前工作樹和索引。編寫補丁的代理獨立的另一個代理對暫存差異進行審查,並運行項目的測試套件。補丁文件僅在驗證器能確信以下三點時才會寫入:該變更只處理該發現、不引入新漏洞、且行為不變(輸入變化視為行為變化)。任何削弱安全性卻聲稱修復的問題(如放寬認證檢查或禁用測試)都會自動拒絕。驗證器無法保證所有三點時,會給出簡短説明而非補丁。補丁存放在報告目錄的 patches/ 文件夾中,用户通過 git apply CLAUDE-SECURITY-<TIMESTAMP>/patches/F1.patch 手動應用。
插件要求付費 Claude Code 計劃(v2.1.154+),啓用動態工作流,Python 3.9.6+(僅標準庫),以及 Git。支持 Linux、macOS 和 Windows。掃描計入 token 限額。運行在用户權限下,不提供隔離,因此不應對惡意倉庫使用。掃描是非確定性的,不能替代傳統靜態分析、依賴掃描或代碼審查。