Anthropic Releases Beta Version of Claude Security Plugin for Claude Code – Multi-Agent Vulnerability Scanner for the Terminal
Anthropic
Anthropic has released a beta version of the Claude Security plugin for Claude Code. The plugin runs multi-agent vulnerability scanning of a repository directly within a Claude Code session, then turns selected findings into patches that the user can review and apply manually. Scanning can cover the entire codebase or changes before a commit.
Anthropic выпустила бета-версию плагина Claude Security для Claude Code. Плагин добавляет команду /claude-security, которая открывает меню из трёх задач: сканирование кодовой базы (всей или её части), сканирование изменений (диффа ветки, PR или отдельного коммита) и создание патчей из найденных уязвимостей. Установка выполняется двумя командами: /plugin install claude-security@claude-plugins-official и /reload-plugins. Процесс сканирования реализован как динамический рабочий процесс на JavaScript, состоящий из шести фаз: инвентаризация, моделирование угроз, исследование (по четырём категориям: инъекции и ввод, аутентификация и доступ, память и небезопасность, криптография и секреты), зачистка, панельная проверка и adversarial-проверка (только на уровне max). Кандидаты в находки попадают в отчёт только после панельной проверки тремя независимыми верификаторами по критериям ДОСТИЖИМОСТЬ, ВОЗДЕЙСТВИЕ и ЗАЩИТЫ, кворум — 2 из 3. Уровень уверенности в находке ограничен: 3/3 — до High, 2/3 — Medium. Результаты проверки вычисляются программно, а не моделью. Каждое сканирование создаёт директорию CLAUDE-SECURITY-<timestamp> с тремя артефактами: отчётом в форматах Markdown, JSONL и ревизионным файлом. Патчи создаются в клоне репозитория, независимо проверяются на три условия, их применение — только вручную через git apply. Плагин требует платный план с Claude Code v2.1.154 или новее, Python 3.9.6, Git и включённые динамические рабочие процессы. Сканирования недетерминированы и не заменяют традиционный SAST, сканирование зависимостей или код-ревью.
Bron: MarkTechPost —
origineel
