我在 Anthropic 官方网站上看到「Claude Security」这个名称,本以为它是面向 Claude Code 发布的安全功能,于是查阅了官方文档,结果发现同一个名称所指的并非只有一个。本文先厘清名称,然后以面向 Claude Code 以 Beta 形式提供的「Claude Security」插件为中心,依照官方文档整理其机制与用法。

先说结论——「Claude Security」其实有三个

查阅 Anthropic 的网站可以发现,存在三个名称相似、角色相近的功能。

名称运行位置对象可用方案
Claude Security(托管型服务)claude.ai/security(从网页侧边栏)对已连接仓库的持续监控与定期扫描Enterprise(Team、Max 将陆续提供)
Claude Security 插件(本文主题)Claude Code 会话内,/claude-security 命令对整个仓库,或对变更差异(按分支、PR、提交为单位)的单次扫描Claude Code v2.1.154 及以上、所有付费方案
security-guidance 插件Claude Code 会话内,安装后自动运行对 Claude 在该会话中所写代码的审查——编辑时、回合结束时、提交时所有方案

托管型服务与插件都以「Claude Security」为名,但官方文档明确区分了两者。

If you want a managed service that monitors your repositories, see the Claude Security product, available on the Enterprise plan. The plugin reaches code the managed product can’t reach, such as repositories hosted on GitLab or Bitbucket, or on networks that don’t allow inbound connections.

(如果您需要持续监控仓库的托管型服务,请参阅 Enterprise 方案中提供的 Claude Security 产品。插件还能触及托管型服务无法触及的代码,例如托管在 GitLab 或 Bitbucket 上的仓库,或不允许入站连接的网络。)

也就是说,插件的定位是:无论仓库托管在何处,都可以从自己的机器(或 Claude Code 会话)单次运行扫描的版本。以下就来看看这个插件。

背景——延续自 Claude Code Security 的努力

Anthropic 在官方博客中也提到了 Claude Security 之前的相关工作。

Recently, we made Claude Mythos Preview—which can match or surpass even elite human experts at both finding and exploiting software vulnerabilities—available to a number of partners as part of Project Glasswing. But our cybersecurity efforts go beyond Glasswing: with Claude Security, a much wider set of organizations can put our most powerful generally-available model, Claude Opus 4.7, to work across their codebases.

(最近,作为 Project Glasswing 的一部分,我们向一批合作伙伴提供了「Claude Mythos Preview」——它在发现和利用漏洞这两方面都能匹敌乃至超越顶尖的人类专家。但我们在网络安全上的努力不止于 Glasswing。借助 Claude Security,更广泛的组织能够将当前正式提供的最强大模型 Claude Opus 4.7 应用于其整个代码库。)

据官方博客记载,这项托管型服务于 2026 年 4 月 30 日面向 Enterprise 客户进入公开 Beta,是在数百个组织参与的有限研究预览验证之后,扩大到更广泛的正式提供。此次加入 Claude Code 的插件,可被定位为:将在这项工作中积累的检测方法,做成无论仓库托管于何处都可单次使用的形态。

插件的机制——由多个智能体进行扫描

Claude Security 插件在 Claude Code 会话内对仓库执行多智能体扫描。

The Claude Security plugin runs a multi-agent vulnerability scan of your codebase inside a Claude Code session. A team of Claude agents maps your architecture, builds a threat model, hunts for vulnerabilities, and independently reviews every finding before writing the report.

(Claude Security 插件在 Claude Code 会话内对代码库执行多智能体漏洞扫描。一支由多个 Claude 智能体组成的团队会把握您的架构、构建威胁模型、探查漏洞,并在撰写报告前对每一项发现进行独立审查。)

据官方产品页面介绍,其设想的对象是不符合已知模式的高严重度漏洞,例如内存破坏、注入、认证绕过、复杂的逻辑错误等。[1] 由于是由与写出该发现的智能体不同的另一个智能体验证后再写入报告,因此扫描结果并非确定性的,文档明确指出:对同一份代码扫描两次,也可能得出不同的发现。

这个插件与 Claude Code 原本具备的其他机制在角色上也有所区分。它与在编辑过程中实时审查的 security-guidance 插件、对分支只运行一次的 /security-review 命令、以及在拉取请求中运行的 Code Review 均属不同,各自在深度与运行时机上有所差异(参见后文的对照表)。

前提条件

官方文档所列的前提条件如下。[2]

  • Claude Code v2.1.154 及以上、付费方案(因为扫描的编排会用到 dynamic workflows。在 Pro 方案中,需要从 /config 的「Dynamic workflows」一行启用)
  • PATH 上有可作为 python3 运行的 Python 3.9.6 及以上(插件的工具仅使用 Python 标准库,因此无需额外安装)
  • Linux、macOS、Windows 之一
  • Git(扫描变更差异与创建补丁所需。即使在没有版本控制的目录中,整个仓库的扫描本身也能运行)

安装

在 Claude Code 会话内,从官方市场安装。

/plugin install claude-security@claude-plugins-official

如果找不到市场,先添加后再重试。

/plugin marketplace add anthropics/claude-plugins-official

安装后若要在不重启的情况下生效,运行以下命令。

/reload-plugins

要删除时,可从 /plugin 菜单,或在终端运行 claude plugin uninstall claude-security。[2]

用法——/claude-security 的三项作业

安装后会新增 /claude-security 命令,运行后会打开菜单。可选的作业有以下三项。[2]

  1. Scan codebase(扫描整个仓库)
  2. Scan changes(扫描变更差异)
  3. Suggest patches(提出补丁)

基本流程是:先扫描整个仓库,再把找到的发现转化为补丁。

  1. 运行 /claude-security,选择 Scan codebase
  2. 选择扫描范围。插件会先读取仓库,将整个仓库或缩小后的范围,连同各自的文件数与大致成本一并提示。若回答「不知道」,则会根据仓库规模选择一个合理的默认值
  3. 确认运行。扫描需要时间,会相应地消耗 token,且在完成之前需要保持 Claude Code 处于打开状态,因此在确认之前不会运行任何操作
  4. 阅读报告。运行过程中会逐步报告各阶段,详情可通过 /workflows 查看。结果会保存到仓库内一个带时间戳的目录中
  5. 选择 Suggest patches,选择想要处理的发现
  6. 将采用的补丁各自作为单独的拉取请求,由自己亲手应用(git apply)。补丁不会被自动应用

也可以不经过菜单,直接以参数指定(例如 /claude-security scan my branch)。此外,也可以用自然语言指示,如「扫描 commit abc1234」。据称,插件在 auto mode 下最能发挥效果——在该模式下,智能体可以在各步骤不请求许可的情况下推进——作业开始时会说明其启用方法。

只扫描变更差异

当有领先于基准分支的提交时,/claude-security 菜单会提议仅扫描该差异。这可用于在合并前检查分支。也可以指定已打开的拉取请求或单个提交(例如「扫描 commit abc1234」)。不过,被扫描的仅为已提交的变更,进行中的变更需要提交或暂存(stash),或运行读取工作树的整个仓库扫描。扫描变更差异必须有 Git 仓库,而整个仓库的扫描即使在版本控制之外的目录中也能运行。只有查找已打开拉取请求这一处理会访问网络,因此仅当会话拥有运行 gh 命令的权限、且已登录 gh 时才会提示。[2]

在大型仓库中缩小范围

在大型仓库中,据称最好逐一区域地扫描,而非扫描整棵树。若选择插件所提示的缩小范围之一,例如 API 层或认证相关的代码,运行规模也会相应调整。报告的「coverage」一节会记载实际检查过的范围与未检查的范围,因此可以将另一个区域作为另一次扫描稍后运行。[2]

报告的阅读方法

每次扫描都会在仓库内创建一个名为 CLAUDE-SECURITY-<时间戳>/ 的目录,并将结果写入其中。[2]

  • CLAUDE-SECURITY-RESULTS.md:报告本体。每项发现都会被赋予如 F1 这样的 ID,并记载其影响、利用场景、严重度、置信度、建议处置
  • CLAUDE-SECURITY-RESULTS.jsonl:将相同的发现以每行一个 JSON 的机器可读格式记载
  • CLAUDE-SECURITY-REVISION-<提交>.json:记录扫描了哪个提交、以何种程度的运行量、是否包含进行中的变更、以及验证得多严格的「修订戳记」。若在版本控制之外扫描,则以 UNVERSIONED 代替提交记录

这个目录是扫描所做的唯一改动,且拥有专属的 .gitignore,因此即使不慎 git add,报告也不会混入提交。若为了审计而希望留在历史中,据称只需删除这个 .gitignore,将整个目录连同一起提交即可。

由于发现只有在独立的验证智能体分析之后才会写入报告,因此据称报告篇幅简短、值得一读。另一方面,扫描并非确定性的,对同一份代码扫描两次也可能得出不同的发现,因此建议定期运行扫描,并用修订戳记将每份报告与其对应的代码、配置关联起来使用。

修复找到的漏洞——补丁提出的机制

/claude-security 菜单中选择 Suggest patches,或提出如「修复 finding F3」的请求,即可选择对应报告中的哪一项发现。由于补丁是针对已提交的代码创建的,若报告撰写之后该代码已发生变化,则该发现会被跳过,并转而提议进行新的扫描。每个补丁都是在仓库的工作副本上创建的,因此在应用补丁之前,原始源文件不会被改动。[2]

在补丁送到您手中之前,会经由与写出该补丁的智能体不同的另一个智能体进行审查。若代码带有测试,则会实际运行这些测试,并以其独立的视角来审读差异本身。仅在能够保证以下三点时才会写出补丁。

  • 对应了目标发现
  • 未引入新的漏洞
  • 未改变其他行为

若其中任何一点无法保证,则会返回一份说明理由的简短备注,以代替补丁。

Applying a patch is always your decision.

(是否应用补丁,始终由用户本人判断。)

补丁会以每项发现一个 F<n>.patch 的形式,逐一保存到报告的 patches/ 文件夹中,并附上说明变更内容的备注。可从自己的 shell 应用,或请求 Claude 应用并创建拉取请求。

git apply CLAUDE-SECURITY-<时间>/patches/F1.patch

若目标代码没有测试,备注中会明确说明这一点,以便看出审查是在未运行测试的情况下进行的。建议将每个补丁各自作为单独的拉取请求应用,以便逐一审查、测试。[2]

与其他安全功能之间的定位

官方文档将包括 Claude Security 插件在内的一系列安全功能,作为纵深防御(defense in depth)的一部分,整理如下。[2]

阶段功能覆盖范围
会话内security-guidance 插件在同一会话内修复 Claude 所写代码中的常见漏洞
按需・单次/security-review对当前分支只运行一次的安全检查
按需・详细扫描Claude Security 插件对仓库或差异的多智能体扫描。发现与补丁均被独立审查
拉取请求时Code Review(Team・Enterprise 方案)基于整个仓库上下文,对正确性与安全性进行的多智能体审查
托管型Claude Security(Enterprise 方案)持续监控已连接仓库的托管型服务
CI现有的静态分析・依赖扫描器各语言的规范、供应链检查、策略强制

文档明确指出,这个插件并非用来替代现有的安全工具。它设想与静态分析、依赖扫描、代码审查并行使用,其互补的角色在于:相对于那些执行确定性检查的工具,它能像人类安全研究员那样对代码进行推理。

小结

  • 「Claude Security」这个名称既指面向 Enterprise 方案的托管型服务(claude.ai/security,持续监控),也指面向 Claude Code 的插件(/claude-security,单次扫描)。两者是不同的东西,插件还能覆盖托管型服务无法触及的环境,例如托管在 GitLab、Bitbucket 的仓库,或处于入站防火墙限制之下的网络
  • 借助该插件,多个 Claude 智能体进行架构把握、威胁模型构建、漏洞探查,并由与写出该发现者不同的另一个智能体独立验证后,再写入报告。因此扫描并非确定性的,对同一份代码每次运行也可能得出不同的结果
  • 前提条件为 Claude Code v2.1.154 及以上、付费方案(Pro 需在 /config 中启用 dynamic workflows)、作为 python3 的 Python 3.9.6 及以上、Git(用于变更差异・补丁)
  • 安装为 /plugin install claude-security@claude-plugins-official/reload-plugins。用法的基本流程是从 /claude-security 菜单「Scan codebase」→「Suggest patches」
  • 结果会保存到仓库内的 CLAUDE-SECURITY-<时间戳>/ 目录,并由专属的 .gitignore 防止其被误纳入提交
  • 补丁在经过独立智能体的审查后才会呈现,但是否应用始终由用户本人判断,不会进行自动应用
  • 它与 security-guidance 插件、/security-review、Code Review、托管型的 Claude Security、以及 CI 的静态分析工具在角色上有所区分,官方将其定位为不替代现有的安全工具

参考资料

  1. Claude Security — Claude by Anthropic。所针对的漏洞示例包括内存破坏、注入、认证绕过、复杂的逻辑错误等。(2026年7月23日确认)
  2. Scan your codebase for vulnerabilities — Claude Code Docs。本文中有关用法的记述的主要依据,包括前提条件(Claude Code v2.1.154 及以上、Python 3.9.6 及以上、Git)、安装步骤、/claude-security 的三项作业、报告的目录结构、补丁提出的机制、与其他安全功能的对照表等。(2026年7月23日确认)
  3. Claude Security is now in public beta — Claude by Anthropic。(2026年7月23日确认。初次发布于 2026年4月30日,2026年6月21日更新)
  4. Catch security issues as Claude writes code — Claude Code Docs。(2026年7月23日确认。security-guidance 插件的规格)