- Published on
Claude Security公测版 — AI自主发现代码漏洞并生成补丁
"安全漏洞藏在代码的某处。问题是,找到之前你根本不知道它在哪里。"
每一位安全从业者都对这句话深有同感。从2026年4月起,这件事变得稍微容易了一些。
Anthropic发布了Claude Security公测版。这不仅仅是"AI审查代码"的层面——它像人类安全研究员一样对代码库进行推理,发掘漏洞并提出修补方案。
Claude Security是什么
Claude Security以Anthropic最新模型Claude Opus 4.7为基础,分析整个代码库以发现安全漏洞,并提供对应的补丁代码建议。
2026年4月30日,企业客户公测版正式开启,Team和Max计划的访问权限将陆续扩大。此前以"Claude Code Security"的名称进行了封闭预览,在此次公测前已据报发现了超过500个真实漏洞。
与传统静态分析工具有何不同
传统SAST(静态应用安全测试)工具基于规则。它们扫描已知模式,对可疑代码进行标记,速度快且覆盖广,但无法理解上下文。
Claude Security采用不同的方式:
"超越静态分析和已知模式扫描,像人类安全研究员一样对代码库进行推理。理解各组件如何相互作用,追踪整个应用的数据流,发现基于规则的工具可能遗漏的漏洞。" — Anthropic官方声明
简单来说,Claude Security能读懂代码的上下文和意图。它理解两个模块如何连接、数据如何流动,并在这一流程中发现漏洞。
核心功能:多阶段验证减少噪音
安全工具中的误报(False Positive)始终是个问题。当大多数标记结果并非真实风险时,安全团队容易被噪音淹没。
Claude Security通过多阶段验证流程解决这个问题,内置了对发现结果进行二次分析以过滤误报的步骤。
其他主要功能:
- 定时扫描和定向扫描:可在指定时间或针对特定代码区域自动运行
- 结果导出:支持通过Slack、Jira、CSV、Markdown格式共享分析结果
- 补丁建议:发现漏洞时同时提供修复代码草案
企业采用情况:四大咨询公司
埃森哲、印孚瑟斯、德勤和普华永道四大全球咨询公司已将Claude Security整合到其企业漏洞管理和安全代码审查工作流中。
四大咨询公司率先行动,表明该工具的实用性已通过初步验证。
教育科技CEO的视角:安全也有了对话伙伴
运营教育平台时,安全漏洞审查一直依赖外部专家。对于没有专职安全人员的初创公司和教育科技公司来说,这是普遍状况。
Claude Security有可能改变这一格局。原本只有大企业才有的常态化安全监控体系,通过Claude Security对中小团队来说也成为切实可行的选择。
当然,不能完全信任AI安全工具。Claude Security建议的补丁必须经过人工审查。AI能理解上下文,但了解业务逻辑意图的仍然是开发者本身。
使用建议
- 先从核心模块开始,而非全量扫描:优先扫描认证、支付、用户数据处理部分,投入产出比最高。
- 补丁必须经过人工审查:AI建议的修复是起点而非终点,了解业务逻辑的开发者审查必不可少。
- 设置Jira集成:将发现结果直接推送至问题跟踪系统,可建立团队整体的安全管理流程。
- 积极利用公测期:目前仍是企业客户公测阶段,反馈更容易被采纳——积极向Anthropic报告发现的问题。
信息来源
- Anthropic, "Making frontier cybersecurity capabilities available"(官方声明): https://www.anthropic.com/news/claude-code-security
- Help Net Security, "Claude Security enters public beta with Opus 4.7 vulnerability scanning and patching" (2026.05.04): https://www.helpnetsecurity.com/2026/05/04/anthropic-claude-security-public-beta/
- VentureBeat, "Anthropic's Claude Code Security is available now after finding 500+ vulnerabilities": https://venturebeat.com/security/anthropic-claude-code-security-reasoning-vulnerability-hunting
- The New Stack, "Anthropic's Claude Security emerges from closed preview to scan your codebases for vulnerabilities": https://thenewstack.io/anthropics-claude-security-beta/
- IT Pro, "Anthropic targets vulnerability detection gains with Claude Security public beta": https://www.itpro.com/security/anthropic-targets-vulnerability-detection-gains-with-claude-security-public-beta-heres-what-users-can-expect