minssam.
Published on

Claude Security公测版 — AI自主发现代码漏洞并生成补丁

"安全漏洞藏在代码的某处。问题是,找到之前你根本不知道它在哪里。"

每一位安全从业者都对这句话深有同感。从2026年4月起,这件事变得稍微容易了一些。

Anthropic发布了Claude Security公测版。这不仅仅是"AI审查代码"的层面——它像人类安全研究员一样对代码库进行推理,发掘漏洞并提出修补方案。


Claude Security是什么

Claude Security以Anthropic最新模型Claude Opus 4.7为基础,分析整个代码库以发现安全漏洞,并提供对应的补丁代码建议。

2026年4月30日,企业客户公测版正式开启,Team和Max计划的访问权限将陆续扩大。此前以"Claude Code Security"的名称进行了封闭预览,在此次公测前已据报发现了超过500个真实漏洞。


与传统静态分析工具有何不同

传统SAST(静态应用安全测试)工具基于规则。它们扫描已知模式,对可疑代码进行标记,速度快且覆盖广,但无法理解上下文。

Claude Security采用不同的方式:

"超越静态分析和已知模式扫描,像人类安全研究员一样对代码库进行推理。理解各组件如何相互作用,追踪整个应用的数据流,发现基于规则的工具可能遗漏的漏洞。" — Anthropic官方声明

简单来说,Claude Security能读懂代码的上下文和意图。它理解两个模块如何连接、数据如何流动,并在这一流程中发现漏洞。


核心功能:多阶段验证减少噪音

安全工具中的误报(False Positive)始终是个问题。当大多数标记结果并非真实风险时,安全团队容易被噪音淹没。

Claude Security通过多阶段验证流程解决这个问题,内置了对发现结果进行二次分析以过滤误报的步骤。

其他主要功能:

  • 定时扫描和定向扫描:可在指定时间或针对特定代码区域自动运行
  • 结果导出:支持通过Slack、Jira、CSV、Markdown格式共享分析结果
  • 补丁建议:发现漏洞时同时提供修复代码草案

企业采用情况:四大咨询公司

埃森哲、印孚瑟斯、德勤和普华永道四大全球咨询公司已将Claude Security整合到其企业漏洞管理和安全代码审查工作流中。

四大咨询公司率先行动,表明该工具的实用性已通过初步验证。


教育科技CEO的视角:安全也有了对话伙伴

运营教育平台时,安全漏洞审查一直依赖外部专家。对于没有专职安全人员的初创公司和教育科技公司来说,这是普遍状况。

Claude Security有可能改变这一格局。原本只有大企业才有的常态化安全监控体系,通过Claude Security对中小团队来说也成为切实可行的选择。

当然,不能完全信任AI安全工具。Claude Security建议的补丁必须经过人工审查。AI能理解上下文,但了解业务逻辑意图的仍然是开发者本身。


使用建议

  1. 先从核心模块开始,而非全量扫描:优先扫描认证、支付、用户数据处理部分,投入产出比最高。
  2. 补丁必须经过人工审查:AI建议的修复是起点而非终点,了解业务逻辑的开发者审查必不可少。
  3. 设置Jira集成:将发现结果直接推送至问题跟踪系统,可建立团队整体的安全管理流程。
  4. 积极利用公测期:目前仍是企业客户公测阶段,反馈更容易被采纳——积极向Anthropic报告发现的问题。

信息来源

Claude Security公测版 — AI自主发现代码漏洞并生成补丁 | MINSSAM.COM