Claude Security вышел в публичную бету: ищет уязвимости в коде и сразу предлагает патч

Anthropic открыла публичную бету Claude Security - инструмента, который сканирует код на уязвимости, проверяет свои же находки и предлагает готовые патчи под ревью человека. Доступ пока только у клиентов Claude Enterprise.
Claude Security вышел в публичную бету: ищет уязвимости в коде и сразу предлагает патч

Anthropic выпустила Claude Security в публичную бету. Инструмент сканирует кодовую базу, находит уязвимости, проверяет каждую находку и предлагает патч, который команда может отклонить или одобрить. Весь путь от обнаружения до готового исправления в одном цикле.

Логика продукта в том, чтобы уйти от накопления дыр в бэклоге. Обычный сканер выдаёт список проблем, а разбираться с ними и писать фиксы всё равно приходится людям. Claude Security берёт на себя и разбор, и черновик исправления.

Читает код как исследователь, а не по шаблону

Главное отличие от классических сканеров - в подходе к анализу. Традиционные инструменты работают по правилам и сигнатурам: ищут известные паттерны уязвимостей. Отсюда две беды - много ложных срабатываний и слепота к сложным дырам, которые не укладываются в шаблон.

Claude вместо этого рассуждает над кодом. Он понимает контекст, читает историю Git, отслеживает потоки данных между файлами и ловит многокомпонентные уязвимости, которые размазаны по нескольким модулям. Anthropic называет целевые классы прямо: повреждение памяти, инъекции, обход аутентификации и сложные логические ошибки. То, что обычно требует человека, который держит в голове всю архитектуру.

Claude спорит сам с собой перед выдачей

Самая интересная деталь - механизм проверки находок. Каждый результат проходит через adversarial-верификацию: Claude оспаривает собственный вывод, прежде чем показать его аналитику. Модель пытается доказать, что нашла не настоящую проблему.

Это прямой ответ на главную боль сканеров безопасности - поток ложных срабатываний, в котором аналитик тонет и перестаёт доверять инструменту. Anthropic обещает обратный размен: больше реальных проблем в отчёте, меньше мусора, отнимающего время. Насколько верно сработает этот фильтр на чужих кодовых базах - как раз то, что покажет бета.

Патч предлагает Claude, решение принимает человек

Каждая находка приходит с тремя вещами: сама уязвимость, объяснение, почему она важна, и предлагаемый патч. Фиксы Anthropic обещает делать аккуратными - сохраняющими структуру и стиль исходного кода, а не переписывающими половину модуля.

Контроль остаётся за командой. Каждый патч требует ручного ревью и одобрения - автоматически ничего не применяется. В FAQ Anthropic прямо предупреждает: Claude ошибается, поэтому исправления нужно проверять, особенно в критических системах. Честная оговорка, которая заодно очерчивает границу ответственности.

Встраивается в Slack, Jira и расписание

Продукт рассчитан на то, чтобы жить внутри уже работающих процессов, а не рядом с ними. Находки уходят по вебхукам в Slack, Jira или любой трекер задач, результаты экспортируются в CSV или Markdown для аудита. Отклонённые находки запоминаются и переносятся дальше - решения триажа не приходится принимать заново.

Сканирование можно ограничить конкретной директорией и поставить на расписание, чтобы проверки шли без ручного запуска. Работает Claude Security на тех же моделях, которыми Anthropic защищает собственную кодовую базу - редкий случай, когда вендор проверяет инструмент на себе до продажи.

Пока только для Enterprise

Доступ ограничен. Claude Security работает в публичной бете только для клиентов Claude Enterprise; тарифы Team и Max обещаны позже, без даты. Включается через админ-консоль.

За кадром остаётся более широкий сюжет. Anthropic параллельно исследует риск уязвимостей нулевого дня, которые находят сами большие модели, и защиту критической инфраструктуры. Claude Security - коммерческая сторона той же работы: те же способности, которые в чужих руках вскрывают чужой код, здесь развёрнуты на защиту своего. Сработает ли размен в пользу защитников - будет видно по тому, сколько реальных дыр инструмент закроет прежде, чем их найдёт кто-то другой.

21:35
224
Нет комментариев. Ваш будет первым!