Claude Security вышел в публичную бету: ищет уязвимости в коде и сразу предлагает патч

Anthropic выпустила Claude Security в публичную бету. Инструмент сканирует кодовую базу, находит уязвимости, проверяет каждую находку и предлагает патч, который команда может отклонить или одобрить. Весь путь от обнаружения до готового исправления в одном цикле.
Логика продукта в том, чтобы уйти от накопления дыр в бэклоге. Обычный сканер выдаёт список проблем, а разбираться с ними и писать фиксы всё равно приходится людям. Claude Security берёт на себя и разбор, и черновик исправления.
Читает код как исследователь, а не по шаблону
Главное отличие от классических сканеров - в подходе к анализу. Традиционные инструменты работают по правилам и сигнатурам: ищут известные паттерны уязвимостей. Отсюда две беды - много ложных срабатываний и слепота к сложным дырам, которые не укладываются в шаблон.
Claude вместо этого рассуждает над кодом. Он понимает контекст, читает историю Git, отслеживает потоки данных между файлами и ловит многокомпонентные уязвимости, которые размазаны по нескольким модулям. Anthropic называет целевые классы прямо: повреждение памяти, инъекции, обход аутентификации и сложные логические ошибки. То, что обычно требует человека, который держит в голове всю архитектуру.
Claude спорит сам с собой перед выдачей
Самая интересная деталь - механизм проверки находок. Каждый результат проходит через adversarial-верификацию: Claude оспаривает собственный вывод, прежде чем показать его аналитику. Модель пытается доказать, что нашла не настоящую проблему.
Это прямой ответ на главную боль сканеров безопасности - поток ложных срабатываний, в котором аналитик тонет и перестаёт доверять инструменту. Anthropic обещает обратный размен: больше реальных проблем в отчёте, меньше мусора, отнимающего время. Насколько верно сработает этот фильтр на чужих кодовых базах - как раз то, что покажет бета.
Патч предлагает Claude, решение принимает человек
Каждая находка приходит с тремя вещами: сама уязвимость, объяснение, почему она важна, и предлагаемый патч. Фиксы Anthropic обещает делать аккуратными - сохраняющими структуру и стиль исходного кода, а не переписывающими половину модуля.
Контроль остаётся за командой. Каждый патч требует ручного ревью и одобрения - автоматически ничего не применяется. В FAQ Anthropic прямо предупреждает: Claude ошибается, поэтому исправления нужно проверять, особенно в критических системах. Честная оговорка, которая заодно очерчивает границу ответственности.
Встраивается в Slack, Jira и расписание
Продукт рассчитан на то, чтобы жить внутри уже работающих процессов, а не рядом с ними. Находки уходят по вебхукам в Slack, Jira или любой трекер задач, результаты экспортируются в CSV или Markdown для аудита. Отклонённые находки запоминаются и переносятся дальше - решения триажа не приходится принимать заново.
Сканирование можно ограничить конкретной директорией и поставить на расписание, чтобы проверки шли без ручного запуска. Работает Claude Security на тех же моделях, которыми Anthropic защищает собственную кодовую базу - редкий случай, когда вендор проверяет инструмент на себе до продажи.
Пока только для Enterprise
Доступ ограничен. Claude Security работает в публичной бете только для клиентов Claude Enterprise; тарифы Team и Max обещаны позже, без даты. Включается через админ-консоль.
За кадром остаётся более широкий сюжет. Anthropic параллельно исследует риск уязвимостей нулевого дня, которые находят сами большие модели, и защиту критической инфраструктуры. Claude Security - коммерческая сторона той же работы: те же способности, которые в чужих руках вскрывают чужой код, здесь развёрнуты на защиту своего. Сработает ли размен в пользу защитников - будет видно по тому, сколько реальных дыр инструмент закроет прежде, чем их найдёт кто-то другой.