ИИ от Anthropic теперь сам проверяет код на уязвимости
Вчера компания Anthropic объявила о запуске инструмента Claude Code Security Reviewer — открытого решения для автоматического анализа кода на наличие уязвимостей. Сервис интегрируется с GitHub Actions и использует возможности модели Claude, чтобы выявлять риски безопасности в коде прямо в pull-запросах.
Что делает этот инструмент
Claude Code Security Reviewer анализирует только те файлы, которые были изменены, и встраивается прямо в процесс pull request. В случае обнаружения проблем инструмент оставляет комментарии к конкретным строкам с пояснениями и рекомендациями, позволяя разработчикам оперативно реагировать. Он поддерживает работу с разными языками программирования и фокусируется на реальных угрозах, отсекая ложные срабатывания.
«Мы уверены, что ИИ в будущем будет способен покрывать весь цикл разработки — от написания кода до обеспечения его безопасности»,
- заявил Логан Грэм, руководитель команды безопасности Anthropic.
Какие уязвимости обнаруживает
Инструмент выявляет уязвимости по множеству категорий, включая:
- SQL-инъекции и другие виды внедрений,
- ошибки в аутентификации и разграничении прав,
- утечки персональных данных,
- слабую криптографию,
- отсутствие валидации входных данных,
- нарушения логики приложения,
- уязвимости в цепочке поставок и конфигурациях.
Важно, что инструмент понимает смысл кода, а не просто ищет шаблоны — это особенно ценно при анализе сложной бизнес-логики.
Как начать пользоваться
Для начала достаточно установить компонент через GitHub Actions. Настройка занимает считаные минуты. Поддерживаются такие параметры, как указание директорий для исключения, тайм-ауты анализа, включение или отключение автоматических комментариев и другие.
Инструмент распространяется по открытой лицензии MIT, что означает: можно использовать, дорабатывать и встраивать в любые проекты без ограничений.
Согласно отчёту Verizon, в 2025 году количество атак через уязвимости в коде выросло на 34%. На фоне активного использования ИИ для генерации программного кода подобные инструменты становятся жизненно необходимыми. Особенно — для команд с ограниченными ресурсами, где не всегда есть возможность проводить ручной аудит безопасности.
Для российской аудитории — будь то индивидуальные разработчики, стартапы или крупные команды — это простое и доступное решение, особенно если уже используется GitHub и ИИ в процессе разработки.