ИИ от Anthropic теперь сам проверяет код на уязвимости

Компания Anthropic представила новый инструмент для автоматической проверки кода на уязвимости — Claude Code Security Reviewer. Он уже доступен бесплатно на GitHub и позволяет проводить анализ безопасности в pull-запросах с помощью ИИ-модели Claude.
ИИ от Anthropic теперь сам проверяет код на уязвимости

Вчера компания Anthropic объявила о запуске инструмента Claude Code Security Reviewer — открытого решения для автоматического анализа кода на наличие уязвимостей. Сервис интегрируется с GitHub Actions и использует возможности модели Claude, чтобы выявлять риски безопасности в коде прямо в pull-запросах.

Что делает этот инструмент

Claude Code Security Reviewer анализирует только те файлы, которые были изменены, и встраивается прямо в процесс pull request. В случае обнаружения проблем инструмент оставляет комментарии к конкретным строкам с пояснениями и рекомендациями, позволяя разработчикам оперативно реагировать. Он поддерживает работу с разными языками программирования и фокусируется на реальных угрозах, отсекая ложные срабатывания.

«Мы уверены, что ИИ в будущем будет способен покрывать весь цикл разработки — от написания кода до обеспечения его безопасности», 

- заявил Логан Грэм, руководитель команды безопасности Anthropic.

Какие уязвимости обнаруживает

Инструмент выявляет уязвимости по множеству категорий, включая:

  • SQL-инъекции и другие виды внедрений,
  • ошибки в аутентификации и разграничении прав,
  • утечки персональных данных,
  • слабую криптографию,
  • отсутствие валидации входных данных,
  • нарушения логики приложения,
  • уязвимости в цепочке поставок и конфигурациях.

Важно, что инструмент понимает смысл кода, а не просто ищет шаблоны — это особенно ценно при анализе сложной бизнес-логики.

Как начать пользоваться

Для начала достаточно установить компонент через GitHub Actions. Настройка занимает считаные минуты. Поддерживаются такие параметры, как указание директорий для исключения, тайм-ауты анализа, включение или отключение автоматических комментариев и другие.

Инструмент распространяется по открытой лицензии MIT, что означает: можно использовать, дорабатывать и встраивать в любые проекты без ограничений.

Согласно отчёту Verizon, в 2025 году количество атак через уязвимости в коде выросло на 34%. На фоне активного использования ИИ для генерации программного кода подобные инструменты становятся жизненно необходимыми. Особенно — для команд с ограниченными ресурсами, где не всегда есть возможность проводить ручной аудит безопасности.

Для российской аудитории — будь то индивидуальные разработчики, стартапы или крупные команды — это простое и доступное решение, особенно если уже используется GitHub и ИИ в процессе разработки.

20:05
458
Нет комментариев. Ваш будет первым!