Wichtig ist die Einordnung: Das Produkt sollte nicht als automatischer Sicherheitsrichter verstanden werden. Schon bei der früheren Research Preview von Claude Code Security sprach Anthropic von gezielten Patches für menschliche Prüfung; auch Berichte zur Public Beta betonen Review und Freigabe durch Entwickler.
Claude Security ist ein KI-gestütztes Tool zur Schwachstellensuche in Codebasen. Es ist derzeit als Public Beta für Claude Enterprise-Kunden verfügbar und wird von mehreren Berichten als speziell auf Security-Teams ausgerichtetes Defensivprodukt beschrieben.
Technisch stützt sich das Produkt auf Claude Opus 4.7. Laut Berichten soll das Modell nicht nur einzelne Codezeilen betrachten, sondern größere Zusammenhänge im Repository analysieren, um mögliche Sicherheitsprobleme zu finden und zu erklären.
Die Produktlinie ist nicht völlig neu: Anthropic hatte am 20. Februar 2026 Claude Code Security als begrenzte Research Preview angekündigt. Diese Version sollte Codebasen auf Sicherheitslücken scannen und zielgerichtete Software-Patches für menschliche Prüfung vorschlagen. Spätere Berichte beschreiben Claude Security als die Public-Beta-Fassung dieser zuvor als Claude Code Security bekannten Funktion.
Der praktische Ablauf lässt sich in vier Schritte zerlegen:
claude.ai/security aufgerufen werden. Nutzer wählen ein Repository oder gezielt ein Verzeichnis beziehungsweise einen Branch aus und starten den Scan.Der entscheidende Punkt: Claude Security bündelt Fund, Erklärung und Reparaturentwurf in einem Workflow. Die Entscheidung, ob ein Patch wirklich in die Codebasis übernommen wird, bleibt aber bei Entwickler- und Security-Teams.
Klassische Application-Security-Tools arbeiten häufig stark regel- oder musterorientiert. Claude Security wird dagegen mit einem anderen Anspruch vermarktet: Das System soll den Kontext über größere Teile einer Codebasis hinweg verstehen.
OpenTools berichtet, Claude Security verfolge Datenflüsse über ganze Codebasen, um Schwachstellen zu finden, die traditionelle Werkzeuge möglicherweise übersehen. Economic Times beschreibt ebenfalls, dass Claude Opus 4.7 Datenflüsse nachzeichnet, Komponenteninteraktionen abbildet und Code ähnlich wie ein menschlicher Sicherheitsforscher durchdenkt.
Das ist ein interessanter Ansatz, aber noch kein öffentlich belastbarer Leistungsnachweis. In den verfügbaren Materialien finden sich keine unabhängigen Benchmarks zu Genauigkeit, Trefferquote oder Fehlalarmrate. Öffentlich belegt ist vor allem: Das Tool soll Funde validieren, Fehlalarme reduzieren und Patch-Vorschläge zur menschlichen Prüfung liefern.
Für Security- und Entwicklungsteams liegt der Nutzen vor allem in drei Bereichen.
Niedrigere Einstiegshürde. Cybersecurity News beschreibt Claude Security als Möglichkeit, KI-gestützte Schwachstellenerkennung direkt in Produktions-Codebasen zu bringen, ohne eigene Spezialwerkzeuge oder API-Integrationen bauen zu müssen. SecurityWeek berichtet ebenfalls, dass keine API-Integration und kein eigener Agent erforderlich seien.
Vom Alarm zum Reparaturvorschlag. Viele Sicherheitstools erzeugen vor allem Tickets oder Warnungen. Claude Security soll zusätzlich konkrete Patch- beziehungsweise Fix-Vorschläge liefern, die Entwickler prüfen können.
Mehr Kontext bei komplexen Fehlern. Die Berichte betonen, dass Claude Security Datenflüsse und Komponentenbeziehungen berücksichtigt und dadurch Probleme finden soll, die rein lokale Analysen eher verpassen könnten. Economic Times berichtet außerdem, dass in der Research-Preview-Phase Hunderte Organisationen das Tool genutzt hätten, um Bugs aufzudecken, die bestehende Tools über Jahre nicht gefunden hätten. Das ist allerdings Produkt- und Adoptionsinformation aus Berichten – kein unabhängiger Vergleichstest.
Nach den öffentlichen Berichten richtet sich die Public Beta zunächst vor allem an Claude Enterprise-Kunden. Economic Times berichtet, Claude Security sei weltweit für Claude Enterprise-Kunden ausgerollt worden; Zugriff für Team- und Max-Abonnenten solle später folgen.
Wer das Tool im Unternehmen testet, sollte vorab drei Fragen klären: Welche Repositories darf Claude Security sehen? Wird ein gesamtes Repository, nur ein Verzeichnis oder ein bestimmter Branch gescannt? Und wer ist verantwortlich für die technische und sicherheitsfachliche Prüfung der vorgeschlagenen Patches? Diese Governance-Fragen sind wichtig, weil Berichte sowohl die Auswahl von Repository, Verzeichnis oder Branch als auch den Review- und Freigabeprozess für Patches beschreiben.
Claude Security passt am ehesten als zusätzliche KI-gestützte Prüfschicht in einen DevSecOps-Prozess – also in die Verbindung von Entwicklung, Betrieb und Sicherheit. Es kann Kandidaten für Schwachstellen liefern, Befunde erklären und Reparaturentwürfe formulieren. Die verfügbaren Informationen zeigen aber nicht, dass es menschliche Code-Reviews, etablierte SAST- oder Dependency-Scanner oder interne Freigabeprozesse ersetzen soll.
Ein vorsichtiger Pilot wäre deshalb sinnvoll: zunächst ein klar abgegrenztes Repository oder einen Branch scannen, Fehlalarme und übersehene Probleme dokumentieren, Patch-Qualität bewerten und die Ergebnisse mit bestehenden Tools sowie menschlichen Reviews abgleichen. Anthropic und die Berichte rahmen die Fähigkeit vor allem als Unterstützung für Verteidiger, um Probleme zu finden, die traditionelle Methoden übersehen können – nicht als vollständigen Ersatz für bestehende Sicherheitsprozesse.
Unterm Strich zeigt Claude Security, wohin sich KI-gestützte Entwicklungswerkzeuge bewegen: weg vom reinen Codevorschlag, hin zu Sicherheitsanalyse und Reparaturhilfe in Unternehmensumgebungen. Der Nutzen kann groß sein, wenn die Vorschläge schnell in Reviews landen. Solange unabhängige Leistungsdaten fehlen, bleibt die sicherste Lesart aber: Claude Security ist ein Assistenzsystem für Security-Teams – nicht deren Ersatz.