講白啲,Claude Security 不是自動判案的漏洞裁判。Anthropic 早前介紹 Claude Code Security 時,已經把修補定位為供人手審核的建議;今次公測報道亦強調開發者要先審核同批准,之後先部署。
Claude Security 係 Anthropic 推出嘅 AI 程式碼漏洞掃描產品,目前以 public beta 形式向 Claude Enterprise 客戶開放。 Business Standard 報道將它形容為面向安全團隊嘅專用防守型產品,並指由 Claude Opus 4.7 支援。
這條產品線原本以 Claude Code Security 形式出現。Anthropic 在 2026年2月20日公布有限研究預覽版,稱它可掃描程式碼庫入面嘅安全漏洞,並提出針對性修補,交畀人手審核。 後續報道指,現時 Claude Security 公測產品之前名為 Claude Code Security,並已在研究預覽階段測試。
整個流程可以拆成四步:
claude.ai/security 進入;用戶可以揀一個 repository(程式碼倉庫)、特定目錄或分支開始掃描,同一報道亦指企業毋須自行建立 API 整合或自訂 agent。換句話講,它把漏洞發現、原因解釋同修補草案放入同一條流程;但補丁收唔收、點樣合併,仍然應該由開發者同安全團隊話事。
Claude Security 被強調嘅賣點,是嘗試理解更大範圍嘅程式碼上下文,而唔只係拋出局部告警。OpenTools 報道指,它會跨整個程式碼庫追蹤數據流,以發現傳統工具可能漏走嘅漏洞。 Economic Times 亦稱,Claude Opus 4.7 會追蹤數據流、映射元件互動,並以類似人類安全研究員嘅方式推理程式碼。
不過,這不等於它已經有公開、可獨立驗證嘅性能優勢。在目前可見資料入面,未見第三方公布準確率、召回率或誤報率基準;公開材料主要講到它會驗證發現以減少誤報,並生成畀人手審核嘅修補建議。
對企業安全團隊嚟講,最直接嘅價值有三方面。
接入門檻較低。 Cybersecurity News 報道稱,它把 AI 漏洞檢測帶入生產程式碼庫,毋須自訂工具或 API 整合;SecurityWeek 亦指它不需要 API 整合或自訂 agent。
由漏洞告警推進到修補草案。 多家報道提到,Claude Security 不只掃漏洞,亦會產生補丁或修補建議,等開發者審核後才部署。
覆蓋較複雜上下文。 相關報道強調,它會追蹤數據流、理解元件互動,並嘗試發現傳統方法可能漏走嘅問題。 Economic Times 另稱,在研究預覽階段,已有數百間機構用它發現現有工具多年未發現嘅 bug;這是公開報道中嘅產品採用資料,不等同獨立性能評測。
截至公開報道,Claude Security 公測主要面向 Claude Enterprise 客戶開放。 Economic Times 報道稱,產品已向全球 Claude Enterprise 客戶推出,Team 和 Max 訂閱用戶之後會獲得存取權。
如果企業想試點,最好先定清楚三件事:邊啲 repository 有權畀它讀、掃描範圍限於邊啲目錄或分支、AI 產生嘅修補建議由邊個覆核。這點尤其重要,因為報道顯示用戶可以選擇 repository、目錄或分支開始掃描,而修補建議需要開發者審核同批准。
Claude Security 更適合放入 DevSecOps 流程入面,作為 AI 輔助嘅應用安全審計層。它可以幫團隊得到候選漏洞、解釋同修補草案;但公開資料未顯示它可以取代人手 code review、既有安全掃描工具或上線審批流程。
較穩陣嘅落地方法,是先揀關鍵倉庫或特定分支做小範圍掃描,記錄誤報、漏報同修補質素,再同現有安全工具及人工評審交叉驗證。Anthropic 同相關報道對這類能力嘅核心說法,是幫防守方找出傳統方法可能漏走嘅問題,而不是宣布傳統安全流程可以退場。
總結而言,Claude Security 公測版嘅意義,是 Anthropic 正將大型語言模型嘅程式碼理解能力,包裝成企業安全團隊可直接試用嘅防守型產品。它有機會令漏洞排查同修補建議更快進入開發流程;但在缺乏獨立性能基準嘅階段,最可靠做法仍然係讓它服務於人類主導嘅安全評審。