根據官方發布嘅文件,呢個插件用基於 Regex 嘅模式匹配技術,捕捉大約 25 種高危程式碼模式,涵蓋嘅漏洞包括 GitHub Actions 工作流程中嘅命令注入(Command Injection)、唔安全嘅 child_process.exec() 呼叫、eval() 同 new Function()pickle 嘅反序列化(Deserialization)漏洞 。佢會喺三個層面審查 Claude 嘅工作:每一次檔案編輯時、模型輸出時、同埋提交(Commit)時,隨住程式碼越接近 Pull Request,檢查嘅深度就會逐步增加
。
Anthropic 表示,內部使用呢個插件之後,Pull Request 上同安全相關嘅留言減少咗 30-40%,所以佢哋將其定位為一個有效嘅輕量級第一輪防線,喺正式嘅人類審查之前先做一次把關 。好重要嘅一點係,呢個插件會喺開發工作階段自動運行——開發人員唔使特登記住去開啟佢,或者另外運行一次掃描
。
呢兩項新發布並唔係單一嘅實驗。佢哋係 Anthropic 自 2026 年初以嚟,持續推行嘅一連串安全攻勢中最新嘅一步:
總括嚟講,呢個策略係喺三個唔同嘅層面處理安全問題。自託管沙箱提供咗基礎架構隔離,確保 AI Agent 嘅執行留喺團隊控制嘅安全邊界內。安全指引插件實現咗程式碼層面嘅預防,喺高危模式被寫出嚟嘅時候就攔截佢哋。而 Claude Security 就提供咗程式碼庫級別嘅審計,掃描成個 Repository,搵出嗰啲通常會被模式匹配工具漏咗嘅、深層次同依賴上下文嘅漏洞 。對於嗰啲已經用緊 Claude 編程工具嘅企業,訊息好清晰:Anthropic 認為,除非 AI 驅動嘅安全防護同步發展,否則 AI 驅動嘅開發係唔會真正普及嘅。
Comments
0 comments