Предоставление передовых возможностей кибербезопасности защитникам

Making frontier cybersecurity capabilities available to defenders

Claude Code Security, новая функция, встроенная в Claude Code в веб-версии, теперь доступна в рамках ограниченной исследовательской предварительной версии. Она сканирует кодовые базы на наличие уязвимостей в системе безопасности и предлагает целевые патчи программного обеспечения для проверки человеком, позволяя командам находить и устранять проблемы безопасности, которые традиционные методы часто упускают.

Команды безопасности сталкиваются с общей проблемой: слишком много уязвимостей в ПО и недостаточно людей для их устранения. Существующие инструменты анализа помогают, но лишь до определенного момента, поскольку они обычно ищут известные паттерны. Поиск тонких, зависящих от контекста уязвимостей, которые часто используются злоумышленниками, требует квалифицированных специалистов, борющихся с постоянно растущим объемом нерешенных задач.

ИИ начинает менять этот баланс. Недавно мы показали, что Claude способен обнаруживать новые уязвимости высокой степени тяжести. Но те же возможности, которые помогают защитникам находить и устранять уязвимости, могут помочь злоумышленникам использовать их.

Claude Code Security создана для того, чтобы передать эту силу непосредственно в руки защитников и защитить код от этой новой категории атак с использованием ИИ. Мы выпускаем её в качестве ограниченной исследовательской предварительной версии для корпоративных клиентов (Enterprise) и команд (Team), с ускоренным доступом для мейнтейнеров репозиториев с открытым исходным кодом, чтобы мы могли совместно совершенствовать её возможности и обеспечить её ответственное развертывание.

Как работает Claude Code Security

Статический анализ — широко распространенная форма автоматизированного тестирования безопасности — обычно основан на правилах, что означает сопоставление кода с известными паттернами уязвимостей. Это позволяет выявлять распространенные проблемы, такие как незащищенные пароли или устаревшее шифрование, но часто упускает более сложные уязвимости, например, изъяны в бизнес-логике или нарушения контроля доступа.

Вместо поиска по известным паттернам Claude Code Security читает ваш код и рассуждает о нем так, как это сделал бы специалист по безопасности-человек: понимает, как взаимодействуют компоненты, отслеживает движение данных в вашем приложении и выявляет сложные уязвимости, которые пропускают инструменты на основе правил.

Каждый обнаруженный результат проходит многоэтапный процесс проверки, прежде чем попасть к аналитику. Claude перепроверяет каждый результат, пытаясь доказать или опровергнуть собственные выводы и отсеять ложноположительные срабатывания. Находкам также присваиваются оценки степени критичности, чтобы команды могли сосредоточиться на первоочередном исправлении самых важных проблем.

Проверенные результаты появляются на панели управления Claude Code Security, где команды могут их просмотреть, изучить предложенные патчи и одобрить исправления. Поскольку эти проблемы часто связаны с нюансами, которые трудно оценить только по исходному коду, Claude также предоставляет оценку уровня уверенности для каждого результата. Ничего не применяется без одобрения человека: Claude Code Security выявляет проблемы и предлагает решения, но окончательное решение всегда принимают разработчики.

Использование Claude для кибербезопасности

Claude Code Security опирается на более чем годичное исследование возможностей Claude в сфере кибербезопасности. Наша команда Frontier Red Team систематически проводит стресс-тестирование этих способностей: участвуя с Claude в соревновательных мероприятиях Capture-the-Flag, сотрудничая с Тихоокеанской северо-западной национальной лабораторией в рамках экспериментов по использованию ИИ для защиты критической инфраструктуры, а также совершенствуя способность Claude находить и исправлять реальные уязвимости в коде.

В результате возможности Claude по защите от киберугроз существенно возросли. Используя Claude Opus 4.6, выпущенный ранее в этом месяце, наша команда обнаружила более 500 уязвимостей в рабочих кодовых базах с открытым исходным кодом — ошибки, которые оставались незамеченными десятилетиями, несмотря на многолетние проверки экспертами. В настоящее время мы проводим триаж и координируем ответственное раскрытие информации с мейнтейнерами, а также планируем расширять нашу работу в области безопасности с открытым исходным кодом.

Мы также используем Claude для проверки собственного кода и убедились в его чрезвычайной эффективности для защиты систем Anthropic. Мы создали Claude Code Security, чтобы сделать эти же защитные возможности более доступными. А поскольку инструмент создан на базе Claude Code, команды могут просматривать результаты и дорабатывать исправления в рамках уже используемых ими инструментов.

Путь вперед

Это поворотный момент для кибербезопасности. Мы ожидаем, что в ближайшем будущем значительная доля мирового кода будет проверяться с помощью ИИ, учитывая то, насколько эффективными стали модели в обнаружении долгое время скрывавшихся багов и проблем безопасности.

Злоумышленники будут использовать ИИ для поиска эксплуатируемых уязвимостей быстрее, чем когда-либо. Но защитники, действующие на опережение, смогут найти те же самые уязвимости, пропатчить их и снизить риск атаки. Claude Code Security — это шаг к нашей цели создания более защищенных кодовых баз и повышения общего уровня безопасности в масштабах всей отрасли.

Начало работы

Сегодня мы открываем ограниченную исследовательскую предварительную версию Claude Code Security для корпоративных клиентов и команд. Участники получат ранний доступ и смогут напрямую сотрудничать с нашей командой для совершенствования возможностей инструмента. Мы также призываем мейнтейнеров проектов с открытым исходным кодом подавать заявки на бесплатный ускоренный доступ.

Подать заявку на доступ можно здесь.

Чтобы узнать больше, посетите claude.com/solutions/claude-code-security.

Полный текст статьи читайте на Anthropic