• 【超完整懶人包】認識比特幣!原理與應用全面解析|動區新手村
  • Account
  • Account
  • BlockTempo Beginner – 動區新手村
  • Change Password
  • Forgot Password?
  • Home 3
  • Login
  • Login
  • Logout
  • Members
  • Password Reset
  • Register
  • Register
  • Reset Password
  • User
  • 不只加密貨幣,談談那些你不知道的區塊鏈應用|動區新手村
  • 動區動趨 BlockTempo – 最有影響力的區塊鏈新聞媒體 (比特幣, 加密貨幣)
  • 所有文章
  • 最完整的「區塊鏈入門懶人包」|動區新手村
  • 服務條款 (Terms of Use)
  • 關於 BlockTempo
  • 隱私政策政策頁面 / Privacy Policy
動區動趨-最具影響力的區塊鏈新聞媒體
  • 所有文章
  • 搶先看
  • 🔥動區專題
  • 🔥Tempo 30 Award
  • 加密貨幣市場
    • 市場分析
    • 交易所
    • 投資分析
    • 創投
    • RootData
    • 比特幣 BTC 即時價格
    • 以太幣 ETH 即時價格
    • Solana SOL 即時價格
    • 瑞波幣 XRP 即時價格
    • Pi Network PI 即時價格
  • 區塊鏈商業應用
    • 金融市場
    • 銀行
    • 錢包
    • 支付
    • defi
    • 區塊鏈平台
    • 挖礦
    • 供應鏈
    • 遊戲
    • dApps
  • 技術
    • 比特幣
    • 以太坊
    • 分散式帳本技術
    • 其他幣別
    • 數據報告
      • 私人機構報告
      • 評級報告
  • 法規
    • 央行
    • 管制
    • 犯罪
    • 稅務
  • 區塊鏈新手教學
  • 人物專訪
    • 獨立觀點
  • 懶人包
    • 比特幣概念入門
    • 從零開始認識區塊鏈
    • 區塊鏈應用
  • 登入
No Result
View All Result
  • 所有文章
  • 搶先看
  • 🔥動區專題
  • 🔥Tempo 30 Award
  • 加密貨幣市場
    • 市場分析
    • 交易所
    • 投資分析
    • 創投
    • RootData
    • 比特幣 BTC 即時價格
    • 以太幣 ETH 即時價格
    • Solana SOL 即時價格
    • 瑞波幣 XRP 即時價格
    • Pi Network PI 即時價格
  • 區塊鏈商業應用
    • 金融市場
    • 銀行
    • 錢包
    • 支付
    • defi
    • 區塊鏈平台
    • 挖礦
    • 供應鏈
    • 遊戲
    • dApps
  • 技術
    • 比特幣
    • 以太坊
    • 分散式帳本技術
    • 其他幣別
    • 數據報告
      • 私人機構報告
      • 評級報告
  • 法規
    • 央行
    • 管制
    • 犯罪
    • 稅務
  • 區塊鏈新手教學
  • 人物專訪
    • 獨立觀點
  • 懶人包
    • 比特幣概念入門
    • 從零開始認識區塊鏈
    • 區塊鏈應用
  • 登入
No Result
View All Result
動區動趨-最具影響力的區塊鏈新聞媒體
No Result
View All Result
Home 區塊鏈商業應用 AI

Claude Security 資安審查怎麼用?安裝、掃描到修補檔完整解析

Joe by Joe
2026-07-24
in AI, 安全
A A
Claude Security 資安審查怎麼用?安裝、掃描到修補檔完整解析
36
SHARES
分享至Facebook分享至Twitter

Claude Security 其實分成外掛版與 Enterprise 託管版,功能與門檻大不相同。本文整理安裝步驟、掃描流程、六階段多 agent 運作原理、報告與修補檔怎麼看,以及官方列出的使用限制。
(前情提要:Anthropic 開放 Claude Security 外掛 beta,可用 AI Agent 掃碼、寫好更新檔)
(背景補充:Anthropic 開源 AI 資安工作流:七階段自動找漏洞、驗證到生成補丁)

本文目錄

Toggle
  • Claude Security 是什麼?外掛版與 Enterprise 託管版差在哪?
  • 使用外掛版前要準備什麼?系統與版本需求一次看懂
  • Claude Security 怎麼安裝?兩道指令搞定
  • 安裝好之後怎麼掃描?標準六步驟流程
  • 只想掃改動的程式碼?變更掃描與大型 repo 的做法
  • 掃描背後怎麼運作?六階段多 agent 管線拆解
  • 掃描報告怎麼看?CLAUDE-SECURITY 目錄裡有什麼
  • 修補檔怎麼產生?從發現到 patch 的完整流程
  • Claude Security Enterprise 託管版怎麼開通與使用?
  • Claude Security 有哪些特色與整合?官方怎麼說

 

最近如果你在 Google 打「Claude Security 怎麼用」,大機率會在官方文件裡同時存在兩個名字幾乎一樣、功能卻完全不同的東西,一個裝在自己的 Claude Code 裡,另一個要 Enterprise 方案才碰得到。

這篇文章依序回答:兩者差在哪、要準備什麼、怎麼安裝與掃描、只想掃改動的程式碼該怎麼選、背後怎麼運作、報告與修補檔怎麼看、Enterprise 版怎麼開通、官方主打什麼特色,以及它有哪些限制、跟你原本的資安工具怎麼分工。讀完應該能直接跑一次 /claude-security。

Claude Security 是什麼?外掛版與 Enterprise 託管版差在哪?

Claude Security(Claude 資安掃描)其實是兩個產品。

外掛版(plugin)裝進 Claude Code,在你自己的 session 裡本機執行,付費方案即可用,掃描計入方案用量。託管版(managed product)由 Anthropic 代管,持續監控你連結的 GitHub repo,僅限 Claude Enterprise 方案,操作在 claude.ai/security。

簡單來說就是,外掛版是「自己動手掃」,託管版是「Anthropic 幫你盯著」。舉個例子:程式碼放在 GitLab、Bitbucket,或公司網路不允許對外連線,外掛版仍碰得到,因為它就在你機器上跑;託管版目前只接 GitHub,換來的是可以排程、持續監控。多數個人開發者會先接觸外掛版,門檻只是付費方案加兩道指令。

使用外掛版前要準備什麼?系統與版本需求一次看懂

官方文件列出幾個門檻:

  • Claude Code 版本:v2.1.154 以上,且需付費方案。掃描用到 dynamic workflows,Pro 方案要到 /config 選單把它打開
  • Python:PATH 上要有 Python 3.9.6 以上,指令是 python3,可用 python3 --version 確認,外掛只用標準函式庫
  • 作業系統:Linux、macOS、Windows 皆支援
  • git:變更掃描與修補檔需要,不支援其他版控系統;全庫掃描不受此限

最容易踩雷的是 Python 版本跟 PATH,後面「限制」一節的排錯段落會再提。確認後就能進入安裝。

Claude Security 怎麼安裝?兩道指令搞定

外掛版的安裝很單純,在 Claude Code 裡打兩道指令:

  1. /plugin install claude-security@claude-plugins-official
  2. 若回報找不到 marketplace,先跑 /plugin marketplace add anthropics/claude-plugins-official 再重試

裝完打 /reload-plugins 即可在當前 session 生效,不必重開。移除也很簡單:從 /plugin 選單解除安裝,或在終端機執行 claude plugin uninstall claude-security。裝好之後,下一步是實際怎麼用它掃程式碼。

安裝好之後怎麼掃描?標準六步驟流程

外掛只加一個指令 /claude-security,叫出三個選項:掃整個 codebase、掃一組變更、產生修補檔。標準流程六步:

  1. 執行 /claude-security,選 Scan codebase
  2. 外掛先讀 repo,再給選項:整個 repo 或聚焦某區域,每個選項標示檔案數與相對成本;不確定就回答「I don’t know」讓它依 repo 大小挑預設值
  3. 確認執行,系統會提示可能耗時、可能用掉大量 token,且要讓 Claude Code 開著
  4. 掃描期間每階段開始都會回報,細節在 /workflows 看
  5. 讀報告
  6. 再跑一次 /claude-security,選 Suggest patches

也可以直接下參數如 /claude-security scan my branch,或用白話說「scan commit abc1234」。官方建議在 auto mode 執行,讓 agent 不必每步都要權限。

只想掃改動的程式碼?變更掃描與大型 repo 的做法

branch 上有 base 沒有的 commit 時,選單會提供只掃該 diff 的選項,也能掃某個開著的 PR,或單一 commit。要注意變更掃描只看已提交的內容,進行中的編輯要先 commit 或 stash,或改跑會讀工作目錄的全庫掃描。變更掃描需要 git repo,沒版控的目錄仍可跑全庫掃描。

找出你開著的 PR 是唯一會連網的步驟,且只有 session 已有 GitHub CLI 權限、gh 已登入時才提供。大型 repo 建議一次掃一塊,選聚焦範圍如 API 層、認證程式碼;報告的 coverage 段落會說明哪些檢查了、哪些沒有,可隨時再掃另一塊。

掃描背後怎麼運作?六階段多 agent 管線拆解

官方說法是一組 Claude agent 先繪製架構、建立威脅模型、再獵捕漏洞,每個發現都要經過獨立的 verifier agent 審查才會進報告。技術媒體 MarkTechPost 拆解外掛設定後,還原成六階段:

  • Inventory:把 repo 切成元件
  • Threat Model:逐元件標出進入點、sink、信任邊界
  • Research:每個元件配研究員 agent,跑四類漏洞矩陣
  • Sweep:補矩陣沒涵蓋到的死角
  • Panel:三名獨立驗證者,從可觸及性、影響、防禦措施三角度審查
  • Adversarial:對邊緣案例再做一次最大強度複驗

四類矩陣是注入與輸入、認證與存取、記憶體與不安全操作、加密與機密;記憶體安全語言如 Python、TypeScript 會跳過記憶體面向。發現要在三名驗證者中拿到 2 票才進報告,三票全過才標 high 信心,2 票封頂在 medium。effort 分級上,低到中等級最多 12 個元件、每格 1 名研究員;高到最高等級 24 個元件、每格 2 名研究員。Opus 擔任總指揮,Sonnet 負責測繪與程式碼探勘。

掃描報告怎麼看?CLAUDE-SECURITY 目錄裡有什麼

每次掃描結果會寫進 repo 裡一個帶時間戳的 CLAUDE-SECURITY-<timestamp>/ 目錄:

  • CLAUDE-SECURITY-RESULTS.md:人看的報告,每個發現有 ID(如 F1)、影響、攻擊情境、嚴重度、信心度、建議
  • CLAUDE-SECURITY-RESULTS.jsonl:同樣內容,機器可讀,一行一個 JSON
  • CLAUDE-SECURITY-REVISION-<commit>.json:修訂戳記,記錄掃了哪個 commit、什麼 effort、有沒有未提交變更;沒版控的掃描會蓋上 UNVERSIONED

這個目錄是掃描對你 checkout 做的唯一改動,且自帶 .gitignore,誤打 git add 也不會把報告掃進 commit。想留著當稽核軌跡,刪掉那個 .gitignore 再照常提交即可。

修補檔怎麼產生?從發現到 patch 的完整流程

從 /claude-security 選 Suggest patches,或直接說「fix finding F3」。patch 是針對已提交的程式碼建的,報告必須仍描述你手上的程式碼;相關程式碼已變動的發現會被跳過並附註,外掛會建議重掃而非硬補過期報告。

每份 patch 在 repo 的暫存副本中草擬,原始檔案在你自己套用前完全不動。交付前由另一個 agent 覆核:有測試就跑測試,並讀 diff 找有沒有引入新東西。只有覆核能同時擔保三件事——修掉那一個發現、沒有引入新漏洞、其餘行為維持不變——才會產出 patch,任一擔保不了,你拿到的是說明為什麼不給 patch 的短箋。patch 放在 patches/ 資料夾,一個發現一個 F<n>.patch,套用指令是 git apply CLAUDE-SECURITY-<timestamp>/patches/F1.patch。官方原則是 patch 永遠不會自動套用,建議一個 patch 開一個 PR;沒測試的程式碼,patch 註記會明講「這次覆核沒有跑過測試」。

Claude Security Enterprise 託管版怎麼開通與使用?

門檻比外掛版高:Claude Enterprise 帳號、啟用 Claude Code on the Web、開啟 Extra Usage 並設支出上限、安裝 Anthropic GitHub App 並授權目標 repo,掃描者需 premium 席次(一般席次不含 Claude Code on the Web)。

開通流程:確認 Extra Usage 已開、支出上限合理;確認 GitHub App 已裝且有 repo 權限;確認成員都有 premium 席次;管理員在 claude.ai/admin-settings/claude-security 開啟功能;到 claude.ai/security 選一個 repo,大型 repo 建議先限定目錄或分支;啟動掃描,完成後檢視發現。發現會顯示漏洞類型、嚴重度、檔案與行號,點「Open a remediation session」可開一個聚焦該問題的 session,誤報能填理由駁回。官方建議每個團隊開一個 Project、每週固定跑一次、掃描強度選 Regular 或 Extended、發現可匯出 CSV 或 Markdown、可設 webhook 並串 Slack 與 Jira、monorepo 限定子目錄、管理員用自訂角色做 RBAC。

Claude Security 有哪些特色與整合?官方怎麼說

Anthropic 在產品頁宣稱「Claude reasons through your code like a skilled security researcher」,主張能理解脈絡、追蹤跨檔案資料流,抓到規則比對工具容易漏掉的複雜多元件漏洞。官方也宣稱每個發現都經過一次對抗式驗證,主張真問題回報更多、誤報更少。

這些都是官方自述,Anthropic 並未公布誤報率、準確率或跑分數字佐證,評估要不要導入時值得留意。主打的高嚴重度類型是記憶體損毀、注入缺陷、認證繞過、需跨多檔案脈絡才看得出的邏輯錯誤。整合較具體:webhook 可推送發現到 Slack、Jira,報告能匯出 CSV 或 Markdown,可排程掃描、限定目錄,駁回紀錄會延續。

加入動區 Telegram 頻道

📍相關報導📍

防毒軟體末日?Claude AI 挖出 500 零日漏洞嚇壞華爾街,CrowdStrike 暴跌 18%

Anthropic 新模型「Claude Mythos」曝光稱史上最強,網路攻擊能力令自家人也擔憂

Claude Managed Agents 開放自託管沙盒與 MCP 加密通道,Anthropic 要把執行環境送進企業內網

Tags: AnthropicClaude CodeClaude Security漏洞掃描資安


關於我們

動區動趨

為您帶來最即時最全面
區塊鏈世界脈動剖析
之動感新聞站

訂閱我們的最新消息

動區精選-為您整理一週間的國際動態

戰略夥伴

Foresight Ventures Foresight News MEXC

主題分類

  • 關於 BlockTempo

動區動趨 BlockTempo © All Rights Reserved.

No Result
View All Result
  • 所有文章
  • 搶先看
  • 市場脈動
  • 商業應用
  • 區塊鏈新手教學
  • 區塊鏈技術
  • 數據洞察
  • 政府法規
  • RootData
  • 登入

動區動趨 BlockTempo © All Rights Reserved.