תיעוד 28
סריקת בסיס הקוד לאיתור פגיעויות
התקן את התוסף Claude Security כדי לסרוק את בסיס הקוד שלך לאיתור פגיעויות בתוך הפעלת Claude Code ולהפוך ממצאים לטלאים שאתה בודק ומחיל.
התוסף Claude Security מריץ סריקת פגיעויות מרובת סוכנים של בסיס הקוד שלך בתוך הפעלת Claude Code. צוות של סוכני Claude ממפה את הארכיטקטורה שלך, בונה מודל איומים, צד פגיעויות, ובודק באופן עצמאי כל ממצא לפני כתיבת הדוח. השתמש בתוסף כדי לסרוק מאגר שלם או רק קבוצת שינויים, כגון diff של ענף, diff של בקשת משיכה (pull request), או commit בודד, ולאחר מכן הפוך את הממצאים שתבחר לטלאים שאתה בודק ומחיל בעצמך.
התוסף רץ מקומית בהפעלה שלך, משתמש במודלים שיש לך גישה אליהם ב-Claude Code, וכל סריקה נספרת כנגד מגבלות השימוש של התוכנית שלך. אם אתה רוצה שירות מנוהל שמנטר את המאגרים שלך, או רוצה להריץ סריקות על Claude Mythos 5, עיין במוצר Claude Security, הזמין בתוכנית Enterprise. התוסף מגיע לקוד שהמוצר המנוהל אינו יכול להגיע אליו, כגון מאגרים המתארחים ב-GitLab או ב-Bitbucket, או ברשתות שאינן מאפשרות חיבורים נכנסים.
התוסף גם נבדל מכלי הבדיקה שכבר קיימים ב-Claude Code: ה-security guidance plugin בודק קוד בזמן ש-Claude כותב אותו, /security-review מריץ מעבר יחיד על הענף שלך, ו-Code Review בודק בקשות משיכה. לגבי האופן שבו השכבות מצטרפות זו לזו, ראה כיצד התוסף משתלב עם כלי אבטחה אחרים.
#דרישות מוקדמות
כדי להריץ את התוסף, אתה צריך:
- תוכנית בתשלום, עבור ה-dynamic workflows שבהם הסריקה משתמשת כדי לתזמר את הסוכנים שלה. ב-Pro, הפעל אותם משורת Dynamic workflows ב-
/config. - Python 3.9 או גרסה מאוחרת יותר זמינה ב-
PATHשלך בתורpython3. בדוק באמצעותpython3 --version. כלי התוסף משתמשים רק בספרייה הסטנדרטית של Python, כך ששום דבר אינו מותקן. - Linux, macOS, או Windows.
- Git, עבור סריקות שינויים ועבור הפיכת ממצאים לטלאים; משימות אלו אינן תומכות במערכות בקרת גרסאות אחרות. סריקה מלאה עובדת בכל ספרייה, עם או בלי בקרת גרסאות.
#התקנת התוסף
בהפעלת Claude Code, התקן מתוך ה-official Anthropic marketplace:
/plugin install claude-security@claude-plugins-officialהפקודה פותחת את פרטי התוסף, שבהם אתה בוחר installation scope כדי להתחיל את ההתקנה.
אם ההתקנה נכשלת, התיקון תלוי בהודעה ש-Claude Code מדווח:
- אם הוא מדווח
Marketplace "claude-plugins-official" not found, הוסף את ה-marketplace באמצעות/plugin marketplace add anthropics/claude-plugins-official, ולאחר מכן נסה שוב את ההתקנה. - אם הוא מדווח שהוא אינו מוצא את התוסף ב-marketplace, בדוק אם יש שגיאת הקלדה בשם התוסף.
בדוק את סיכום ההתקנה. אם הוא מדווח Run /reload-plugins to activate., ראה החלת שינויי תוסף ללא הפעלה מחדש כדי להפעיל את התוסף בהפעלה הנוכחית שלך.
ברגע שהתוסף פעיל, אתה מוכן לסרוק ולתקן את בסיס הקוד שלך.
#הסרת התקנת התוסף
כדי להסיר את התוסף, הסר את התקנתו מתפריט /plugin, או הרץ claude plugin uninstall claude-security במסוף שלך.
#סריקה ותיקון של בסיס הקוד שלך
התוסף מוסיף פקודה אחת, /claude-security, אשר פותחת תפריט של שלוש המשימות שלו: סריקת בסיס הקוד, סריקת קבוצת שינויים, והצעת טלאים. המסלול המרכזי מריץ סריקה מלאה, ולאחר מכן הופך את ממצאיה לטלאים:
- פתח את תפריט Claude Security: הרץ
/claude-securityובחר Scan codebase. - בחר מה לסרוק: התוסף קורא תחילה את המאגר שלך, ולאחר מכן מציע את המאגר כולו או אזור ממוקד, כאשר מספר הקבצים והעלות היחסית של כל אפשרות מצוינים. בחר את המאגר כולו, או ענה "I don't know" והתוסף יבחר ברירת מחדל הגיונית לגודל המאגר שלך.
- אשר את ההרצה: סריקה עשויה להימשך זמן מה, עשויה להשתמש במספר משמעותי של אסימונים, ודורשת ש-Claude Code יישאר פתוח בזמן שהיא מסתיימת. שום דבר אינו רץ עד שאתה מאשר.
- קרא את הדוח: בזמן שהסריקה רצה, היא מדווחת על כל שלב עם תחילתו, כאשר הפירוט זמין תחת
/workflows. התוצאות נוחתות בספרייה בעלת חותמת זמן במאגר שלך, כמתואר בסעיף קריאת תוצאות הסריקה. - הפוך ממצאים לטלאים: הרץ שוב את
/claude-securityובחר Suggest patches, ולאחר מכן בחר באילו ממצאים לטפל. טלאים שנבדקו נוחתים בתיקייתpatches/של הדוח; הסעיף תיקון ממצאים מכסה כיצד כל טלאי נבנה ונבדק. - החל את הטלאים שאתה מקבל: החל כל טלאי מה-shell שלך באמצעות
git apply, בתוך בקשת משיכה משלו. טלאים לעולם אינם מוחלים באופן אוטומטי.
אינך חייב להתחיל מהתפריט: בקש משימה ישירות, כארגומנטים לפקודה, כגון /claude-security scan my branch, או בשפה פשוטה, כגון "scan commit abc1234". התוסף עובד בצורה הטובה ביותר ב-auto mode, המאפשר לסוכני הסריקה להמשיך ללא בקשת הרשאה בכל שלב.
#סריקת השינויים שלך בלבד
כאשר בענף שלך יש commits שאינם קיימים בבסיס שלו, תפריט /claude-security מציע לסרוק רק את ה-diff הזה, כדי שתוכל לבדוק ענף לפני מיזוג. אתה יכול גם לסרוק אחת מבקשות המשיכה הפתוחות שלך, או commit יחיד על ידי בקשה מפורשת, כגון "scan commit abc1234". רק שינויים שעברו commit נסרקים: בצע commit או stash לעריכות שנמצאות בתהליך עבודה תחילה, או הרץ סריקה מלאה, אשר קוראת את עץ העבודה (working tree).
סריקות שינויים זקוקות למאגר git; סריקות מלאות של ספרייה ללא בקרת גרסאות עדיין עובדות. איתור בקשות המשיכה הפתוחות שלך הוא השלב היחיד שמגיע לרשת, והוא מוצע רק כאשר להפעלה שלך כבר יש הרשאה להריץ את ה-GitHub CLI ו-gh מחובר לחשבון.
#תחימת היקף עבור מאגרים גדולים
במאגר גדול, סרוק אזור אחד בכל פעם במקום את כל העץ. בחר אחד מהיקפי המיקוד שהתוסף מציע, כגון שכבת ה-API שלך או קוד האימות שלך, וההרצה מתאימה את גודלה לפי מה שבחרת. סעיף הכיסוי בדוח מציין מה נבדק ומה לא נבדק. הרץ סריקה נוספת על אזור אחר בכל עת.
#קריאת תוצאות הסריקה
כל סריקה כותבת את תוצאותיה לתוך ספריית CLAUDE-SECURITY-<timestamp>/ בעלת חותמת זמן במאגר שלך:
CLAUDE-SECURITY-RESULTS.md: הדוח, הכולל את המזהה של כל ממצא, כגוןF1, בתוספת ההשפעה שלו, תרחיש הניצול, חומרת הפגיעות, רמת הוודאות וההמלצהCLAUDE-SECURITY-RESULTS.jsonl: אותם ממצאים בצורה קריאה למכונה, אובייקט JSON אחד בכל שורהCLAUDE-SECURITY-RESULTS.sarif: אותם ממצאים כיומן SARIF 2.1.0 עבור סריקת קוד של GitHub וכל כלי אחר שקורא את התקן. הסריקה מסווגת ממצאים תחת קטגוריות חולשות של CWECLAUDE-SECURITY-REVISION-<commit>.json: חותמת הגרסה, המתעדת איזה commit נסרק, באיזו רמת מאמץ, האם שינויים שלא עברו commit היו חלק מהעץ שנסרק, ובאיזו יסודיות ההרצה אומתה, כך שהדוח תמיד קשור לקוד שהוא מתאר. סריקה מחוץ לבקרת גרסאות מחתימהUNVERSIONEDבמקום ה-commit
ספרייה זו היא השינוי היחיד שסריקה מבצעת בעותק המקומי (checkout) שלך, והיא כוללת קובץ .gitignore משלה, כך שפקודת git add מקרית לעולם לא תכניס דוח לתוך commit. כדי לשמור דוח בהיסטוריה לצורך נתיב ביקורת (audit trail), מחק את קובץ ה-.gitignore היחיד הזה ובצע commit לספרייה כמו לכל ספרייה אחרת.
ממצאים מופיעים בדוח רק לאחר שסוכני אימות עצמאיים מנתחים אותם, מה ששומר על דוחות קצרים ושווים קריאה. סריקות אינן דטרמיניסטיות: שתי סריקות של אותו קוד יכולות להעלות ממצאים שונים. הרץ סריקות באופן קבוע, והשתמש בחותמות הגרסה כדי לייחס כל דוח לקוד ולהגדרות המדויקים שהוא כיסה.
#תיקון ממצאים
התחל את תהליך התיקון על ידי בחירה ב-Suggest patches מתפריט /claude-security, או בקש בשפה פשוטה, כגון "fix finding F3", ולאחר מכן בחר באילו ממצאים מהדוח לטפל. טלאים נבנים כנגד קוד שעבר commit, והדוח חייב עדיין לתאר את הקוד שיש ברשותך: ממצאים שהקוד שלהם השתנה מאז מדולגים בצירוף הערה, והתוסף מציע סריקה חדשה במקום ליצור טלאי מדוח שאינו עדכני. כל טלאי מנוסח בעותק טיוטה זמני של המאגר שלך, כך שקובצי המקור שלך נשארים ללא שינוי עד שאתה מחיל טלאי בעצמך.
לפני המסירה, כל טלאי נבדק על ידי סוכן בלתי תלוי בזה שכתב אותו, אשר מריץ את בדיקות הפרויקט שלך כנגד השינוי כאשר לקוד יש בדיקות וקורא את ה-diff באופן עצמאי כדי לבדוק כל דבר חדש שהוא עלול להכניס. טלאי נכתב רק כאשר אותה סקירה יכולה לערוב לכך שהשינוי מטפל בממצא היחיד, אינו מכניס פגיעות חדשה, ומשאיר את ההתנהגות ללא שינוי מעבר לכך. כאשר היא אינה יכולה לערוב לכל השלושה, אתה מקבל הערה קצרה המסבירה מדוע במקום טלאי.
#טלאים לעולם אינם מוחלים באופן אוטומטי
החלת טלאי היא תמיד החלטה שלך. טלאים נוחתים בתיקיית patches/ של הדוח, קובץ F<n>.patch אחד לכל ממצא עם הערה לצדו המסבירה את השינוי. החל טלאי מה-shell שלך, או בקש מ-Claude להחיל אותו ולפתוח בקשת משיכה:
git apply CLAUDE-SECURITY-<timestamp>/patches/F1.patchכאשר לקוד שעבורו נוצר הטלאי אין בדיקות, ההערה של הטלאי מציינת זאת, כך שאתה יודע שהבדיקה שלו רצה ללא סבב בדיקות. החל כל טלאי בתוך בקשת משיכה משלו, כדי שניתן יהיה לבדוק ולבחון אותו בפני עצמו.
#כיצד התוסף משתלב עם כלי אבטחה אחרים
התוסף Claude Security הוא שכבת הסריקה העמוקה לפי דרישה במערך הגנה לעומק, לצד ה-security guidance plugin, /security-review, Code Review, מוצר Claude Security המנוהל, וסורקי הקוד הקיימים שלך:
| שלב | כלי | מה הוא מכסה |
|---|---|---|
| בהפעלה (In session) | Security guidance plugin | פגיעויות נפוצות בקוד ש-Claude כותב, מתוקנות באותה הפעלה |
| לפי דרישה, מעבר יחיד | /security-review | מעבר אבטחה חד פעמי על הענף הנוכחי |
| לפי דרישה, סריקה עמוקה | תוסף Claude Security | סריקה מרובת סוכנים של מאגר או diff, עם ממצאים וטלאים שנבדקו באופן עצמאי |
| בבקשת משיכה (On pull request) | Code Review, תוכניות Team ו-Enterprise | בדיקת תקינות ואבטחה מרובת סוכנים עם הקשר מלא של בסיס הקוד |
| מנוהל | Claude Security, תוכנית Enterprise | סריקה מתארחת המנטרת מאגרים מחוברים |
| ב-CI | סורקי הניתוח הסטטי וסורקי התלויות הקיימים שלך | כללים ספציפיים לשפה, בדיקות שרשרת אספקה, ואכיפת מדיניות |
התוסף אינו מחליף את כלי אבטחת קוד המקור הקיימים שלך. הרץ אותו לצד ניתוח סטטי, סריקת תלויות, ובדיקת קוד: הוא מנתח את הקוד שלך כפי שחוקר אבטחה אנושי היה עושה, מה שמשלים את הבדיקות הדטרמיניסטיות שהכלים הללו מספקים.
#פתרון בעיות
תפריט /claude-security נפתח עם אזהרת Python. התוסף זקוק ל-python3 בגרסה 3.9 או מאוחרת יותר ב-PATH שלך. כאשר הוא אינו מוצא את python3 כלל, התפריט מזהיר ש-Claude Security לא יעבוד עד שאחת כזו תותקן; כאשר ה-python3 הראשון ב-PATH שלך ישן יותר, האזהרה מציינת את שם הגרסה שנמצאה. התקן את Python 3, או שים python3 חדש יותר ראשון ב-PATH שלך, ולאחר מכן התחל הפעלה חדשה.
ייתכן שתראה הודעת "safeguards flagged this message" בעת סריקה במודל Fable. ההודעה מציינת את שם המודל, לדוגמה "Fable 5.1's safeguards flagged this message". מסווגי בטיחות אבטחת הסייבר של Fable מסמנים בקשות מסוימות, ו-Claude Code מריץ מחדש בקשה מסומנת על מודל Opus באמצעות automatic model fallback. הדבר צפוי, והסריקה עדיין אמורה להסתיים בהצלחה.
#משאבים קשורים
כדי להעמיק בחלקים שדף זה נוגע בהם:
- Security guidance plugin: תפיסת בעיות בקוד בזמן ש-Claude כותב אותו, באותה הפעלה
- Code Review: הגדרת בדיקת הקוד מרובת הסוכנים בזמן בקשת משיכה
- Claude Security: השירות המנוהל שמנטר מאגרים מחוברים
- Claude Code security: כיצד Claude Code ניגש לאמון, הרשאות ואמצעי הגנה
- Discover and install plugins: עיון בתוספים רשמיים אחרים