Claude Security არის Claude Code-ის — Anthropic-ის ტერმინალზე დაფუძნებული კოდირების ინსტრუმენტის — ოფიციალური დანამატი, რომელიც კოდის ბაზას მრავალაგენტიანი სკანირებით ამოწმებს, პოულობს უსაფრთხოების დაუცველობებს და მათგან გამოსასწორებელ პაჩებს ქმნის. საშიში ნიმუშების ფიქსირებულ ჩამონათვალთან შედარების ნაცვლად, ის რეპოზიტორიაში რამდენიმე დამოუკიდებელ AI აგენტს უშვებს: ერთი კოდის არქიტექტურას მოხაზავს, მეორე საფრთხის მოდელს აგებს, დანარჩენები კონკრეტულ დაუცველობებს ეძებენ, ხოლო დამოუკიდებელი შემმოწმებელი აგენტები ყოველ აღმოჩენას ამოწმებენ, სანამ ის საბოლოო ანგარიშში მოხვდება.
რა არის ეს
Claude Security არის დანამატი, რომელიც თქვენ თავად უნდა დააყენოთ — ის ნაგულისხმევად ჩართული არ არის. ეს მნიშვნელოვანია, რადგან Anthropic რამდენიმე მსგავსი სახელის ინსტრუმენტს გთავაზობთ. ცალკე დანამატი, „security guidance“, კოდს სტრიქონ-სტრიქონ ამოწმებს მაშინ, როცა Claude მას წერს — ანუ ხარვეზებს იჭერს, სანამ ისინი pull request-მდე მიაღწევენ. Claude Security კი განსხვავებულია: ეს არის მოთხოვნით გაშვებული, უფრო ღრმა სკანირება, რომელსაც მთელ რეპოზიტორიაზე, ბრენჩის ცვლილებებზე, pull request-ზე ან ცალკეულ commit-ზე მიმართავთ. არსებობს ასევე ცალკე, „Claude Security“-ს სახელით ჰოსტინგზე დაფუძნებული პროდუქტიც, რომელიც კომპანიებისთვისაა განკუთვნილი და დაკავშირებული რეპოზიტორიების უწყვეტ მონიტორინგს სთავაზობს — ხოლო აქ განხილული დანამატი არის ვერსია, რომლის გაშვებაც ნებისმიერ დეველოპერს ლოკალურად შეუძლია და მას ისეთ კოდამდეც მიუწვდება ხელი, სადაც ჰოსტინგზე დაფუძნებული პროდუქტი ვერ აღწევს — მაგალითად, GitLab-ზე ან Bitbucket-ზე განთავსებულ რეპოზიტორიებამდე.
როგორ მუშაობს
Claude Code-ის სესიაში ბრძანება /claude-security მენიუს ხსნის: მთელი კოდის ბაზის სკანირება, მხოლოდ ცვლილებების ნაწილის შემოწმება, ან უკვე ნაპოვნი ხარვეზების პაჩებად გადაქცევა. სრული სკანირება ეტაპობრივად მიმდინარეობს — ჯერ ხდება კოდის სტრუქტურის მოხაზვა, შემდეგ იმის გააზრება, რას შეიძლება დაესხას თავს თავდამსხმელი, შემდეგ კი კონკრეტული დაუცველობების ძებნა — ინექციის ხარვეზები, ავთენტიფიკაციის გვერდის ავლა, ობიექტებზე პირდაპირი დაუცველი წვდომა და სუსტი კრიპტოგრაფია. ყოველი პოტენციური აღმოჩენა შემდეგ ცალკე შემმოწმებელ აგენტს გადაეცემა, რომელმაც დამოუკიდებლად უნდა დაადასტუროს, რომ ეს ნამდვილი პრობლემაა, სანამ ის ანგარიშში ჩაიწერება. ეს გადამოწმების ეტაპი იმიტომ არსებობს, რომ სკანირებები არადეტერმინირებულია — ერთი და იმავე კოდის ორ გაშვებას შეუძლია განსხვავებული შედეგები გამოავლინოს — ამიტომ საბოლოო ანგარიშში მხოლოდ ის აღმოჩენები ხვდება, რომლებიც შემოწმებას გაუძლებენ.
შედეგები რეპოზიტორიის შიგნით, დროის შტამპიანი საქაღალდეში ილაგება: Markdown ანგარიში, იმავე აღმოჩენების მანქანურად წასაკითხი ვერსია და ჩანაწერი იმის შესახებ, ზუსტად რომელი commit იქნა დასკანირებული. შემდეგ, როცა დანამატს პაჩების შეთავაზებას სთხოვთ, ის თითოეული არჩეული აღმოჩენისთვის ამზადებს გამოსწორების ვარიანტს — რეპოზიტორიის დროებით ასლში, ისე რომ ნამდვილი სამუშაო ფაილები ხელუხლებელი რჩება. მეორე, დამოუკიდებელი აგენტი ყოველ პაჩს ამოწმებს — თუ პროექტს ტესტები აქვს, მათზეც უშვებს — სანამ ის დისკზე ჩაიწერება. არაფერი ავტომატურად არ გამოიყენება: ყოველი პაჩი მაინც ხელით უნდა გამოიყენოთ, ჩვეულებრივ git apply-ით, ცალკე pull request-ის სახით.
რატომ აქვს მნიშვნელობა
სტატიკური ანალიზის ტრადიციული ხელსაწყოები კოდს ცნობილ, საშიშ ნიმუშებს ადარებენ — ეს სწრაფია, მაგრამ ბრმა იმ ხარვეზების მიმართ, რომლებიც საშიში მხოლოდ კონტექსტში ხდება — მაგალითად, მონაცემთა ბაზის მოთხოვნა, რომელიც იზოლირებულად უსაფრთხოდ გამოიყურება, მაგრამ სახიფათო ხდება, როცა მას სხვა ფაილი გარკვეულად იძახებს. რადგან Claude Security მთელ კოდის ბაზაზე მსჯელობს და არა ცალკეულ ფაილზე, მას შეუძლია ასეთი, კონტექსტზე დამოკიდებული ხარვეზების დაჭერა — დაახლოებით ისე, როგორც ადამიანი უსაფრთხოების მკვლევარი გააკეთებდა, რომელიც მონაცემთა ნაკადებს ფაილებს შორის ადევნებს თვალს. ეს არ ცვლის AI-ზე დაფუძნებული კოდის უსაფრთხოების აუდიტის სხვა ფენებს — Anthropic მას წარმოაჩენს, როგორც ერთ ფენას თავდაცვის ღრმა სისტემაში, რომელსაც მაინც სჭირდება pull request-ის მიმოხილვა, CI სკანერები და დამოკიდებულებების შემოწმება — მაგრამ ის ნებისმიერ გუნდს, თუნდაც ისეთს, სადაც უსაფრთხოების ცალკე ინჟინერი არ არის, აძლევს საშუალებას, ამგვარი ღრმა, ფაილთაშორისი მიმოხილვა ნებისმიერ დროს ჩაატაროს.
სკანირების გაშვება ჩვეულებრივი Claude-ის მოხმარების გარდა დამატებით არაფერს ჯდება, მაგრამ საჭიროებს მინიმუმ ფასიან გეგმას: 2026 წლის ივლისის მდგომარეობით, Claude-ის ფასების გვერდის თანახმად, Claude Pro იწყება თვეში $20-დან ყოველთვიური გადახდისას (ან $17-დან წლიური გადახდისას), ხოლო თითოეული სკანირება თუ პაჩის გაშვება ითვლება ამ გეგმის მოხმარების ლიმიტში, ისევე როგორც ნებისმიერი სხვა მოთხოვნა. თავად დანამატი Claude Code-ის სესიაში Anthropic-ის ოფიციალური მარკეტფლეისიდან უფასოდ ინსტალირდება — ზუსტი ბრძანებებისთვის იხილეთ ინსტალაციის გზამკვლევი, სადაც ასევე მითითებულია, რა ვერსია და Python-ის მოთხოვნები სჭირდება სკანირებას. Anthropic-ის უფრო ფართო სვლა უსაფრთხოების ინსტრუმენტებისკენ აჩვენებს, რამდენად ცენტრალური გახდა Claude კოდის რეალურად დაწერის პროცესში.
სიახლეებში
Anthropic-მა დანამატი ბეტა-რეჟიმში, Claude Code-ის უფრო ფართო განახლებასთან ერთად გამოუშვა — იხილეთ ჩვენი მოკლე მიმოხილვა გამოშვების შესახებ.