Claude Code Security теперь называется Claude Security. Это сервис Anthropic для поиска уязвимостей в коде и подготовки правок на проверку человеку; управляемое сканирование находится в публичной бета-версии для Claude Enterprise. Без Enterprise можно использовать отдельное дополнение Claude Security внутри Claude Code, если выполнены его условия. Объявление о переименовании, документация дополнения.
Два варианта Claude Security: какой выбрать
Управляемый сервис открывается через claude.ai/security и работает с репозиториями, подключёнными организацией. Его включает администратор Enterprise. Дополнение запускает разовое сканирование внутри сеанса Claude Code и использует модели, доступные в вашем плане, а не модель управляемого сервиса. Название похоже, но доступ, рабочая среда и ограничения разные. Страница продукта, справка по дополнению.
Правило выбора: есть Enterprise, место с доступом к Claude Code и разрешённый репозиторий GitHub Условия Enterprise, используйте управляемый сервис. Есть оплачиваемый план Claude Code и свой локальный проект, но нет Enterprise, выбирайте дополнение для проверки по запросу. Если нет доступа к коду или разрешения владельца на обработку, не запускайте ни один вариант. Обычная просьба «проверь код» сама по себе не включает сканер Claude Security.
План работает, когда в нём есть практика, а быстрее всего она приходит с первым проектом. На бесплатном вебинаре его собирают за один вечер.
Начать с практикиКак подготовить управляемое сканирование
Для сервиса организация должна иметь Claude Enterprise и включённый Claude Code в интернете; сканирования оплачиваются по фактическому расходу токенов (условия оплаты). Администратор устанавливает Anthropic Claude GitHub App с доступом к нужному репозиторию, включает Claude Security, а запускающему пользователю предоставляет место с доступом к Claude Code Условия Enterprise. В официальном руководстве поддержаны GitHub.com и GitHub Enterprise Server. Локальная папка без подключения репозитория здесь не подходит. Руководство Claude Academy.
- Проверьте у администратора, что Claude Security включён и вашему месту разрешены сканы. Отсутствие раздела Security сначала разбирайте как вопрос доступа.
- Согласуйте с владельцем кода обработку репозитория и проверьте, что Anthropic Claude GitHub App имеет доступ именно к нему, а не ко всем проектам без необходимости.
- Откройте
claude.ai/security, выберите репозиторий, ветку и при большом проекте конкретную папку. Запишите область и ревизию проверки. - Запустите сканирование. После завершения изучите местоположение каждой находки, возможное влияние, серьёзность, уверенность и шаги воспроизведения.
- Передайте подтверждённую находку разработчику. Предложенный патч откройте в Claude Code в интернете, просмотрите разницу и проверьте тесты до утверждения.
Находка сканера является поводом для проверки, а не готовым диагнозом. Серьёзность помогает определить очередь, но реальный путь атаки и предложенное исправление нужно сверить с кодом и тестами.
По теме: Claude Code compact: как сжать контекст без потери задачи
Как проверить свой проект без Enterprise
Отдельное дополнение Claude Security доступно в бета-версии для пользователей Claude Code с оплачиваемым планом. Для его многоагентного сканирования нужны динамические рабочие процессы; на Pro их включают в /config. Также требуется Python версии 3.9 или новее. Полный скан допускает обычную папку без Git, а скан изменений и подготовка патчей требуют Git. Проверка расходует лимиты вашего плана. Условия Anthropic.
Для работы с Claude Code начните с официального приложения со страницы Anthropic. Терминал и расширение редактора подходят тем, кому они привычнее. В сеансе откройте меню дополнений и запустите /plugin install claude-security@claude-plugins-official. Если дополнение попросит активацию, выполните указанный им шаг. Затем откройте /claude-security, выберите Scan codebase, проверьте предложенный охват и подтвердите запуск. Инструкция по установке и запуску.
Результат записывается в папку вида CLAUDE-SECURITY-<timestamp>/ в проекте. Откройте CLAUDE-SECURITY-RESULTS.md: в находке есть идентификатор, влияние, сценарий, серьёзность, уверенность и рекомендация. Файл отметки ревизии показывает, к какому состоянию кода относится отчёт. Для выбранной находки пункт Suggest patches готовит отдельный патч, который не применяется автоматически. Формат отчёта и патчей.
Навык закрепляется на своём проекте, а не в конспектах: там сразу видно, что понятно, а что нет. На бесплатном вебинаре по вайбкодингу собирают сайт, бота или сервис с помощью ИИ, разбирают каждый шаг и отдают участникам гайд.
Учиться на практикеКак проверить находку и правку
Используйте одну и ту же последовательность независимо от варианта продукта. Сверьте файл и строку с выбранной ревизией. Найдите источник недоверенных данных и опасное действие. Установите условия доступа: кто может подать данные и при каких настройках. Воспроизведите проблему в безопасной тестовой среде, затем изучите разницу патча и проверьте исходный сценарий после исправления. Если пункт не подтверждается, запишите причину, а не скрывайте отчёт без объяснения.
- Совпадение: файл, строка, ветка и ревизия отчёта соответствуют открытому коду.
- Путь атаки: понятны входные данные, переходы между функциями и действие, которое создаёт риск.
- Исправление: меняет нужный участок, не ослабляет проверку доступа и не ломает обычный сценарий.
- Приёмка: тест или повторение исходной проблемы подтверждает устранение, соседние функции продолжают работать.
В управляемом сервисе находку можно отклонить с причиной или экспортировать для учёта. Дополнение позволяет готовить патчи по отдельным находкам; оно не применяет их без вашего решения. Даже после нескольких чистых запусков нельзя утверждать, что уязвимостей нет: документация предупреждает, что повторные сканы одного кода могут давать разные результаты и что дополнение следует сочетать со статическим анализом, проверкой зависимостей и обзором кода. Руководство сервиса, ограничения дополнения.
Проверка кода перед слиянием описана отдельно в статье Claude Code Review. Она не заменяет сканер. Настройка разрешений Claude Code помогает ограничить действия агента, но не доказывает безопасность проверяемого приложения.
По теме: Microsoft Claude Code: настройка через Foundry в 2026 году
Сбои, ограничения и безопасный выход
Если в Claude.ai нет Security, проверьте Enterprise, доступ вашего места к Claude Code и включение администратором Условия Enterprise. Если не виден репозиторий, проверьте установку GitHub App и его область доступа. Если меню дополнения сообщает о Python, проверьте python3 --version. Если не предлагается скан изменений, убедитесь, что проект находится в Git: такой скан учитывает зафиксированные изменения, а полный скан читает текущее рабочее дерево. Порядок диагностики, условия дополнения.
Не подключайте рабочий репозиторий с секретами или данными клиентов без согласования среды обработки. Если находка относится к старой ревизии, проведите новый скан вместо применения устаревшей заплатки. Если правка не проходит тесты, не переносите её в основную ветку. Для серверов с серьёзными последствиями нужен обычный процесс проверки безопасности и участия ответственного разработчика. Anthropic также требует человеческого просмотра предлагаемых исправлений. Страница продукта.
Частые вопросы
Claude Code Security и Claude Security это одно и то же?
Управляемый продукт переименовали в Claude Security. Позже появилось отдельное дополнение с тем же названием для Claude Code. Их условия различаются. Объявление Anthropic.
Можно ли открыть управляемый сервис с личным планом?
По текущей странице продукта управляемый сервис доступен Claude Enterprise. Дополнение имеет отдельные условия и не открывает эту функцию.
Нужен ли GitHub для дополнения?
Полный скан локальной папки возможен без Git. Скан зафиксированных изменений и подготовка патчей требуют Git. Управляемому сервису нужен подключённый поддерживаемый репозиторий GitHub. Документация дополнения, руководство сервиса.
Можно ли автоматически принять найденное исправление?
Дополнение записывает патч отдельно и не применяет его автоматически. Просмотрите причину находки, разницу и тесты перед применением. Документация Anthropic.
Проверка безопасности помогает сохранить работающий результат, когда проект растёт. На бесплатном вебинаре показываем путь от идеи до первого проекта, который можно проверить по шагам.
Записаться на вебинар