Claude Security logo

Claude Security

打开

Anthropic 的企业级代码安全扫描服务,现已由 Claude Mythos 5 驱动(公开测试版),跨文件追踪数据流,返回 CWE 分类、严重程度与修复建议。

分享:

Claude Security

Claude Security 是 Anthropic 面向 Claude Enterprise 的代码安全扫描服务。2026 年 8 月 21 日,Anthropic 宣布扫描现已由 Claude Mythos 5(其最强的安全模型)驱动,向所有 Claude Enterprise 客户开放公开测试。把扫描指向一个 GitHub 仓库,Mythos 会追踪数据如何跨文件流动、推理组件如何交互,然后返回带 CWE 分类、置信度、严重程度和修复建议的结果。无需单独开通模型访问。

核心功能

  • 深度跨文件分析:Mythos 追踪数据流跨文件流动,而不是逐行检查,能发现只有多组件交互才会暴露的漏洞。
  • CWE 标注的结果:每条发现都带 CWE 分类、置信度、严重程度分级和可落地的修复建议。
  • 无需单独模型访问:企业团队不需要为 Mythos 单独开通或付费,扫描能力随 Claude Security 一起提供。
  • GitHub 仓库集成:把扫描指向仓库即可获得安全审查,无需把代码搬到另一个工具。
  • 面向全部企业客户的公开测试版:此前仅限审核过的合作伙伴使用,现向整个 Claude Enterprise 客户群开放。

适用场景

谁应该使用这个工具?

  • 安全团队:在人工审计之前或之间,先做一轮模型驱动的代码库审查。
  • 工程负责人:对开源依赖和内部大型仓库运行扫描,按严重程度排定修复优先级。
  • 企业开发者:在不改变编码流程的前提下,尽早发现注入、数据流和组件交互问题。

解决的问题

  1. 人工分流缓慢:模型驱动的扫描先做分流和排序,再交给人类确认。
  2. 跨文件盲区:传统扫描器漏掉只有文件交互才出现的 bug,Mythos 会跨仓库推理。
  3. 缺少修复指引:发现自带修复建议,而不只是描述。

定价方案

Claude Security 属于 Claude Enterprise 套餐的一部分。配合 Mythos 扫描上线,Anthropic 还宣布设立 3500 万美元的 Defender Advantage Fund 支持开源漏洞猎捕。具体套餐层级请查看 Anthropic 企业版最新定价。

优势对比

  1. 前沿安全模型:Claude Mythos 5 是 Anthropic 最强的安全模型,此前被限制在 Project Glasswing 计划内。
  2. 无需单独模型访问:企业客户通过产品直接获得能力,不必自己部署安全模型。
  3. 以修复为导向的输出:结果包含 CWE、置信度、严重程度和修复建议,一轮即可处理。

快速开始

入门指南

  1. 确认资格:确认组织在 Claude Enterprise 套餐且已启用 Claude Security。
  2. 连接仓库:在 Claude Enterprise 管理流程中添加 GitHub 仓库。
  3. 运行扫描:在 Claude Security 界面触发扫描,Mythos 分析整个仓库。
  4. 查看结果:按严重程度分流,阅读 CWE 分类与置信度,然后应用建议修复。

集成

可与以下系统集成:

  • Claude Enterprise 平台
  • GitHub 仓库
  • Claude Code 工作流(用于落实修复建议)

常见问题

需要单独开通 Claude Mythos 5 吗?

不需要。官方明确说明扫描由 Mythos 5 驱动且无需单独模型访问,能力直接内置在 Claude Security 中。

这是正式版吗?

2026 年 8 月 21 日以公开测试版形式向所有 Claude Enterprise 客户开放,此前仅限审核过的合作伙伴。

它会自己修代码吗?

它针对每条发现给出修复建议,由团队审阅后落实,通常通过现有编码智能体工作流完成。

和 SAST 扫描器有什么区别?

SAST 工具分析语法和模式;Mythos 会跨文件推理数据流和组件交互,能捕获模式匹配漏掉的交互级 bug。

替代方案

  • Garak:开源 LLM 红队与评估工具包,适合测试模型与智能体的安全,而非代码库。
  • Claude Code:Anthropic 的智能体编码工具,适合自己动手应用和验证修复。
  • Claude Fable 5:广泛可用的 Mythos 级模型,用于通用编码与智能体工作。

使用技巧

  1. 配合人工复核:把扫描当作分流层,让安全工程师确认高严重级发现。
  2. 连依赖一起扫:对 vendored 或开源组件也运行扫描,交互类 bug 常藏在那里。
  3. 关注基金:Defender Advantage Fund 可以补贴围绕开源项目的社区漏洞研究成本。

总结

Claude Security 把 Anthropic 最强的安全模型变成任何 Enterprise 客户都能指向仓库的产品。如果你想要一轮跨文件推理、以修复为导向的安全审查,这是让 Mythos 级扫描落到你代码库上最快的路径。

评论

还没有评论。成为第一个评论的人!