Anthropic julkaisi Claude Security -liitännäisen Claude Codelle. Se tuo yhtiön haavoittuvuusskannerin suoraan kehittäjän terminaaliin. Liitännäinen on beetavaiheessa ja saatavilla kaikille maksullisten pakettien Claude Code -käyttäjille.

Aiemmin sama teknologia oli tarjolla lähinnä Enterprise-asiakkaille selainpohjaisena palveluna. Nyt skannaus tapahtuu paikallisesti istunnossa. Anthropicin mukaan liitännäinen yltää myös koodiin, johon hallinnoitu palvelu ei pääse, kuten GitLabissa tai Bitbucketissa oleviin varastoihin.

Julkaisu on osa laajempaa kehitystä, jossa tekoäly siirtyy koodin kirjoittamisesta myös sen turvaamiseen. Anthropic on aiemmin kertonut löytäneensä Claudella satoja aiemmin havaitsemattomia haavoittuvuuksia avoimen lähdekoodin projekteista. Nyt sama kyky tuodaan suoraan yksittäisen kehittäjän terminaaliin, ei vain suurten organisaatioiden käyttöön.

Skanneri siirtyy terminaaliin


Claude Security toimii nyt osana Claude Code -istuntoa. Kehittäjän ei tarvitse ladata projektia selaimeen, vaan tarkistus ajetaan siellä, missä koodikin sijaitsee. Näin koodin voi skannata kevyesti ennen jokaista committia.

Liitännäinen eroaa hallinnoidusta Claude Security -tuotteesta. Enterprise-tuote valvoo yhdistettyjä varastoja pilvestä. Liitännäinen taas ajetaan omalla koneella ja omilla käyttöoikeuksilla. Molemmat lukevat koodia kuin ihmistutkija, eivät pelkkiä tunnettuja haavoittuvuuskaavoja.

Anthropic korostaa, ettei työkalu korvaa perinteisiä menetelmiä. Se on yksi kerros niin sanotussa syvyyspuolustuksessa. Rinnalle jäävät staattinen analyysi, riippuvuuksien tarkistus ja koodikatselmoinnit.

Ero on käytännöllinen. Selainpohjainen palvelu vaatii koodin lähettämistä pilveen, kun taas liitännäinen pysyy kehittäjän omassa ympäristössä. Tämä madaltaa kynnystä myös tiimeille, joilla on tiukat vaatimukset koodin liikkumisesta organisaation ulkopuolelle.



Kannettavan hehkuva terminaali-ikkuna ja sen yllä leijuva läpikuultava kilpi.


Kolme työtä yhdellä komennolla


Liitännäinen lisää yhden komennon, /claude-security. Se avaa valikon kolmeen tehtävään: koko koodivaraston skannaus, muutosten skannaus ja korjausten ehdottaminen.

Muutosskannaus kohdistuu haaran eroihin, vetopyynnön diffiin tai yksittäiseen committiin. Näin kehittäjä voi tarkistaa vain uuden koodin ennen yhdistämistä. Vain committoidut muutokset skannataan, joten keskeneräiset muokkaukset kannattaa tallentaa ensin.

Komennon voi antaa myös luonnollisella kielellä. Pyyntö skannaa haarani tai skannaa commit abc1234 riittää. Tulokset tallentuvat aikaleimattuun kansioon varaston sisälle, josta ne on helppo lukea myöhemmin.

Täysi skannaus voi kestää hetken ja kuluttaa runsaasti tokeneita, joten Claude Code on pidettävä auki koko ajan. Mitään ei käynnistetä ennen kuin kehittäjä vahvistaa toiminnon. Näin kustannukset pysyvät ennakoitavina, sillä skannaus lasketaan mukaan paketin käyttörajaan.



Mekaaninen näppäimistö, jonka yllä kolme hologrammipaneelia kuvaa kolmea tehtävää.


Agentit tarkistavat toisensa


Skannaus on toteutettu moniagenttisena työnkulkuna. Joukko Claude-agentteja kartoittaa arkkitehtuurin, rakentaa uhkamallin ja etsii haavoittuvuuksia rinnakkain. Jokainen löydös käy läpi itsenäisen tarkistuksen ennen raporttiin päätymistä.

Varmistus on vastakkainasetteleva. Kolme itsenäistä tarkastajaa arvioi löydöksen eri näkökulmista: saavutettavuus, vaikutus ja puolustukset. Löydös hyväksytään vasta, kun vähintään kaksi kolmesta pitää sitä todellisena.

Jokainen löydös saa vakavuusluokan ja luottamusarvion. Raportti kertoo tarkan rivin, vaikutuksen, hyökkäysskenaarion ja suosituksen. Anthropicin mukaan tavoite on, että analyytikolle päätyvät vain toimimisen arvoiset havainnot.

Työnkulku on jaettu useaan vaiheeseen uhkamallinnuksesta raportin koostamiseen. Jos kolmesta tarkastajasta vain kaksi ehtii vastata, löydöksen luottamusarvio jää enintään keskitasolle. Anthropicin mukaan varmennuksen laskenta tehdään koodissa, ei mallin oman arvion varassa.



Kolme hehkuvaa palloa valaisevat yhteistä pistettä verkoston yläpuolella.


Korjaukset erillisessä kopiossa


Löydöksistä voi pyytää korjausehdotukset. Jokainen korjaus rakennetaan erillisessä kopiossa varastosta, joten omat lähdetiedostot pysyvät koskemattomina. Mitään ei sovelleta automaattisesti.

Korjauksen tarkistaa eri agentti kuin sen kirjoittanut. Tarkastaja ajaa projektin testit ja hyväksyy korjauksen vain, jos se ratkaisee juuri kyseisen löydöksen, ei tuo uutta haavoittuvuutta eikä muuta muuten ohjelman toimintaa. Muuten kehittäjä saa lyhyen selityksen korjauksen sijaan.

Valmiit korjaukset tallentuvat .patch-tiedostoina, ja kehittäjä ottaa ne käyttöön itse komennolla git apply. Liitännäinen vaatii maksullisen paketin, Claude Code -version 2.1.154 ja Pythonin. Koska skannaus ajetaan omilla oikeuksilla, tuntematon koodi kannattaa eristää hiekkalaatikkoon.

Anthropic suosittaa soveltamaan kunkin korjauksen omana vetopyyntönään. Jos testejä ei ole, tarkastaja nojaa pelkkään koodikatselmointiin ja mainitsee tämän erikseen. Näin kehittäjä tietää, kuinka vahvasti korjaus on varmistettu ennen käyttöönottoa.



Kaksi läpikuultavaa dokumenttia, toista muokataan hehkuvalla kynällä, toinen pysyy koskemattomana.


Yhteenveto


Claude Security -liitännäinen tuo agenttipohjaisen turvatarkistuksen sinne, missä koodi kirjoitetaan. Moniagenttinen varmistus ja erillinen korjausten tarkastus pyrkivät karsimaan vääriä hälytyksiä. Näin kehittäjä saa käyttöönsä tutkijamaisen tarkastelun ilman erillistä palvelua. Ihminen tekee silti aina lopullisen päätöksen.

Työkalu ei ole taikakalu vaan yksi kerros muiden joukossa. Kehittäjätiimeille se tarjoaa syvän skannauksen ilman selainkäyntiä tai erillistä integraatiota. Selkeä asennus ja paikallinen ajo tekevät siitä helpon kokeilla jo nyt. Beetavaihe ratkaisee lopulta, kuinka luotettavia löydökset käytännössä ovat.