Anthropic ابزار Claude Code Security را رونمایی کرد

Anthropic قابلیت Claude Code Security را برای اسکن امنیتی کد و پیشنهاد پچ با تأیید انسانی، در پیشنمایش محدود برای مشتریان Team و Enterprise عرضه کرد.
Anthropic از راهاندازی Claude Code Security خبر داده؛ قابلیتی در Claude Code (نسخه وب) که کدبیس را برای یافتن آسیبپذیریهای امنیتی اسکن میکند و برای هر یافته، «پچ هدفمند» پیشنهاد میدهد تا پس از بررسی و تأیید تیم توسعه/امنیت اعمال شود. این سرویس فعلاً در قالب «limited research preview» برای مشتریان Team و Enterprise ارائه شده و هدف آن، کمک به کشف نقصهایی است که اسکنرهای سنتیِ مبتنی بر الگو و قواعد ممکن است از دست بدهند. Anthropic میگوید نتایج هر یافته از مسیر «چندمرحلهایِ راستیآزمایی» عبور میکند تا مثبتِ کاذب کاهش یابد، شدت و سطح اطمینان برای هر مورد نمایش داده میشود و هیچ تغییری بدون تصمیم انسان اعمال نخواهد شد.
شرکت Anthropic در ۲۱ فوریه ۲۰۲۶ از عرضه تدریجی یک قابلیت امنیتی جدید با نام Claude Code Security خبر داده است؛ قابلیتی که بهعنوان بخشی از Claude Code (در نسخه وب) ارائه میشود و با هدف کمک به تیمهای توسعه و امنیت برای کشف و رفع آسیبپذیریها در کدبیس طراحی شده است. این امکان فعلاً بهصورت «پیشنمایش پژوهشی محدود» در اختیار مشتریان Team و Enterprise قرار گرفته و از نگاه Anthropic، تمرکز اصلی آن بر کاهش فاصله زمانی میان «کشف» و «رفع» ضعفهای امنیتی است؛ بهویژه در شرایطی که مهاجمان نیز از تواناییهای مبتنی بر هوش مصنوعی برای شناسایی سریعتر نقاط قابل سوءاستفاده استفاده میکنند.
Anthropic در توضیح کارکرد Claude Code Security تأکید کرده است که این قابلیت صرفاً یک اسکنر الگو-محور کلاسیک نیست، بلکه تلاش میکند کد را «در متن واقعی» تحلیل کند؛ یعنی روابط بین مؤلفهها، مسیرهای جریان داده در فایلها، و تعامل بخشهای مختلف برنامه را درک کرده و الگوهای آسیبپذیری پیچیدهتری را علامتگذاری کند؛ مواردی که ممکن است در ابزارهای سنتیِ مبتنی بر امضا/قواعد، یا در بررسیهای سطحی، دیده نشوند. در روایت رسمی شرکت، این تحلیل «شبیه یک پژوهشگر امنیتی انسانی» توصیف شده که به جای جستجوی صرفِ نشانهها، رفتار و اثر متقابل ماژولها را دنبال میکند.
بر اساس جزئیات منتشرشده، چرخه کاری Claude Code Security حول سه گام کلیدی طراحی شده است: اسکن موازی کد، راستیآزمایی یافتهها، و سپس بازبینی و پچ. در مرحله نخست، سامانه کدبیس را بررسی میکند و تلاش دارد جریان داده و نقاط ورود/خروج داده را ردیابی کند. در مرحله دوم، هر یافته وارد یک فرایند «تأیید خصمانه/چالشی» میشود تا نتیجه اولیه دوباره ارزیابی شود و خطاهای تشخیصی و مثبتهای کاذب کاهش پیدا کند. در مرحله سوم، یافتهها در یک داشبورد به تحلیلگر/تیم نمایش داده میشود و برای هر مورد، پچ پیشنهادی ارائه میگردد تا تیم آن را بررسی و در صورت تأیید اعمال کند.
یکی از ادعاهای محوری Anthropic این است که Claude Code Security برای هر یافته، «شدت» (Severity) را نیز ارائه میکند تا تیمها بتوانند اولویتبندی عملیاتی انجام دهند. در همین چارچوب، شرکت میگوید برای هر یافته یک «امتیاز اطمینان» یا سطح اعتماد نیز ارائه میشود؛ زیرا بسیاری از مسائل امنیتی به ظرافتهایی وابستهاند که صرفاً از روی کد منبع و بدون زمینه اجرایی، سنجش قطعی آنها دشوار است. به همین دلیل، مدل تصمیمگیری این قابلیت بهصورت صریح «انسان در حلقه» (Human-in-the-loop) توصیف شده و پیام کلیدی این است که هیچ اصلاحی خودکار و بدون تأیید تیم اعمال نمیشود؛ سیستم صرفاً مشکل را شناسایی میکند و راهکار میدهد، اما تصمیم نهایی با توسعهدهندگان است.
در توضیح رسمی Anthropic، انگیزه عرضه این قابلیت به «تغییر موازنه در کشف آسیبپذیری» اشاره دارد؛ جایی که عاملان تهدید میتوانند از ابزارهای هوش مصنوعی برای یافتن ضعفها سریعتر از گذشته استفاده کنند. از این منظر، Claude Code Security تلاش میکند مزیتی برای مدافعان ایجاد کند تا کشف و اصلاح ضعفها پیش از آنکه به مرحله بهرهبرداری برسند، با سرعت و دقت بیشتری انجام شود. در عین حال، Anthropic تأکید میکند که خروجیها برای بررسی انسانی طراحی شدهاند و هدف، تبدیل مدل به جایگزین تصمیمگیرِ مطلق نیست، بلکه افزایش کیفیت و سرعت کار تیمهای امنیتی و توسعه است.
گزارشهای رسانهای منتشرشده همزمان با این معرفی، بر همین مؤلفهها تمرکز کردهاند: ارائه در قالب پیشنمایش محدود برای مشتریان سازمانی، توانایی اسکن کدبیس و پیشنهاد پچ، نمایش نتایج در داشبورد، و پررنگ بودن کنترل انسانی. این گزارشها همچنین بر این نکته دست میگذارند که Anthropic تلاش دارد مثبتهای کاذب را با یک فرایند چندمرحلهایِ بازبینی کاهش دهد تا زمان تحلیلگران امنیتی صرف موارد کماهمیت یا اشتباه نشود.
از منظر عملیات امنیت نرمافزار (DevSecOps)، معرفی چنین قابلیتی دو پیام عملی برای تیمها دارد: نخست، تمرکز بر «رفع سریع» به جای انباشت بکلاگ آسیبپذیریها؛ و دوم، ارزشگذاری روی خروجیهایی که به اقدام منتهی میشوند (پچ پیشنهادی و مسیر بازبینی) نه صرفاً فهرستکردن هشدارها. Anthropic در روایت خود، همین رویکرد را برجسته میکند: کاهش اصطکاک میان کشف و اصلاح و کمک به تیمها برای تصمیمگیری سریعتر و دقیقتر درباره آنچه باید همین حالا پچ شود.
در کنار جنبه فنی، واکنش بازار نیز در برخی پوششهای خبری برجسته شده است؛ گزارشهایی که از افت مقطعی سهام برخی شرکتهای حوزه امنیت و ابزارهای توسعه پس از انتشار خبر صحبت میکنند و آن را به نگرانی سرمایهگذاران از اثرگذاری ابزارهای جدید مبتنی بر هوش مصنوعی بر بازار ابزارهای امنیت کد نسبت میدهند. با این حال، خود Anthropic تمرکز اعلامیاش را بر «کمک به مدافعان» و عرضه در قالب پیشنمایش محدود گذاشته و درباره دامنه دقیق دسترسی، جدول زمانی گسترش عمومی یا شاخصهای عملکردی کمی، جزئیات گستردهای منتشر نکرده است.
در نهایت، آنچه از مجموعه اطلاعات رسمی و پوششهای همراستا قابل جمعبندی است این است که Claude Code Security یک قابلیت «اسکن امنیتی کد + پیشنهاد اصلاح» است که با تکیه بر تحلیل زمینهای کد، ردیابی جریان داده و بازبینی چندمرحلهای تلاش میکند کیفیت یافتهها را بالا ببرد؛ اما با یک اصل ثابت: اجرای تغییرات بدون تأیید انسانی انجام نمیشود. Anthropic این ابزار را در شرایطی عرضه میکند که رقابت بر سر ایمنسازی چرخه تولید نرمافزار و سرعت واکنش به ضعفها، بیش از گذشته با تواناییهای هوش مصنوعی گره خورده است.
3 اسفند 1404
بازدید
