claude-security (安全扫描)
Anthropic 官方安全插件:菜单驱动组织多智能体团队扫描代码库/分支/PR 变更,所有发现经三透镜验证面板投票确认后才进报告,并可为每个发现生成经独立验证、用户亲手应用的补丁文件。以模型叙述、脚本写文件保证产物可信,覆盖度透明披露。
仓库:anthropics/claude-plugins-official
热度证据:官方插件目录 33,473 star,Anthropic 官方维护的高质量插件之一
五维评分
热度5/5
质量5/5
创新5/5
易用4/5
文档5/5
优秀点拆解
- 验证面板是校准过的机制:任何 effort 档位面板固定 3 票,confidence 与投票硬挂钩(2/3 票不能报 high、全票才配 high,render_report.py 主动钳制),模型无法虚报,从结构上防误报噪音
- 数据/指令彻底分离 + 零网络 + git 环境锁(GIT_CONFIG_GLOBAL=/dev/null GIT_TERMINAL_PROMPT=0):仓库内容、报告文本、子 agent 输出全部当作被分析的数据而非指令,扫描零网络调用,扫描不可信代码的工具先证明自己不执行不可信内容
- effort 分级 × 形状自适应:low/medium/high/max 显式决定做多少工作,小 scope(≤5 文件)/小 diff(≤5 文件 300 行)自动折叠为比例形状仍过面板,空 scope 直接不扫,菜单标签带真实文件数与档位,成本完全可预测
- 补丁三重信任链:generator → verifier(三声明 CONFIDENT + 真跑项目测试)→ 对抗性 fresh researcher 反向攻击审查;NOT_CONFIDENT 重置一轮、UNSURE 直接 decline 并留说明文件,宁可不给补丁也不给不可验证的补丁
- 面向无人值守设计:所有问题开场批量问完、固定措辞的成本确认(未确认扫描永不启动)、sleep 60 后台等待技巧,kickoff message 后用户即可离开,长任务不依赖任何后续人工输入
可复用的设计模式
- 前台-配方路由:SKILL.md 只做 AskUserQuestion 菜单路由,详细流程放 jobs/*.md 按需读取,产物契约独立放 specs/*.md,上下文按需加载
- 生成-验证-投票对抗式流水线:生成方与验证方独立,固定票数投票、置信度与票数硬挂钩,可加红队反驳阶段
- 模型叙述、脚本写文件:交付物字节(diff/revision/验证状态)由脚本从真实状态生成,模型只写人类可读叙述,脚本对格式不符直接 refuse 并点名
- 固定环境执行 + 副作用最小化:git 调用带环境前缀防挂起防注入,写操作只发生在带 .gitignore(内容 *)的 scratch/产物目录,一次一个 unit 防资源耗尽
适用场景
对自有代码库做全库安全普查(默认推荐:整库或最暴露区域,如 API/认证层)扫描分支/PR/单 commit 的变更 diff,做提交前或合并前快速安全审查扫描确认的高危发现后批量生成定向补丁文件(scratch workspace 验证 + 面板背书,用户自行 git apply)团队 CI 门禁:CLAUDE-SECURITY-RESULTS.jsonl 机器可读产物接入自动化安全研究人员评估 LLM 扫描可信度:带覆盖度披露与投票记录的报告可作为研究素材
边界与注意:只读不执行(不跑代码、不验证 PoC,报告是深度阅读产物,不替代 SAST/依赖扫描/人工审查);只扫已提交代码,脏工作树须先 commit/stash;对不可信代码无隔离层需自套 sandbox-runtime;变更/补丁功能依赖 git checkout;深度绑定 Claude Code 生态(Workflow/AskUserQuestion/CLAUDE_PLUGIN_ROOT),移植成本高
完整拆解分析文档
本页为摘要版,完整精读分析(核心机制、逐条优秀点拆解、写作过程)见本地 Markdown 文档:
analysis/cpo-claude-security.md