Безопасность в небольшой команде выглядит так: релиз горит, ревью делает тот же человек, который писал код, а на вдумчивый разбор «а что если сюда прилетит вот такая строка» часов нет ни у кого. Дыры находят не на ревью, а потом - в проде или в отчёте пентестера.
Что делает Claude Security
Это отдельный режим внутри Claude: вы указываете репозиторий на GitHub, Claude читает код и возвращает список находок - тип уязвимости, серьёзность, конкретный файл и строка, объяснение, почему это опасно. К каждой находке можно открыть сессию исправления: Claude смотрит на проблему в контексте всего проекта и готовит патч, который вы проверяете и принимаете сами.
Сразу о честном: это корпоративная возможность. Она включается администратором на Enterprise-плане, требует премиального места для каждого, кто запускает сканирование, установленного GitHub-приложения и включённого расширенного расхода лимитов. На личной подписке кнопки «просканируй мой репозиторий» нет.
Как этим пользуются на практике
Три вещи, которые заметно повышают отдачу, если доступ у вас есть.
- Сканировать не весь монолит, а каталог. На больших репозиториях полный проход идёт долго и чаще срывается. Точечный проход по модулю, который вы сейчас правите, полезнее и быстрее.
- Закрывать ложные срабатывания с причиной. Отклонённая находка не всплывает снова, и список перестаёт быть свалкой, в которую перестают заглядывать.
- Не принимать патч на веру. Патч - это предложение, а не готовый коммит. Читать его нужно так же внимательно, как чужой пулреквест.
Что доступно без корпоративного тарифа
Сам подход воспроизводится на обычной подписке, просто вручную. Откройте Claude Code в проекте и попросите разбор с той же оптикой:
«Пройди по каталогу src/api как аудитор безопасности. Ищи внедрение SQL, отсутствие проверки прав на эндпоинтах, небезопасную работу с файлами и секреты в коде. По каждой находке: файл, строка, чем это грозит, как чинить. Ничего не правь без моего подтверждения».
Получится не корпоративный отчёт, но список реальных мест, куда стоит посмотреть, - и это уже сильно больше, чем ревью в одиночку на бегу.
Совет
Опишите в файле CLAUDE.md, что в вашем проекте считается критичным: где живут секреты, какие эндпоинты публичные, что нельзя логировать. Тогда разбор перестанет быть «общей проверкой по чек-листу» и попадёт в вашу модель угроз.
Где купить Claude
Российской картой подписка на сайте Anthropic не оплачивается. У нас в каталоге Claude Pro (2 090 ₽/мес), Max 5x (11 010 ₽/мес), Max 20x (22 010 ₽/мес) и пополнение API от $20, оплата картой РФ или СБП.
Обсуждение
0 комментариев