Appearance
📰 概要
你用过传统SAST工具吗?扫出来几百个漏洞,一半是误报,另一半优先级全标成"高"。最后你选择把告警关掉。
2026年5月1日,Anthropic推出Claude Security公测版。
它想解决的是:让AI像人类安全研究员一样推理代码,理解组件之间的交互和数据流向,而不是靠规则匹配。
它基于Claude Opus 4.7模型打造,前代Opus 4.6曾在生产开源代码库中发现500多个隐藏了数十年的漏洞——这些漏洞经过多年专家审查依然没被发现。
🔍 解读
这个产品的逻辑很清晰:传统安全扫描靠规则,规则写再多也只能找到"见过"的漏洞模式。AI推理靠的是理解代码在做什么,所以能找到"没见过"的漏洞。
实际效果如何?封闭测试期间,数百家组织用它找到了现有工具遗漏的生产代码漏洞。注意是"生产代码",不是测试数据集。这意味着在真实的工程场景里,它确实比传统工具多发现了一些东西。
按实际可利用性分级(高/中/低),而不是一股脑全标成"高危",这也是在解决误报问题。
什么情况不建议用: 目前只支持GitHub仓库,如果你用GitLab或自建代码平台,先等等。另外,Claude Team和Max用户暂时没有访问权限。
💎 深挖
Claude Security的核心差异在于"以人类研究员的方式推理代码"。
传统工具的工作方式是:写一条规则 → 扫到符合特征的问题 → 报出来。AI推理的方式是:理解代码在做什么、组件之间怎么交互 → 判断有没有异常。
多阶段验证管道会要求模型自我质疑,降低误报率。每项发现都附带验证过程,支持导出CSV或Markdown,Webhook可以推送到Slack或Jira。
在企业安全场景里,这解决了一个真实痛点:传统SAST工具的平均误报率在60-70%,大量告警被安全团队忽略。真正有问题的代码反而淹没在噪音里。
CrowdStrike、埃森哲等厂商已开始集成合作。生态能否快速扩大,取决于公测阶段发现的真实漏洞数量和误报率表现。
从行业格局看,安全扫描是AI在开发工具链里渗透最快的场景之一。GitHub Copilot Security、Semgrep AI、Snyk DeepCode都在做类似的事。
如果你管着代码安全,5月1日之后可以申请试用。最好挑一个历史积累较深的仓库,对比它和现有工具的输出差异,结果会说明一切。
