Appearance
📰 概要
2026年5月1日,Anthropic 开放了 Claude Security 公测版。
这不是传统的静态代码扫描。它基于 Opus 4.7,像安全研究员一样推理代码逻辑。 指向 GitHub 仓库,它就开始自动挖漏洞。
前代 Opus 4.6 从开源代码里翻出 500 多个漏洞。 这些漏洞经过专家多年审查,藏了数十年都没被发现。 Claude Security 用多阶段验证管道,模型自己质疑自己。
同日 OpenAI 宣布 GPT-5.5-Cyber,只向特定专家开放。 Claude Security 走了相反路径:让你直接用。
🔍 解读
安全行业有一个尴尬的事实:最好的漏洞是还没被发现的。 传统 SAST 工具靠规则匹配,漏报率居高不下。 AI 驱动的安全审计不是新概念,但过去都在实验室里。
Claude Security 的差异在于,它不依赖预设规则。 它理解组件之间的交互方式,追踪数据在整个系统中的流向。 更像一个初级安全研究员,而不是一个规则引擎。
对开发团队来说,最实用的是嵌入工作流的能力。 设定周期性扫描匹配 Sprint 节奏,结果推送到 Slack 或 Jira。 驳回记录附带原因形成审计追踪——这不是玩具,是生产级工具。
不过有个前提:目前只支持 GitHub 仓库。 如果你的代码在 GitLab 或 Bitbucket,得再等等。
💎 深挖
500 个隐藏数十年的漏洞,这个数字值得细想。 这意味着很多开源项目的安全审计,实际上一直在漏。 不是审计人员不努力,而是代码库太庞大,人工审查根本翻不过来。
Claude Security 的多阶段验证是亮点。每项发现都经过自我质疑循环。 模型先找疑似漏洞,然后模拟攻击路径验证可利用性,最后评级。 误报率控制是安全工具的生死线——一个乱报警的工具,团队两周就会关掉。
生态合作上,CrowdStrike 将 Opus 4.7 嵌入其安全平台。 埃森哲帮企业部署集成方案。这个配置意味着 Anthropic 瞄准的是企业级市场。 不是给独立开发者玩的,是给安全团队用的生产工具。
对比 GPT-5.5-Cyber,两条路线的分歧很明显。 OpenAI 选择限量开放,只给可信安全专家。 Anthropic 选择公测开放,让企业自己决定怎么用。 这背后是两种安全哲学——控制权在企业还是平台手里。
什么情况不建议用 Claude Security? 如果你的代码库较小(几千行),人工审查已经够用。 如果安全审计不是你的合规要求,额外成本可能不划算。 另外,它不能替代渗透测试——只能发现代码层面的漏洞,运行时安全还得靠人。
对于做安全的你,一个建议:下周找个历史项目跑一遍 Claude Security。 跟你们现有的 SAST 报告对比看看,哪些洞是之前没发现的。 结果可能会让你重新思考:AI 在安全团队里应该是什么角色。
