Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
defending-code-reference-harness — Fähigkeiten für Bedrohungsmodellierung, Scannen, Triage, Patchen sowie eine autonome Scan-Harness, die Sie /customize können | Kitploit
Tools/GitHubGitHub/anthropics/defending-code-reference-harness
Statische AnalyseSchwachstellenscannerDynamische Analyse (Sandboxing)SchwachstellenanalyseCode-AnalysePenetrationstestsDevSecOpsLernen & BildungKI-Sicherheit
GitHubanthropics/defending-code-reference-harness

defending-code-reference-harness

Fähigkeiten für Bedrohungsmodellierung, Scannen, Triage, Patchen sowie eine autonome Scan-Harness, die Sie /customize können

Repository anzeigenWebseite
7.0k56429vor 1 MonatVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Referenz-Harness zur Code-Verteidigung

Eine Referenzimplementierung für die autonome Erkennung und Behebung von Schwachstellen mit Claude, basierend auf unseren Erkenntnissen aus der Zusammenarbeit mit Sicherheitsteams mehrerer Organisationen seit dem Start von Claude Mythos Preview. Eine Zusammenfassung dieser Erkenntnisse samt Best Practices finden Sie im zugehörigen Blogbeitrag (auch verfügbar in blog-post.md). Für einen schlanken SDK-only-Durchlauf desselben recon → find → triage → report → patch-Zyklus siehe das begleitende Cookbook.

Dieses Repository wird nicht mehr gepflegt und es werden keine Beiträge mehr angenommen.

🔒 Möchten Sie eine verwaltete Option? Anthropic bietet Claude Security, ein gehostetes Produkt, das Schwachstellen in Ihrem Quellcode über mehrere Projekte hinweg findet und behebt. Claude Security scannt Ihr Repository auf Schwachstellen, wendet eine mehrstufige Verifizierungspipeline an, um Fehlalarme zu reduzieren, und ermöglicht es Ihnen, Befunde über ihren gesamten Lebenszyklus zu verwalten: Triage, Fix-Validierung und schnelle Fix-Generierung.

Dieses Repository ist eine Open-Source-Referenzimplementierung, die auf allgemeinen Best Practices zur Schwachstellensuche mit Claude basiert. Sie können es verwenden, um Ihre eigene Pipeline zur Schwachstellensuche aufzubauen, die Logik anzupassen, und es kann mit jedem Zugang verwendet werden, den Sie zu Claude-APIs haben (einschließlich Bedrock, Vertex oder Azure).

Inhalt

  • Claude-Code-Skills: /quickstart, /threat-model, /vuln-scan, /triage, /patch, /customize: interaktive Eingrenzung, Scannen, Triage und Patching. Öffnen Sie dieses Repo in Claude Code und führen Sie /quickstart aus, um sich zu orientieren.
  • harness/: die autonome Referenzpipeline (recon → find → verify → report → patch), konfiguriert für die Erkennung von C/C++-Speicherschwachstellen mit Docker und ASAN. Dieses Harness ist eine Referenz, kein Produkt. Die allgemeine Struktur, Prompts und Sandboxing sind wiederverwendbar, aber das Harness wird nicht auf jeder Codebasis sofort funktionieren. Führen Sie /customize aus, um es auf Ihre Sprache, Ihren Detektor oder Ihre Schwachstellenklasse zu übertragen.

⚠️ Sicherheit: /quickstart, /threat-model, /vuln-scan und /triage lesen und schreiben nur Dateien. Die Ausführung von /patch auf statischen Befunden (TRIAGE.json oder VULN-FINDINGS.json) ist ebenfalls nur lesend und schreibend. /customize bearbeitet den Harness-Code und führt Validierungsbefehle aus. Alle diese Skills können sicher ohne Sandbox ausgeführt werden, solange Sie jede Tool-Nutzung in Claude Code überprüfen und genehmigen. Die autonome Referenzpipeline (einschließlich /patch auf Pipeline-Ergebnissen) führt Zielcode aus, daher weigert sie sich, außerhalb einer gVisor-Sandbox zu laufen, sofern nicht explizit überschrieben. Zur Einrichtung führen Sie einmal scripts/setup_sandbox.sh aus und rufen Sie dann die Pipeline über bin/vp-sandboxed auf. Weitere Details finden Sie unter docs/security.md und docs/agent-sandbox.md.

Erste Schritte

git clone https://github.com/anthropics/defending-code-reference-harness
cd defending-code-reference-harness
claude

# 30-sec intro + guided first run on the canary target
> /quickstart

> /quickstart how do I port the pipeline to Java?
> /quickstart how do I triage all these bugs?

Weiterführende Literatur

  • Blogbeitrag · Der zugehörige Blogbeitrag mit Erkenntnissen + Best Practices
  • Pipeline · So funktioniert es: Diagramm, Phasen, CLI-Flags
  • Sicherheit · Sandboxing, was nicht eingebunden werden sollte
  • Agent-Sandbox · gVisor-Isolation + Egress-Allowlist für jeden Agenten
  • Anpassen · Übertragung auf meinen Stack; welche Dateien sich ändern und warum
  • Patching · Fixes für verifizierte Abstürze generieren und verifizieren
  • Fehlerbehebung · Duplikate, Rate-Limits, Subagent-Modell-Pinning
  • Schutzmaßnahmen · Block für gefährliche Cyber-Arbeit

Einarbeitung

Die erfolgreichsten Sicherheitsteams, mit denen wir zusammengearbeitet haben, sind diejenigen, die am schnellsten praktisch losgelegt haben. Auch wenn es verlockend ist, Monate mit der Entwicklung der perfekten Pipeline zu verbringen, empfehlen wir, am ersten Tag klein anzufangen und darauf aufzubauen, sobald Erkenntnisse vorliegen. Die folgenden Schritte folgen diesem Muster und geben ein ehrgeiziges (aber realistisches) Tempo vor, das auf dem basiert, was wir gesehen haben.

Schritt 1Tag 1Erstellen Sie ein Bedrohungsmodell und führen Sie Ihren ersten statischen Scan + Triage durch
Schritt 2Tag 2Führen Sie die Referenzpipeline auf einer C/C++-Bibliothek aus
Schritt 3Tage 3-5Passen Sie die Pipeline für Ihr Ziel an
Schritt 4Woche 2Starten Sie autonomes Scannen, Triage und Patching

Schritt 1 (Tag 1): Erstellen Sie ein Bedrohungsmodell und führen Sie Ihren ersten statischen Scan + Triage durch

Tag 1 konzentriert sich darauf, den gesamten Zyklus von Anfang bis Ende zu sehen. Mit ausschließlich den interaktiven Skills erstellen Sie ein Bedrohungsmodell, führen einen statischen Scan durch, der dadurch eingegrenzt wird, führen für die zurückkommenden Ergebnisse eine Triage durch und entwerfen Kandidaten-Fixes. Sie beenden den Tag mit einem Bedrohungsmodell, einer priorisierten Liste statischer Befunde und Kandidaten-Patches.

Die relevanten Skills lesen und schreiben nur Dateien in Ihrem Repo. Solange Sie Claude Code interaktiv ausführen und jede Tool-Nutzung genehmigen, ist keine Sandbox erforderlich.

# Pin every subagent to the model you want
export CLAUDE_CODE_SUBAGENT_MODEL=<model-id>
claude

# 0. intro + guided first run
> /quickstart

# 1. Build a threat model (aim before you shoot)
> /threat-model bootstrap targets/canary

# 2. Run a static scan, scoped by that threat model
> /vuln-scan targets/canary
Tool herunterladen