Fähigkeiten für Bedrohungsmodellierung, Scannen, Triage, Patchen sowie eine autonome Scan-Harness, die Sie /customize können
Eine Referenzimplementierung für die autonome Erkennung und Behebung von Schwachstellen mit Claude, basierend auf unseren Erkenntnissen aus der Zusammenarbeit mit Sicherheitsteams mehrerer Organisationen seit dem Start von Claude Mythos Preview. Eine Zusammenfassung dieser Erkenntnisse samt Best Practices finden Sie im zugehörigen Blogbeitrag (auch verfügbar in blog-post.md). Für einen schlanken SDK-only-Durchlauf desselben recon → find → triage → report → patch-Zyklus siehe das begleitende Cookbook.
Dieses Repository wird nicht mehr gepflegt und es werden keine Beiträge mehr angenommen.
🔒 Möchten Sie eine verwaltete Option? Anthropic bietet Claude Security, ein gehostetes Produkt, das Schwachstellen in Ihrem Quellcode über mehrere Projekte hinweg findet und behebt. Claude Security scannt Ihr Repository auf Schwachstellen, wendet eine mehrstufige Verifizierungspipeline an, um Fehlalarme zu reduzieren, und ermöglicht es Ihnen, Befunde über ihren gesamten Lebenszyklus zu verwalten: Triage, Fix-Validierung und schnelle Fix-Generierung.
Dieses Repository ist eine Open-Source-Referenzimplementierung, die auf allgemeinen Best Practices zur Schwachstellensuche mit Claude basiert. Sie können es verwenden, um Ihre eigene Pipeline zur Schwachstellensuche aufzubauen, die Logik anzupassen, und es kann mit jedem Zugang verwendet werden, den Sie zu Claude-APIs haben (einschließlich Bedrock, Vertex oder Azure).
/quickstart, /threat-model, /vuln-scan,
/triage, /patch, /customize: interaktive Eingrenzung, Scannen, Triage
und Patching. Öffnen Sie dieses Repo in Claude Code und führen Sie /quickstart aus, um
sich zu orientieren.harness/: die autonome Referenzpipeline (recon → find → verify
→ report → patch), konfiguriert für die Erkennung von C/C++-Speicherschwachstellen
mit Docker und ASAN. Dieses Harness ist eine Referenz, kein Produkt.
Die allgemeine Struktur, Prompts und Sandboxing sind wiederverwendbar, aber das Harness
wird nicht auf jeder Codebasis sofort funktionieren. Führen Sie /customize aus, um es
auf Ihre Sprache, Ihren Detektor oder Ihre Schwachstellenklasse zu übertragen.⚠️ Sicherheit:
/quickstart,/threat-model,/vuln-scanund/triagelesen und schreiben nur Dateien. Die Ausführung von/patchauf statischen Befunden (TRIAGE.jsonoderVULN-FINDINGS.json) ist ebenfalls nur lesend und schreibend./customizebearbeitet den Harness-Code und führt Validierungsbefehle aus. Alle diese Skills können sicher ohne Sandbox ausgeführt werden, solange Sie jede Tool-Nutzung in Claude Code überprüfen und genehmigen. Die autonome Referenzpipeline (einschließlich/patchauf Pipeline-Ergebnissen) führt Zielcode aus, daher weigert sie sich, außerhalb einer gVisor-Sandbox zu laufen, sofern nicht explizit überschrieben. Zur Einrichtung führen Sie einmalscripts/setup_sandbox.shaus und rufen Sie dann die Pipeline überbin/vp-sandboxedauf. Weitere Details finden Sie unter docs/security.md und docs/agent-sandbox.md.
git clone https://github.com/anthropics/defending-code-reference-harness
cd defending-code-reference-harness
claude
# 30-sec intro + guided first run on the canary target
> /quickstart
> /quickstart how do I port the pipeline to Java?
> /quickstart how do I triage all these bugs?
Die erfolgreichsten Sicherheitsteams, mit denen wir zusammengearbeitet haben, sind diejenigen, die am schnellsten praktisch losgelegt haben. Auch wenn es verlockend ist, Monate mit der Entwicklung der perfekten Pipeline zu verbringen, empfehlen wir, am ersten Tag klein anzufangen und darauf aufzubauen, sobald Erkenntnisse vorliegen. Die folgenden Schritte folgen diesem Muster und geben ein ehrgeiziges (aber realistisches) Tempo vor, das auf dem basiert, was wir gesehen haben.
| Schritt 1 | Tag 1 | Erstellen Sie ein Bedrohungsmodell und führen Sie Ihren ersten statischen Scan + Triage durch |
| Schritt 2 | Tag 2 | Führen Sie die Referenzpipeline auf einer C/C++-Bibliothek aus |
| Schritt 3 | Tage 3-5 | Passen Sie die Pipeline für Ihr Ziel an |
| Schritt 4 | Woche 2 | Starten Sie autonomes Scannen, Triage und Patching |
Tag 1 konzentriert sich darauf, den gesamten Zyklus von Anfang bis Ende zu sehen. Mit ausschließlich den interaktiven Skills erstellen Sie ein Bedrohungsmodell, führen einen statischen Scan durch, der dadurch eingegrenzt wird, führen für die zurückkommenden Ergebnisse eine Triage durch und entwerfen Kandidaten-Fixes. Sie beenden den Tag mit einem Bedrohungsmodell, einer priorisierten Liste statischer Befunde und Kandidaten-Patches.
Die relevanten Skills lesen und schreiben nur Dateien in Ihrem Repo. Solange Sie Claude Code interaktiv ausführen und jede Tool-Nutzung genehmigen, ist keine Sandbox erforderlich.
# Pin every subagent to the model you want
export CLAUDE_CODE_SUBAGENT_MODEL=<model-id>
claude
# 0. intro + guided first run
> /quickstart
# 1. Build a threat model (aim before you shoot)
> /threat-model bootstrap targets/canary
# 2. Run a static scan, scoped by that threat model
> /vuln-scan targets/canary