Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
defending-code-reference-harness — Compétences en modélisation des menaces, scan, tri, correction, plus un harnais de scan autonome que vous pouvez /customize | Kitploit
Outils/GitHubGitHub/anthropics/defending-code-reference-harness
Analyse StatiqueScanners de VulnérabilitésAnalyse Dynamique (Sandboxing)Analyse des VulnérabilitésAnalyse de CodeTests d'IntrusionDevSecOpsApprentissage et ÉducationSécurité de l'IA
GitHubanthropics/defending-code-reference-harness

defending-code-reference-harness

Compétences en modélisation des menaces, scan, tri, correction, plus un harnais de scan autonome que vous pouvez /customize

Voir le dépôtSite web
7.0k56429il y a 1 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Harnais de Référence pour la Défense de Code

Une implémentation de référence pour la découverte et la correction autonomes de vulnérabilités avec Claude, basée sur nos apprentissages issus de partenariats avec des équipes de sécurité dans plusieurs organisations depuis le lancement de Claude Mythos Preview. Pour un article détaillé de ces apprentissages ainsi que des bonnes pratiques, voir le blog post associé (également disponible dans blog-post.md). Pour une procédure pas à pas légère basée uniquement sur le SDK du même cycle reconnaissance → recherche → triage → rapport → correctif, voir le livre de recettes compagnon.

Ce dépôt n'est pas maintenu et n'accepte pas de contributions.

🔒 Vous voulez une option gérée ? Anthropic propose Claude Security, un produit hébergé qui trouve et corrige les vulnérabilités dans votre code source sur plusieurs projets. Claude Security scanne votre dépôt pour détecter les vulnérabilités, applique un pipeline de vérification en plusieurs étapes pour réduire les faux positifs, et vous permet de gérer les résultats tout au long de leur cycle de vie : triage, validation des correctifs et génération rapide de correctifs.

Ce dépôt est une implémentation de référence open source basée sur des bonnes pratiques générales pour la recherche de vulnérabilités avec Claude. Vous pouvez l'utiliser pour construire votre propre pipeline de recherche de vulnérabilités, personnaliser la logique, et il peut être utilisé avec tout accès dont vous disposez aux API Claude (y compris Bedrock, Vertex ou Azure).

Contenu

  • Compétences Claude Code : /quickstart, /threat-model, /vuln-scan, /triage, /patch, /customize : cadrage interactif, scan, triage, et correction. Ouvrez ce dépôt dans Claude Code et exécutez /quickstart pour vous orienter.
  • harness/ : le pipeline de référence autonome (reconnaissance → recherche → vérification → rapport → correctif), configuré pour trouver des vulnérabilités mémoire C/C++ en utilisant Docker et ASAN. Ce harnais est une référence, pas un produit. La structure générale, les invites et le sandboxing sont réutilisables, mais le harnais ne fonctionnera pas sur toutes les bases de code sans adaptation. Exécutez /customize pour le porter vers votre langage, détecteur ou classe de vulnérabilité.

⚠️ Sécurité : /quickstart, /threat-model, /vuln-scan et /triage ne font que lire et écrire des fichiers. Exécuter /patch sur des résultats statiques (TRIAGE.json ou VULN-FINDINGS.json) est également en lecture et écriture seule. /customize modifie le code du harnais et exécute des commandes de validation. Toutes ces compétences peuvent être exécutées sans sandbox, à condition que vous examiniez et approuviez chaque utilisation d'outil dans Claude Code. Le pipeline de référence autonome (y compris /patch sur les résultats du pipeline) exécute du code cible, donc il refuse de s'exécuter en dehors d'un sandbox gVisor sauf si explicitement outrepassé. Pour configurer, exécutez scripts/setup_sandbox.sh une fois, puis invoquez le pipeline via bin/vp-sandboxed. Voir docs/security.md et docs/agent-sandbox.md pour plus de détails.

Pour Commencer

git clone https://github.com/anthropics/defending-code-reference-harness
cd defending-code-reference-harness
claude

# Présentation de 30 secondes + première exécution guidée sur la cible canari
> /quickstart

> /quickstart comment porter le pipeline vers Java ?
> /quickstart comment trier tous ces bugs ?

Lectures Complémentaires

  • Article de Blog · L'article de blog associé avec les apprentissages et bonnes pratiques
  • Pipeline · Comment ça marche : diagramme, étapes, options CLI
  • Sécurité · Sandboxing, ce qu'il ne faut pas monter
  • Sandbox agent · Isolation gVisor + liste blanche de sortie pour chaque agent
  • Personnalisation · Porter vers ma stack ; quels fichiers changent et pourquoi
  • Correction · Générer et vérifier des correctifs pour les crashes vérifiés
  • Dépannage · Doublons, limites de débit, épinglage de modèle de sous-agent
  • Sauvegardes · Blocage pour les travaux cyber dangereux

Montée en Puissance

Les équipes de sécurité avec lesquelles nous avons le mieux collaboré sont celles qui ont été opérationnelles le plus rapidement. Bien qu'il soit tentant de passer des mois à concevoir le pipeline parfait, nous recommandons de commencer petit dès le Jour 1 et de construire à partir de là au fur et à mesure des apprentissages. Les étapes ci-dessous suivent ce schéma et fixent un rythme ambitieux (mais raisonnable) basé sur ce que nous avons observé.

Étape 1Jour 1Construire un modèle de menace et effectuer votre premier scan statique + triage
Étape 2Jour 2Exécuter le pipeline de référence sur une bibliothèque C/C++
Étape 3Jours 3-5Personnaliser le pipeline pour votre cible
Étape 4Semaine 2Commencer le scan, le triage et la correction autonomes

Étape 1 (Jour 1) : Construire un modèle de menace et effectuer votre premier scan statique + triage

Le Jour 1 est consacré à voir l'ensemble du cycle de bout en bout. En utilisant uniquement les compétences interactives, vous allez construire un modèle de menace, exécuter un scan statique cadré par celui-ci, trier les résultats obtenus et rédiger des correctifs candidats. Vous terminerez la journée avec un modèle de menace, une liste classée de résultats statiques et des correctifs candidats.

Les compétences concernées ne font que lire et écrire des fichiers dans votre dépôt. Tant que vous exécutez Claude Code de manière interactive et approuvez chaque utilisation d'outil, aucun sandbox n'est nécessaire.

# Épingler chaque sous-agent au modèle souhaité
export CLAUDE_CODE_SUBAGENT_MODEL=<model-id>
claude

# 0. Introduction + première exécution guidée
> /quickstart
Télécharger l’outil