Habilidades para modelagem de ameaças, varredura, triagem, correção, mais um harness de varredura autônomo que você pode /customize
Uma implementação de referência para descoberta e remediação autônoma de vulnerabilidades com o Claude, baseada em nossos aprendizados ao fazer parceria com equipes de segurança em várias organizações desde o lançamento do Claude Mythos Preview. Para um artigo sobre esses aprendizados junto com melhores práticas, veja a postagem do blog de acompanhamento (também disponível em blog-post.md). Para um passo a passo leve apenas com SDK do mesmo ciclo recon → find → triage → report → patch, veja o cookbook complementar.
Este repositório não é mantido e não está aceitando contribuições.
🔒 Quer uma opção gerenciada? A Anthropic oferece o Claude Security, um produto hospedado que encontra e corrige vulnerabilidades no seu código-fonte em vários projetos. O Claude Security escaneia seu repositório em busca de vulnerabilidades, aplica um pipeline de verificação em múltiplos estágios para reduzir falsos positivos e permite que você gerencie as descobertas ao longo do ciclo de vida: triagem, validação de correções e geração rápida de correções.
Este repositório é uma implementação de referência de código aberto baseada em melhores práticas gerais para encontrar vulnerabilidades usando o Claude. Você pode usá-lo para construir seu próprio pipeline de descoberta de vulnerabilidades, personalizar a lógica e pode ser usado com qualquer acesso que você tenha às APIs do Claude (incluindo Bedrock, Vertex ou Azure).
/quickstart, /threat-model, /vuln-scan, /triage, /patch, /customize: escopo interativo, varredura, triagem e correção. Abra este repositório no Claude Code e execute /quickstart para se orientar.harness/: o pipeline de referência autônomo (recon → find → verify → report → patch), configurado para encontrar vulnerabilidades de memória em C/C++ usando Docker e ASAN. Este harness é uma referência, não um produto. A forma geral, os prompts e o isolamento são reutilizáveis, mas o harness não funcionará em todas as bases de código imediatamente. Execute /customize para adaptá-lo à sua linguagem, detector ou classe de vulnerabilidade.⚠️ Segurança:
/quickstart,/threat-model,/vuln-scane/triageapenas leem e escrevem arquivos. Executar/patchem descobertas estáticas (TRIAGE.jsonouVULN-FINDINGS.json) também é somente leitura e escrita./customizeedita o código do harness e executa comandos de validação. Qualquer uma dessas habilidades é segura para executar sem sandbox, desde que você revise e aprove cada uso de ferramenta no Claude Code. O pipeline de referência autônomo (incluindo/patchnos resultados do pipeline) executa código do alvo, portanto, ele se recusa a ser executado fora de um sandbox gVisor a menos que explicitamente substituído. Para configurar, executescripts/setup_sandbox.shuma vez e, em seguida, invoque o pipeline viabin/vp-sandboxed. Consulte docs/security.md e docs/agent-sandbox.md para mais detalhes.
git clone https://github.com/anthropics/defending-code-reference-harness
cd defending-code-reference-harness
claude
# 30-sec intro + guided first run on the canary target
> /quickstart
> /quickstart how do I port the pipeline to Java?
> /quickstart how do I triage all these bugs?
As equipes de segurança mais bem-sucedidas com as quais fizemos parceria são aquelas que se envolveram mais rapidamente. Embora seja tentador passar meses projetando o pipeline perfeito, recomendamos começar pequeno no Dia 1 e construir a partir daí à medida que os aprendizados surgem. As etapas abaixo seguem esse padrão e estabelecem um ritmo ambicioso (mas razoável) com base no que vimos.
| Etapa 1 | Dia 1 | Construir um modelo de ameaça e executar sua primeira varredura estática + triagem |
| Etapa 2 | Dia 2 | Executar o pipeline de referência em uma biblioteca C/C++ |
| Etapa 3 | Dias 3-5 | Customizar o pipeline para seu alvo |
| Etapa 4 | Semana 2 | Iniciar varredura, triagem e correção autônomas |
O Dia 1 é focado em ver todo o ciclo de ponta a ponta. Usando apenas as habilidades interativas, você construirá um modelo de ameaça, executará uma varredura estática com escopo definido por ele, fará a triagem dos resultados e rascunhará correções candidatas. Você terminará o dia com um modelo de ameaça, uma lista classificada de descobertas estáticas e patches candidatos.
As habilidades relevantes apenas leem e escrevem arquivos em seu repositório. Desde que você execute o Claude Code interativamente e aprove cada uso de ferramenta, nenhum sandbox é necessário.
# Pin every subagent to the model you want
export CLAUDE_CODE_SUBAGENT_MODEL=<model-id>
claude
# 0. intro + guided first run
> /quickstart
# 1. Build a threat model (aim before you shoot)
> /threat-model bootstrap targets/canary
# 2. Run a static scan, scoped by that threat model
> /vuln-scan targets/canary
# 3. Verify, dedupe, and rank what came back
> /triage targets/canary/VULN-FINDINGS.json
# 4. Generate candidate fixes for the verified findings
> /patch ./TRIAGE.json --repo targets/canary
Este fluxo produz THREAT_MODEL.md, VULN-FINDINGS.{json,md}, TRIAGE.{json,md} e PATCHES/.