Claude Code に「セキュリティプラグイン」ベータ登場 — 差分をセキュリティ研究者のように読む
Anthropic が7/22に Claude Code 向け「Security」プラグインのベータを公開した。ルールベースのパターンマッチではなく、Claude がコードをセキュリティ研究者のように読み解き、Git履歴を追い、データフローとビジネスロジックを理解した上で脆弱性と修正案を提示する。コードは環境外に出さずスキャンできる。
キーポイント
- 検出対象はメモリ破壊・インジェクション・認証バイパス等の高深刻度脆弱性と、パターンマッチが見逃す文脈依存のロジック欠陥
- スキャン → 自分の検出結果を自分で反証する『敵対的検証パス』で誤検知を削減 → 修正案を提示(適用は人間が承認)
- 複数ファイルを横断して文脈を理解し、データの流れを追って多要素の脆弱性パターンを捕捉
- ディレクトリ単位のスコープ指定・定期自動スキャン・Slack/Jira 連携(webhook)・CSV/Markdown 出力に対応。管理コンソールから有効化