Security Guidance в Claude Code: как плагин блокирует 25 уязвимостей до коммита

26 мая 2026 года Anthropic опубликовала бесплатный плагин Security Guidance для Claude Code. За первые сутки его установили более 157 000 разработчиков. Плагин работает как pre-tool hook: перехватывает операции записи кода и блокирует 25 типов опасных паттернов — от SQL-инъекций до небезопасной десериализации — до того, как код попадёт в файл.
Разбираем, как устроен плагин, какие уязвимости он ловит и как встроить его в рабочий процесс.
Как работает Security Guidance
Плагин подключается к трём инструментам записи Claude Code: write, edit и multi-edit. Когда агент пытается записать код, Security Guidance прогоняет текст через набор регулярных выражений, составленных командой безопасности Anthropic. Если находит совпадение с одним из 25 паттернов — блокирует операцию и возвращает агенту описание риска плюс рекомендуемую безопасную версию.
Агент читает ответ, корректирует код и пробует снова. Пользователь часто даже не замечает процесса — в интерфейсе просто появляется безопасный вариант вместо уязвимого.
Важно: это regex-фильтр, а не полноценный SAST с анализом потоков данных. Он ловит очевидные проблемы — low-hanging fruit — и не заменяет инструменты вроде Snyk, Semgrep или GitHub Advanced Security. Но работает в режиме реального времени, до записи на диск, что отличает его от классических сканеров в CI.
Пять типов уязвимостей, которые блокирует плагин
Из 25 паттернов выделим пять наиболее частых в реальных проектах:
- SQL-инъекции через конкатенацию строк. Плагин блокирует конструкции вроде query = "SELECT * FROM users WHERE id = " + user_id и предлагает параметризованные запросы через prepared statements или ORM.
- Command injection через os.system и subprocess с shell=True. Если агент пишет os.system(f"convert {filename}"), плагин останавливает запись и советует subprocess.run с массивом аргументов и shell=False.
- XSS через innerHTML и dangerouslySetInnerHTML. Перехватываются записи element.innerHTML = userInput в JavaScript и dangerouslySetInnerHTML={{ __html: userInput }} в React. Рекомендация — textContent, безопасные DOM API или DOMPurify.
- Небезопасная десериализация через pickle.loads. Плагин помечает любое использование pickle.loads на данных не из доверенного канала. Рекомендация — переход на JSON со схемой или msgpack без eval.
- eval и exec на пользовательском вводе. Любые конструкции с eval в JavaScript или exec в Python блокируются. Плагин предлагает альтернативы — парсеры JSON, безопасные expression evaluators или явный whitelist команд.
Полный список 25 паттернов доступен в документации Anthropic, но эти пять покрывают большинство критических уязвимостей в типичных веб-приложениях и скриптах автоматизации.
Как встроить плагин в рабочий процесс
Установка занимает одну команду. В Claude Code выполните:
/plugin install security-guidance
Плагин активируется автоматически для всех новых сессий. Никаких дополнительных настроек не требуется — он работает в фоне и вмешивается только при обнаружении опасного паттерна.
Для команд рекомендуется добавить установку в онбординг новых разработчиков. Также полезно комбинировать плагин с двумя другими инструментами Anthropic:
- /security-review — slash-команда для глубокого семантического анализа ожидающих изменений перед коммитом. Это не regex, а полноценный анализ потоков данных через Claude Opus 4.6.
- Claude Code Security — веб-сервис в beta enterprise для сканирования целых кодовых баз. Доступен по запросу через contact sales для организаций.
Три компонента работают слоями: Security Guidance — первая линия защиты до записи на диск, /security-review — проверка перед коммитом, Claude Code Security — сканирование всего репозитория перед релизом или аудитом.
Ограничения и ложные срабатывания
Плагин построен на регулярных выражениях, поэтому имеет два класса ограничений:
Не ловит сложные уязвимости. Если SQL-инъекция спрятана в цепочке вызовов через несколько функций или уязвимость возникает из-за неправильной логики бизнес-процесса — regex её не увидит. Для таких случаев нужны SAST-инструменты с анализом потоков данных.
Ложные срабатывания на валидации ввода. Иногда плагин блокирует код, который на самом деле безопасен — например, если разработчик уже добавил экранирование или валидацию, но паттерн всё равно срабатывает. Anthropic обещает ежемесячные обновления правил и возможность для enterprise-команд добавлять приватные паттерны через канал Frontier Red Team.
На практике доля ложных срабатываний в первой версии плагина составляет около 3–5 процентов по данным внутреннего тестирования Anthropic. Это приемлемый уровень для инструмента, работающего в режиме реального времени.
Попробуйте в GEMERA AI
Если вы работаете с Claude через GEMERA AI, все обновления Claude Code доступны в веб-кабинете и Telegram-боте. Установите Security Guidance командой /plugin install security-guidance в начале сессии — плагин бесплатен для всех пользователей Claude Code. Для задач, требующих глубокого анализа безопасности, комбинируйте плагин с командой /security-review перед каждым коммитом.