پلاگین هوش مصنوعی Claude Security در قالب نسخه آزمایشی منتشر شد

چهارشنبه 31 تیر 1405 - 22:46
مطالعه 2 دقیقه
پلاگین امنیتی کلاد کد روی نمایشگر یک کامپیوتر
انتروپیک پلاگین امنیتی جدیدی برای کلاد کد منتشر کرد که می‌تواند مخازن را برای یافتن آسیب‌پذیری‌ها اسکن کند و وصله‌های اصلاحی پیشنهاد دهد.

انتروپیک پلاگین امنیتی رسمی خود را برای دستیار برنامه‌نویسی کلاد کد منتشر کرد. این ابزار جدید به توسعه‌دهندگان امکان می‌دهد مخازن کد خود را برای یافتن آسیب‌پذیری‌های امنیتی اسکن و حتی وصله‌های اصلاحی آماده دریافت کنند.

پلاگین با فرمان claude-security/ فعال می‌شود و سه وظیفه‌ی اصلی را انجام می‌دهد: اسکن کامل مخزن کد، اسکن مجموعه‌ای از تغییرات و پیشنهاد وصله‌های اصلاحی. برای استفاده از این ابزار، نسخه‌ی ۲٫۱٫۱۵۴ یا بالاتر کلاد کد روی یکی از طرح‌های پولی به همراه پایتون ۳٫۹٫۶ یا جدیدتر مورد نیاز است.

پخش از رسانه

گزارش اسکن در قالب‌های مختلفی از جمله Markdown و JSONL ذخیره می‌شود و هر یافته دارای شناسه، شرح تاثیر، سناریوی بهره‌برداری، شدت، میزان اطمینان و توصیه‌های اصلاحی است. یک مُهر بازبینی نیز ثبت می‌شود که مشخص می‌کند کدام نسخه از کد اسکن شده است. یافته‌ها تنها پس از تحلیل توسط عامل‌های تاییدکننده‌ی مستقل در گزارش ظاهر می‌شوند تا گزارش‌ها مختصر و قابل اتکا باقی بمانند.

این پلاگین برای اسکن کدهایی طراحی شده است که تحت کنترل توسعه‌دهنده هستند. در مستندات رسمی این ابزار هشدار داده شده که اسکن یک مخزن نامعتبر می‌تواند خطرآفرین باشد، زیرا اسکن در نشست جاری کاربر و با مجوزهای او اجرا می‌شود. برای بررسی کدهای نامعتبر، توصیه شده که کل نشست در یک محیط سندباکس اجرا شود.

پلاگین کلاد سکیوریتی جایگزین ابزارهای امنیتی موجود نیست بلکه به‌عنوان لایه‌ای مکمل در کنار آن‌ها عمل می‌کند و تلاش دارد به شیوه‌ای شبیه به یک محقق امنیت انسانی درباره‌ی کد استدلال کند. اسکن‌ها غیرقطعی هستند و دو اسکن از یک کد می‌توانند یافته‌های متفاوتی داشته باشند، به همین جهت اجرای منظم آن‌ها توصیه شده است.

نظرات

از دیگر اعضاء خانواده قلم