Claude Code
Claude Code Security Guidance Plugin — コード編集・差分・コミットをリアルタイム監視しPRセキュリティ指摘を30-40%削減
元記事を読む(helpnetsecurity.com) ↗Summary
Anthropicが5月27日にClaude Code向けの無料Security Guidance Pluginを公開。プラグインマーケットプレイスから`/plugins`でインストール可能で、全有料プランで追加料金なく利用できる。3段階のレビュー階層で動作: (1)ファイル編集時 — モデル呼び出しなしの高速パターンマッチで`eval()`・`os.system()`・`child_process.exec()`・`pickle`デシリアライゼーション・`dangerouslySetInnerHTML`・`.innerHTML=`等の危険なコンストラクトを即座にフラグ。(2)モデルターン完了時 — セッション中に生成されたgit diff全体をClaudeが分析しパターンマッチでは検出できない脆弱性を特定。(3)コミット・プッシュ時 — 周辺ファイル・サニタイザー・関連コードパスを含めたコンテキスト検証で偽陽性を削減。Anthropic社内ロールアウトとベンチマークでPRのセキュリティ関連コメントが30-40%減少。SecurityWeek・CyberSecurityNews・The Tech Outlook・Cyberpress等が一斉報道。
Key Takeaways
- ▸ 3段階レビュー(パターンマッチ→diff分析→コンテキスト検証)で段階的に精度向上
- ▸ PRセキュリティ指摘30-40%削減をAnthropic社内で実証
- ▸ 全有料プラン無料・マーケットプレイスからワンクリックインストール
- ▸ OWASP Top 10カテゴリの主要危険パターンをカバー
Best Practice Updates
- ✓ Security Guidance Pluginをデフォルトでインストールしセキュリティレビューの自動化層を追加 — `/code-review`・Ultrareview・Code Review Fleetとの多層防御を構築
Same Day Signals
すべて見る →- Claude Code Claude Code v2.1.157リリース — プラグイン自動ロード・`claude plugin init`スキャフォールディング・ワークツリー改善
- Claude API Opus 4.8ベンチマーク・開発者レビュー総合分析 — Harvey Legal Benchmark初の10%超え・Online-Mind2Web 84%で実用評価が拡大
- Anthropic Series H半導体パートナー戦略分析 — Samsung・SK hynix・Micronの参加がAIチップサプライチェーン直結を意味
- Claude API claude.aiにEffort Controlセレクター正式導入 — Low〜Maxの5段階でユーザーが応答品質をUI操作で直接制御可能に
元記事の著作権は各著作者に帰属します。