2026年7月22日、AnthropicはClaude Securityプラグインのベータ版の一般テスト公開を正式に発表した。このプラグインはClaude Codeに統合されており、ターミナルから直接コード変更の脆弱性をスキャンしたり、コードベース全体に対して多層の深度スキャンを実行したりすることができ、脆弱性の説明と修正提案を提供する。ユーザーは追加ツールを必要とせず、既存のClaudeサブスクリプションでセキュリティレビューを完結させることが可能だ。
スキャンの流れと技術実装
プラグインはシングルコマンド /claude-security でメニューを開き、3種類のタスクオプションを提供する。コードベース全体または指定したサブセットのスキャン、ブランチまたはプルリクエストの差分スキャン、発見内容の .patch ファイルへの変換だ。インストールは2つのコマンドで完了し、プラグインのソースコードはclaude-plugins-officialリポジトリで公開されており、現行バージョンは0.10.0となっている。
スキャンは動的ワークフローを採用しており、JavaScriptのオーケストレーションスクリプトがサブエージェントに6つのフェーズを割り振って実行する。コンポーネント分割、脅威モデリング、分類調査、ギャップ補完、三視点による敵対的検証、そして最大限の再レビューだ。調査は、インジェクションと入力、認証とアクセス、メモリと安全でない操作、暗号化とキー管理という4つの固定カテゴリを対象とする。純粋なメモリ安全言語で実装されたコンポーネントはメモリカテゴリを省略できる。実行規模は低・中・高・最大の4段階に分かれており、コンポーネント上限・調査者数・スイープ回数は段階に応じて増加する。小規模スキャンはシングル調査者モードに簡略化される。
既存の開発フローとの統合
このプラグインはClaude Codeセッション内でマルチエージェントによる脆弱性スキャンを実行し、選択した発見内容をユーザーがレビューおよび適用できるパッチファイルに変換する。完全なリポジトリへの網羅的なスキャンと、コミット前にターミナル上で変更内容を確認する両方の用途に対応する。すべての操作は開発者が既に保有するClaudeの推論リソースを使用し、別途アプリへの切り替えや外部システムへのコード送信は不要だ。
プラグインはスケジュールスキャンとターゲットスキャンの両方に対応し、監査のために理由付きで発見内容を却下する機能や、CSVおよびMarkdown形式でのエクスポートを提供する。WebhookによりSlack・Jiraなどのエンタープライズツールへの直接連携も可能だ。技術パートナーにはCrowdStrike・Microsoft Security・Palo Alto Networksが名を連ね、サービスパートナーにはAccenture・BCG・Deloitteなどが参画している。
各方面への実際の影響
開発者にとっては、セキュリティチェックが既存のターミナルとClaude Codeセッションに組み込まれ、コンテキストの切り替えが減少する。プルリクエストのレビューや生成コードの検証時に、コンテキストを踏まえた説明と的確な修正指示を直接得ることができる。ただし、開発者は推奨された変更内容、特に認証・暗号化・データベースクエリなどの機密性の高いシナリオについて、自らレビューする必要がある。
エンタープライズユーザーについては、Claude EnterpriseのユーザーがClaude.aiのサイドバーまたは claude.ai/security からアクセスでき、APIインテグレーションやカスタムエージェントの構築は不要だ。組織は、既存の静的解析・動的テスト・ペネトレーションテストの代替ではなく、補完的手段としてAIスキャンを活用できる。なお、公開資料には対応言語の範囲、精度、CVEマッピングなどの詳細は記載されていない。
セキュリティチームにとっては、早期発見によりCI/CDパイプラインへの問題混入リスクを低減できる。従来の静的解析ツールは大量の誤検知を生じさせることが多い。
戦略的観察ポイント
公開されている事実に基づくと、Claude SecurityはセキュリティスキャンをあえてClaudeサブスクリプションとClaude Codeワークフローに直接紐付けることで、導入のハードルを下げている。ベータ期間中のユーザーフィードバックとして、誤検知率・パッチの適用可能性・既存セキュリティプラットフォームとのWebhook連携における実際のパフォーマンスが検証の焦点となり、これらがシフトレフト実践への真の組み込みを実現するのか、それとも単なる追加スキャンチャネルに留まるのかが明らかになるだろう。
今後のバージョンでClaude TeamおよびMaxユーザーへの提供が拡大されれば、カバレッジはさらに広がる見込みだ。企業が導入を検討する際は、まず非本番環境のリポジトリで試験運用を行い、スキャン所要時間・発見件数・人的レビュー工数を記録した上で、正式な開発フローへの組み込みを判断することが推奨される。
© 2026 Winzheng.com 赢政天下 | 转载请注明来源并附原文链接