SpyBara
Go Premium

security.md 2026-09-17 05:00 UTC to 2026-09-18 23:58 UTC

This page contains 1 addition and 1 deletion.

2026
Wed 9 22:58 Sat 12 03:02 Fri 18 23:58

Sicherheit

Erfahren Sie mehr über die Sicherheitsvorkehrungen von Claude Code und Best Practices für sichere Nutzung.

Wie wir Sicherheit angehen

Sicherheitsfundament

Die Sicherheit Ihres Codes ist von größter Bedeutung. Claude Code ist mit Sicherheit im Kern entwickelt worden, gemäß Anthropics umfassendem Sicherheitsprogramm. Erfahren Sie mehr und greifen Sie auf Ressourcen zu (SOC 2 Type 2 Bericht, ISO 27001 Zertifikat usw.) im Anthropic Trust Center.

Berechtigungsbasierte Architektur

Im manuellen Modus startet Claude Code mit Nur-Lesen-Berechtigungen. Wenn Claude Code Dateien bearbeiten, Tests ausführen oder Befehle ausführen muss, fragt es Sie zuerst, und Sie entscheiden, ob Sie die Aktion einmalig genehmigen oder von nun an zulassen möchten.

Im manuellen Modus fragt Claude Code auch vor der Ausführung von Bash-Befehlen, die Ihr System ändern können. Es führt einen integrierten Satz von Nur-Lesen-Befehlen wie ls, cat und git status ohne Aufforderung aus. Sie und Ihre Organisation konfigurieren diese Berechtigungen direkt.

Im automatischen Modus überprüft ein separates Klassifizierungsmodell Aktionen anstelle von Ihnen und blockiert diejenigen, die es als unsicher einstuft. Wie der Klassifizierer Aktionen bewertet listet auf, welche Aktionen Claude Code direkt genehmigt, welche es an den Klassifizierer sendet, und welche Claude Code Sie noch fragt. Ihre expliziten Zulassungs- und Ablehnungsregeln gelten weiterhin, und Ihre Organisation kann den automatischen Modus deaktivieren.

Welcher Berechtigungsmodus eine Sitzung startet, hängt von Ihrem Plan, der Oberfläche, von der Sie sie starten, und Ihren Einstellungen und denen Ihrer Organisation ab; siehe Berechtigungsmodi.

Für detaillierte Berechtigungskonfiguration siehe Berechtigungen.

Integrierte Schutzmaßnahmen

Um Risiken in agentengestützten Systemen zu mindern:

  • Sandbox-Bash-Tool: Sandbox Bash-Befehle mit Dateisystem- und Netzwerkisolation, wodurch Berechtigungsaufforderungen reduziert werden, während die Sicherheit gewährleistet bleibt. Konfigurieren Sie mit /sandbox, um Grenzen zu definieren, in denen Claude Code autonom arbeiten kann
  • Arbeitsverzeichnis-Grenze: Im manuellen Modus kann Claude Code nur in den Ordner schreiben, in dem es gestartet wurde, und in dessen Unterordner, und kann Dateien in übergeordneten Verzeichnissen nicht ohne explizite Genehmigung ändern. Im manuellen Modus fragt Claude Code Sie auch, bevor es Pfade außerhalb dieser Grenze mit den Tools Read, Grep und Glob liest. Erweitern Sie die Grenze mit zusätzlichen Verzeichnissen, um die Aufforderung zu überspringen, oder beschränken Sie den breiteren Lesezugriff, der für Nur-Lesen-Bash-Befehle verfügbar ist, mit Sandbox-denyRead-Regeln, die nur gelten, wenn Sandboxing aktiviert ist
  • Minderung von Genehmigungsmüdigkeit: Unterstützung für das Zulassen häufig verwendeter sicherer Befehle pro Benutzer, pro Codebasis oder pro Organisation
  • Accept Edits-Modus: Genehmigt automatisch Dateibearbeitungen und einen festen Satz von Dateisystem-Bash-Befehlen wie mkdir, touch, rm, mv, cp und sed für Pfade im Arbeitsverzeichnis. Andere Bash-Befehle und Pfade außerhalb des Umfangs werden weiterhin angefordert

Benutzerverantwortung

Claude Code hat nur die Berechtigungen, die Sie ihm gewähren. Sie sind verantwortlich für die Überprüfung vorgeschlagener Code und Befehle auf Sicherheit vor der Genehmigung.

Schutz vor Prompt-Injection

Prompt-Injection ist eine Technik, bei der ein Angreifer versucht, die Anweisungen eines KI-Assistenten durch das Einfügen bösartiger Texte zu überschreiben oder zu manipulieren. Claude Code enthält mehrere Schutzmaßnahmen gegen diese Angriffe:

Kernschutzmaßnahmen

  • Berechtigungssystem: Im Manual-Modus erfordern sensible Operationen explizite Genehmigung
  • Kontextbewusste Analyse: Erkennt potenziell schädliche Anweisungen durch Analyse der vollständigen Anfrage
  • Eingabebereinigung: Verhindert Befehlsinjektionen durch Verarbeitung von Benutzereingaben
  • Genehmigung von Netzwerkbefehlen: Befehle, die Inhalte aus dem Web abrufen, wie curl und wget, werden standardmäßig nicht automatisch genehmigt. Im Manual-Modus werden sie wie jeder andere nicht-schreibgeschützte Bash-Befehl behandelt, sodass Sie diese trotzdem genehmigen oder eine explizite Zulassungsregel wie Bash(curl *) hinzufügen können. Um sie vollständig zu blockieren, fügen Sie sie zu permissions.deny hinzu. Eine Deny-Regel entspricht dem Befehl wie geschrieben; für Netzwerkdurchsetzung, die nicht vom Befehlstext abhängt, siehe Sandbox-Netzwerkisolation

Datenschutzvorkehrungen

Wir haben mehrere Schutzmaßnahmen implementiert, um Ihre Daten zu schützen, einschließlich:

  • Begrenzte Aufbewahrungszeiträume für sensible Informationen (siehe Privacy Center, um mehr zu erfahren)
  • Eingeschränkter Zugriff auf Benutzersitzungsdaten
  • Benutzerkontrolle über Datenschulungspräferenzen. Verbraucherbenutzer können ihre Datenschutzeinstellungen jederzeit ändern.

Für vollständige Details überprüfen Sie bitte unsere Commercial Terms of Service (für Team-, Enterprise- und API-Benutzer) oder Consumer Terms (für Free-, Pro- und Max-Benutzer) und Privacy Policy.

Zusätzliche Schutzmaßnahmen

  • Genehmigung von Netzwerkanfragen: Im Manual-Modus erfordern die meisten Tools, die Netzwerkanfragen stellen, standardmäßig Benutzergenehmigung
  • Isolierte Kontextfenster: Web Fetch verwendet ein separates Kontextfenster, um die Injection potenziell bösartiger Prompts zu vermeiden
  • Vertrauensüberprüfung: Erste Codebasis-Ausführungen und neue MCP-Server erfordern Vertrauensüberprüfung
    • Hinweis: Vertrauensüberprüfung ist deaktiviert, wenn nicht-interaktiv mit dem -p-Flag ausgeführt wird
    • Hinweis: Wenn Sie Claude Code direkt in Ihrem Home-Verzeichnis starten, wird die Vertrauensannahme nur für die aktuelle Sitzung beibehalten und nicht auf die Festplatte geschrieben, sodass die Eingabeaufforderung bei jedem Start erneut angezeigt wird. Es gibt keine Einstellung, um sie beizubehalten. Starten Sie Claude Code stattdessen aus einem Projektunterverzeichnis, in dem die Vertrauensannahme pro Verzeichnis gespeichert wird
  • Erkennung von Befehlsinjektionen: Im Manual-Modus erfordern verdächtige Bash-Befehle manuelle Genehmigung, auch wenn sie zuvor auf die Zulassungsliste gesetzt wurden
  • Fail-Closed-Matching: Im Manual-Modus erfordern nicht übereinstimmende Befehle standardmäßig Genehmigung
  • Beschreibungen in natürlicher Sprache: Komplexe Bash-Befehle enthalten Erklärungen zum Verständnis des Benutzers
  • Sichere Anmeldedatenspeicherung: API-Schlüssel und Token werden im macOS Keychain gespeichert, wenn verfügbar, und durch Dateiberechtigungen unter Windows und Linux geschützt. Siehe Credential Management

Best Practices für die Arbeit mit nicht vertrauenswürdigem Inhalt:

  1. Überprüfen Sie vorgeschlagene Befehle vor der Genehmigung
  2. Vermeiden Sie es, nicht vertrauenswürdige Inhalte direkt an Claude zu pipen
  3. Überprüfen Sie vorgeschlagene Änderungen an kritischen Dateien
  4. Verwenden Sie virtuelle Maschinen (VMs), um Skripte auszuführen und Tool-Aufrufe zu tätigen, besonders bei der Interaktion mit externen Webdiensten
  5. Melden Sie verdächtiges Verhalten mit /feedback

MCP-Sicherheit

Claude Code ermöglicht es Benutzern, Model Context Protocol (MCP)-Server zu konfigurieren. Die Liste der zulässigen MCP-Server wird in Ihrem Quellcode konfiguriert, als Teil der Claude Code-Einstellungen, die Ingenieure in die Versionskontrolle einchecken.

Wir ermutigen Sie, entweder Ihre eigenen MCP-Server zu schreiben oder MCP-Server von Anbietern zu verwenden, denen Sie vertrauen. Sie können Claude Code-Berechtigungen für MCP-Server konfigurieren. Anthropic überprüft Konnektoren anhand seiner Auflistungskriterien, bevor sie zum Anthropic-Verzeichnis hinzugefügt werden, führt jedoch keine Sicherheitsprüfung durch und verwaltet keinen MCP-Server.

IDE-Sicherheit

Siehe VS Code-Sicherheit und Datenschutz für weitere Informationen zum Ausführen von Claude Code in einer IDE.

Cloud-Ausführungssicherheit

Bei Verwendung von Cloud-Sitzungen sind zusätzliche Sicherheitskontrollen vorhanden. Sitzungen, die Ihre Organisation in eine selbstgehostete Umgebung leitet, werden auf Ihrer eigenen Infrastruktur ausgeführt, wobei Isolation, Netzwerk-Egress und Git-Anmeldedaten die Verantwortung Ihrer Bereitstellung sind. In von Anthropic gehosteten Umgebungen:

  • Isolierte virtuelle Maschinen: Jede Cloud-Sitzung wird in einer isolierten, von Anthropic verwalteten VM ausgeführt
  • Netzwerkzugriffskontrollen: Der Netzwerkzugriff ist standardmäßig begrenzt und kann so konfiguriert werden, dass er deaktiviert ist oder nur bestimmte Domänen zulässt
  • Anmeldedatenschutz: Die Authentifizierung wird über einen sicheren Proxy durchgeführt, der einen scoped Credential in der Sandbox verwendet, der dann in Ihr tatsächliches GitHub-Authentifizierungstoken übersetzt wird
  • Branch-Einschränkungen: Git-Push-Operationen sind auf den aktuellen Arbeitsbranch beschränkt
  • Audit-Protokollierung: Alle Operationen in Cloud-Sitzungen werden zu Compliance- und Audit-Zwecken protokolliert
  • Automatische Bereinigung: Sitzungs-VMs werden nach einer Phase der Inaktivität freigegeben

Weitere Details zur Cloud-Ausführung finden Sie unter Claude Code im Web; um den Netzwerkzugriff für Cloud-Sitzungen zu konfigurieren, siehe Cloud-Umgebungen konfigurieren.

Remote Control-Sitzungen funktionieren anders: Die Weboberfläche verbindet sich mit einem Claude Code-Prozess, der auf Ihrem lokalen Computer ausgeführt wird. Alle Code-Ausführungen und Dateizugriffe bleiben lokal, und der Sitzungsdatenverkehr wird über die Anthropic API über TLS übertragen. Während der Verbindung wird das Sitzungstranskript auf Anthropic-Servern gespeichert, um die Konversation über Geräte hinweg zu synchronisieren, wie in Verbindung und Sicherheit beschrieben. Es sind keine Cloud-VMs oder Sandboxing beteiligt. Die Verbindung verwendet mehrere kurzlebige, eng begrenzte Anmeldedaten, die jeweils auf einen bestimmten Zweck beschränkt sind und unabhängig ablaufen, um den Blast-Radius eines einzelnen kompromittierten Credentials zu begrenzen.

Best Practices für Sicherheit

Arbeiten mit sensiblem Code

  • Überprüfen Sie alle vorgeschlagenen Änderungen vor der Genehmigung
  • Verwenden Sie projektspezifische Berechtigungseinstellungen für sensible Repositories
  • Erwägen Sie die Verwendung von Dev Containern für zusätzliche Isolierung
  • Überprüfen Sie regelmäßig Ihre Berechtigungseinstellungen mit /permissions

Team-Sicherheit

  • Verwenden Sie verwaltete Einstellungen um organisatorische Standards durchzusetzen
  • Teilen Sie genehmigte Berechtigungskonfigurationen über Versionskontrolle
  • Schulen Sie Teammitglieder in Best Practices für Sicherheit
  • Überwachen Sie die Claude Code-Nutzung durch OpenTelemetry-Metriken
  • Überprüfen oder blockieren Sie Einstellungsänderungen während Sitzungen mit ConfigChange-Hooks

Meldung von Sicherheitsproblemen

Wenn Sie eine Sicherheitslücke in Claude Code entdecken:

  1. Offenbaren Sie sie nicht öffentlich
  2. Melden Sie sie über unser HackerOne-Programm
  3. Fügen Sie detaillierte Reproduktionsschritte ein
  4. Geben Sie uns Zeit, das Problem zu beheben, bevor Sie es öffentlich offenbaren