SpyBara
Go Premium

security.md 2026-10-01 23:59 UTC to 2026-10-02 10:01 UTC

This page contains 15 additions and 19 deletions.

2026
Fri 2 10:01

Sicherheit

Erfahren Sie mehr über die Sicherheitsvorkehrungen von Claude Code und Best Practices für sichere Nutzung.

Wie wir Sicherheit angehen

Sicherheitsfundament

Die Sicherheit Ihres Codes ist von größter Bedeutung. Claude Code ist mit Sicherheit im Kern entwickelt worden, gemäß Anthropics umfassendem Sicherheitsprogramm. Erfahren Sie mehr und greifen Sie auf Ressourcen zu (SOC 2 Type 2 Bericht, ISO 27001 Zertifikat usw.) im Anthropic Trust Center.

Berechtigungsbasierte Architektur

Der Berechtigungsmodus einer Sitzung legt fest, welche Aktionen Claude ausführen kann, ohne Sie vorher zu fragen. Der Auto-Modus ist der integrierte anfängliche Berechtigungsmodus für interaktive Terminal- und VS Code-Sitzungen. Mit welchem Modus eine Sitzung startet behandelt frühere Versionen, andere Oberflächen und die Einstellungen, die den anfänglichen Berechtigungsmodus ändern.

  • Auto-Modus: Ein separates Klassifikatormodell überprüft Aktionen anstelle von Ihnen und blockiert diejenigen, die es als unsicher einstuft. Wie der Klassifikator Aktionen bewertet listet auf, welche Aktionen Claude Code direkt genehmigt, welche es an den Klassifikator sendet und bei welchen Claude Code Sie weiterhin fragt. Ihre expliziten Nachfrage- und Ablehnungsregeln gelten weiterhin, und Ihre Organisation kann den Auto-Modus deaktivieren
  • Manueller Modus: Claude Code startet mit reinen Leseberechtigungen. Wenn es Dateien bearbeiten, Tests ausführen oder Befehle ausführen muss, fragt es Sie zuerst, und Sie entscheiden, ob Sie die Aktion einmalig genehmigen oder von nun an zulassen möchten. Es führt einen integrierten Satz nur lesender Befehle wie ls, cat und git status aus, ohne nachzufragen

Sie und Ihre Organisation konfigurieren diese Berechtigungen direkt. Für detaillierte Berechtigungskonfiguration siehe Berechtigungen.

Integrierte Schutzmaßnahmen

Um Risiken in agentengestützten Systemen zu mindern:

  • Sandbox-Bash-Tool: Sandbox Bash-Befehle mit Dateisystem- und Netzwerkisolation, wodurch Berechtigungsaufforderungen reduziert werden, während die Sicherheit gewährleistet bleibt. Konfigurieren Sie mit /sandbox, um Grenzen zu definieren, in denen Claude Code autonom arbeiten kann
  • Arbeitsverzeichnis-Grenze: Im manuellen Modus fragt Claude Code Sie, bevor seine Datei-Tools außerhalb des Ordners, in dem es gestartet wurde, und dessen Unterordnern lesen oder schreiben. Die Grenze ist eine Berechtigungsabfrage, sodass ein von Ihnen genehmigter Bash-Befehl weiterhin überall dort schreiben kann, wo Ihr Benutzerkonto Schreibrechte hat
  • Minderung von Genehmigungsmüdigkeit: Unterstützung für das Zulassen häufig verwendeter sicherer Befehle pro Benutzer, pro Codebasis oder pro Organisation
  • Accept Edits-Modus: Genehmigt automatisch Dateibearbeitungen und einen festen Satz von Dateisystem-Bash-Befehlen wie mkdir, touch, rm, mv, cp und sed für Pfade im Arbeitsverzeichnis. Andere Bash-Befehle und Pfade außerhalb des Umfangs werden weiterhin angefordert

Benutzerverantwortung

Sie sind verantwortlich für die Überprüfung vorgeschlagener Code und Befehle auf Sicherheit vor der Genehmigung.

Schutz vor Prompt-Injection

Prompt-Injection ist eine Technik, bei der ein Angreifer versucht, die Anweisungen eines KI-Assistenten durch das Einfügen bösartiger Texte zu überschreiben oder zu manipulieren. Claude Code enthält mehrere Schutzmaßnahmen gegen diese Angriffe:

Kernschutzmaßnahmen

  • Berechtigungssystem: Im Manual-Modus erfordern sensible Operationen explizite Genehmigung
  • Genehmigung von Netzwerkbefehlen: Befehle, die Inhalte aus dem Web abrufen, wie curl und wget, werden standardmäßig nicht automatisch genehmigt. Im Manual-Modus werden sie wie jeder andere nicht-schreibgeschützte Bash-Befehl behandelt, sodass Sie diese trotzdem genehmigen oder eine explizite Zulassungsregel wie Bash(curl *) hinzufügen können. Um sie vollständig zu blockieren, fügen Sie sie zu permissions.deny hinzu. Eine Deny-Regel entspricht dem Befehl wie geschrieben; für Netzwerkdurchsetzung, die nicht vom Befehlstext abhängt, siehe Sandbox-Netzwerkisolation

Datenschutzvorkehrungen

Wir haben mehrere Schutzmaßnahmen implementiert, um Ihre Daten zu schützen, einschließlich:

  • Begrenzte Aufbewahrungszeiträume für sensible Informationen (siehe Privacy Center, um mehr zu erfahren)
  • Eingeschränkter Zugriff auf Benutzersitzungsdaten
  • Benutzerkontrolle über Datenschulungspräferenzen. Verbraucherbenutzer können ihre Datenschutzeinstellungen jederzeit ändern.

Für vollständige Details überprüfen Sie bitte unsere Commercial Terms of Service (für Team-, Enterprise- und API-Benutzer) oder Consumer Terms (für Free-, Pro- und Max-Benutzer) und Privacy Policy.

Zusätzliche Schutzmaßnahmen

  • Genehmigung von Netzwerkanfragen: Im Manual-Modus erfordern die meisten Tools, die Netzwerkanfragen stellen, standardmäßig Benutzergenehmigung
  • Zusammenfassungen von Webseiten: Bei den meisten Abrufen führt WebFetch einen separaten Modellaufruf über die Seite aus, und Claude erhält die Antwort dieses Aufrufs anstelle der unverarbeiteten Seite. Siehe Verhalten des WebFetch-Tools
  • Vertrauensüberprüfung: In einer interaktiven Sitzung zeigt Claude Code den Vertrauensdialog für den Workspace an, wenn Sie es in einem Ordner starten, dem Sie noch nicht vertraut haben. Server in der .mcp.json eines Projekts haben eine eigene Genehmigungsabfrage, und unter Projekt-Geltungsbereich sind die Sitzungen aufgeführt, die diese überspringen
    • Hinweis: Eine -p-Sitzung zeigt keine der beiden Abfragen an. Was ausgeführt wird, bevor Sie einem Ordner vertrauen listet auf, was die Dateien eines Repositorys dort ausführen können
    • Hinweis: Wenn Sie Claude Code direkt in Ihrem Home-Verzeichnis starten, wird die Vertrauensannahme nur für die aktuelle Sitzung beibehalten und nicht auf die Festplatte geschrieben, sodass die Eingabeaufforderung bei jedem Start erneut angezeigt wird. Es gibt keine Einstellung, um sie beizubehalten. Starten Sie Claude Code stattdessen aus einem Projektunterverzeichnis, in dem die Vertrauensannahme pro Verzeichnis gespeichert wird
  • Erkennung von Befehlsinjektionen: Im Manual-Modus fragt Claude Code nach, bevor ein Bash-Befehl ausgeführt wird, den es nicht vollständig analysieren kann. Eine Zulassungsregel für einen Teil eines Befehls, etwa Bash(git *), überspringt diese Abfrage nicht. In einer Sandbox ausgeführte Befehle können ohne sie ausgeführt werden
  • Fail-Closed-Matching: Im Manual-Modus erfordern nicht übereinstimmende Befehle standardmäßig Genehmigung
  • Sichere Anmeldedatenspeicherung: API-Schlüssel und Token werden im macOS Keychain gespeichert, wenn verfügbar. Unter Linux werden sie in einer Datei mit dem Modus 0600 gespeichert, unter Windows in einer Datei, die die Zugriffssteuerungen Ihres Benutzerprofilverzeichnisses erbt. Siehe Credential Management

Best Practices für die Arbeit mit nicht vertrauenswürdigem Inhalt:

  1. Überprüfen Sie vorgeschlagene Befehle vor der Genehmigung
  2. Vermeiden Sie es, nicht vertrauenswürdige Inhalte direkt an Claude zu pipen
  3. Überprüfen Sie vorgeschlagene Änderungen an kritischen Dateien
  4. Verwenden Sie virtuelle Maschinen (VMs), um Skripte auszuführen und Tool-Aufrufe zu tätigen, besonders bei der Interaktion mit externen Webdiensten
  5. Melden Sie verdächtiges Verhalten mit /feedback

MCP-Sicherheit

Sie können Claude Code mit Model Context Protocol (MCP)-Servern verbinden. Server mit Projekt-Geltungsbereich werden in .mcp.json definiert, die Sie in die Versionskontrolle einchecken können. Server mit anderen Geltungsbereichen und claude.ai-Konnektoren werden außerhalb des Repositorys konfiguriert, und auch Plugins können Server hinzufügen. Eine Überprüfung von .mcp.json zeigt daher nicht jeden Server, den eine Sitzung laden kann. Informationen dazu, wie Sie einschränken, welche Server in Ihrer Organisation ausgeführt werden, finden Sie unter Verwaltete MCP-Konfiguration.

Wir ermutigen Sie, entweder Ihre eigenen MCP-Server zu schreiben oder MCP-Server von Anbietern zu verwenden, denen Sie vertrauen. Sie können Claude Code-Berechtigungen für MCP-Server konfigurieren. Anthropic überprüft Konnektoren anhand seiner Auflistungskriterien, bevor sie zum Anthropic-Verzeichnis hinzugefügt werden, führt jedoch keine Sicherheitsprüfung durch und verwaltet keinen MCP-Server.

IDE-Sicherheit

Siehe VS Code-Sicherheit und Datenschutz für weitere Informationen zum Ausführen von Claude Code in einer IDE.

Cloud-Ausführungssicherheit

Bei Verwendung von Cloud-Sitzungen sind zusätzliche Sicherheitskontrollen vorhanden. Sitzungen, die Ihre Organisation in eine selbstgehostete Umgebung leitet, werden auf Ihrer eigenen Infrastruktur ausgeführt, wobei Isolation, Netzwerk-Egress und Git-Anmeldedaten die Verantwortung Ihrer Bereitstellung sind. In von Anthropic gehosteten Umgebungen:

  • Isolierte virtuelle Maschinen: Jede Cloud-Sitzung wird in einer isolierten, von Anthropic verwalteten VM ausgeführt
  • Netzwerkzugriffskontrollen: Der Netzwerkzugriff ist standardmäßig begrenzt und kann so konfiguriert werden, dass er deaktiviert ist oder nur bestimmte Domänen zulässt
  • Anmeldedatenschutz: GitHub-Anmeldedaten werden verschlüsselt auf Anthropic-Servern gespeichert und gelangen niemals in die Sitzungs-VM. Die VM enthält eine kurzlebige Anmeldedaten, die auf diese Sitzung begrenzt sind, und der GitHub-Datenverkehr wird über einen Anthropic-Proxy geleitet, der die GitHub-Anmeldedaten auf der Serverseite anfügt. Siehe GitHub-Authentifizierungsoptionen, um zu erfahren, wie Sie Zugriff gewähren
  • Push-Einschränkungen: Der GitHub-Proxy lehnt das Löschen von Branches sowie Pushes von allem ab, was kein Branch ist, etwa einem Tag. GitHub entscheidet, welche Branches eine Sitzung aktualisieren kann, indem es die Branch-Schutzregeln und Rulesets Ihres Repositorys auf den von Ihnen verbundenen GitHub-Zugriff anwendet. Eine Regel, die dieser Zugriff umgehen kann, blockiert den Push einer Sitzung nicht
  • Audit-Protokollierung: Alle Operationen in Cloud-Sitzungen werden zu Compliance- und Audit-Zwecken protokolliert
  • Automatische Bereinigung: Sitzungs-VMs werden nach einer Phase der Inaktivität freigegeben
  • Löschung: Sie können eine Sitzung löschen jederzeit. Siehe Cloud-Ausführungsdatenfluss, um zu erfahren, was Anthropic für eine Cloud-Sitzung speichert

Weitere Details zur Cloud-Ausführung finden Sie unter Claude Code im Web; um den Netzwerkzugriff für Cloud-Sitzungen zu konfigurieren, siehe Cloud-Umgebungen konfigurieren.

Remote Control-Sitzungen funktionieren anders: Die Weboberfläche verbindet sich mit einem Claude Code-Prozess, der auf Ihrem lokalen Computer ausgeführt wird. Alle Code-Ausführungen und Dateizugriffe bleiben lokal, und der Sitzungsdatenverkehr wird über die Anthropic API über TLS übertragen. Während der Verbindung wird das Sitzungstranskript auf Anthropic-Servern gespeichert, um die Konversation über Geräte hinweg zu synchronisieren, wie in Verbindung und Sicherheit beschrieben. Es sind keine Cloud-VMs oder Sandboxing beteiligt. Die Verbindung verwendet mehrere kurzlebige, eng begrenzte Anmeldedaten, die jeweils auf einen bestimmten Zweck beschränkt sind und unabhängig ablaufen, um den Blast-Radius eines einzelnen kompromittierten Credentials zu begrenzen.

Best Practices für Sicherheit

Arbeiten mit sensiblem Code

  • Überprüfen Sie alle vorgeschlagenen Änderungen vor der Genehmigung
  • Verwenden Sie projektspezifische Berechtigungseinstellungen für sensible Repositories
  • Erwägen Sie die Verwendung von Dev Containern für zusätzliche Isolierung
  • Überprüfen Sie regelmäßig Ihre Berechtigungseinstellungen mit /permissions

Team-Sicherheit

  • Verwenden Sie verwaltete Einstellungen um organisatorische Standards durchzusetzen
  • Teilen Sie genehmigte Berechtigungskonfigurationen über Versionskontrolle
  • Schulen Sie Teammitglieder in Best Practices für Sicherheit
  • Überwachen Sie die Claude Code-Nutzung durch OpenTelemetry-Metriken
  • Überprüfen oder blockieren Sie Einstellungsänderungen während Sitzungen mit ConfigChange-Hooks

Meldung von Sicherheitsproblemen

Wenn Sie eine Sicherheitslücke in Claude Code entdecken:

  1. Offenbaren Sie sie nicht öffentlich
  2. Melden Sie sie über unser HackerOne-Programm
  3. Fügen Sie detaillierte Reproduktionsschritte ein
  4. Geben Sie uns Zeit, das Problem zu beheben, bevor Sie es öffentlich offenbaren