SpyBara
Go Premium

claude-security.md 2026-09-27 23:59 UTC to 2026-09-28 22:01 UTC

This page contains 1 addition and 1 deletion.

2026
Sat 12 03:02 Fri 25 23:58 Mon 28 22:59

Escanea tu base de código en busca de vulnerabilidades

Instala el plugin de seguridad de Claude para escanear tu base de código en busca de vulnerabilidades en una sesión de Claude Code y convierte los hallazgos en parches que revisas y aplicas.

El plugin de seguridad de Claude ejecuta un escaneo de vulnerabilidades multiagente de tu base de código dentro de una sesión de Claude Code. Un equipo de agentes de Claude mapea tu arquitectura, construye un modelo de amenazas, busca vulnerabilidades y revisa de forma independiente cada hallazgo antes de escribir el informe. Usa el plugin para escanear un repositorio completo o solo un conjunto de cambios, como el diff de una rama, el diff de una solicitud de extracción o una única confirmación, luego convierte los hallazgos que elijas en parches que revisas y aplicas tú mismo.

El plugin se ejecuta localmente en tu sesión, utiliza los modelos a los que tienes acceso en Claude Code, y cada escaneo cuenta contra los límites de uso de tu plan. Si deseas un servicio administrado que monitoree tus repositorios, o deseas ejecutar escaneos en Claude Mythos 5, consulta el producto Claude Security, disponible en el plan Enterprise. El plugin accede a código que el producto administrado no puede alcanzar, como repositorios alojados en GitLab o Bitbucket, o en redes que no permiten conexiones entrantes.

El plugin también es distinto de las herramientas de revisión ya presentes en Claude Code: el plugin de orientación de seguridad revisa el código mientras Claude lo escribe, /security-review ejecuta un único paso sobre tu rama, y Code Review revisa solicitudes de extracción. Para ver cómo se apilan las capas, consulta Cómo se ajusta el plugin con otras herramientas de seguridad.

Requisitos previos

Para ejecutar el plugin, necesitas:

  • Un plan de pago, para los flujos de trabajo dinámicos que el escaneo utiliza para orquestar sus agentes. En Pro, actívalos desde la fila Dynamic workflows en /config.
  • Python 3.9 o posterior disponible en tu PATH como python3. Verifica con python3 --version. Las herramientas del plugin utilizan solo la biblioteca estándar de Python, por lo que no se instala nada.
  • Linux, macOS o Windows.
  • Git, para escaneos de cambios y para convertir hallazgos en parches; esos trabajos no admiten otros sistemas de control de versiones. Un escaneo completo funciona en cualquier directorio, con o sin control de versiones.

Instala el plugin

En una sesión de Claude Code, instala desde el mercado oficial de Anthropic:

/plugin install claude-security@claude-plugins-official

El comando abre los detalles del plugin, donde eliges un alcance de instalación para iniciar la instalación.

Si la instalación falla, la solución depende del mensaje que reporte Claude Code:

  • Si reporta Marketplace "claude-plugins-official" not found, añade el mercado con /plugin marketplace add anthropics/claude-plugins-official, luego reintenta la instalación.
  • Si reporta que no puede encontrar el plugin en el mercado, verifica el nombre del plugin para detectar errores tipográficos.

Verifica el resumen de instalación. Si reporta Run /reload-plugins to activate., consulta Aplicar cambios de plugins sin reiniciar para activar el plugin en tu sesión actual.

Una vez que el plugin esté activo, estás listo para escanear y corregir tu base de código.

Desinstala el plugin

Para eliminar el plugin, desinstálalo desde el menú /plugin, o ejecuta claude plugin uninstall claude-security en tu terminal.

Escanea y corrige tu base de código

El plugin añade un comando, /claude-security, que abre un menú de sus tres trabajos: escanear la base de código, escanear un conjunto de cambios y sugerir parches. El camino feliz ejecuta un escaneo completo, luego convierte sus hallazgos en parches:

1

Abre el menú de seguridad de Claude

Ejecuta /claude-security y elige Scan codebase.

2

Elige qué escanear

El plugin lee tu repositorio primero, luego ofrece el repositorio completo o un área enfocada, con el recuento de archivos y el costo relativo de cada opción indicados. Elige el repositorio completo, o responde "I don't know" y el plugin elige un valor predeterminado sensato para el tamaño de tu repositorio.

3

Confirma la ejecución

Un escaneo puede tomar un tiempo, puede usar una cantidad significativa de tokens, y necesita que Claude Code permanezca abierto mientras se completa. Nada se ejecuta hasta que confirmes.

4

Lee el informe

Mientras el escaneo se ejecuta, reporta cada etapa cuando comienza, con el detalle disponible bajo /workflows. Los resultados se guardan en un directorio con marca de tiempo en tu repositorio, descrito en Lee los resultados del escaneo.

5

Convierte hallazgos en parches

Ejecuta /claude-security nuevamente y elige Suggest patches, luego selecciona qué hallazgos abordar. Los parches revisados se guardan en la carpeta patches/ del informe; Corrige hallazgos cubre cómo se construye y revisa cada parche.

6

Aplica los parches que aceptas

Aplica cada parche desde tu shell con git apply, en su propia solicitud de extracción. Los parches nunca se aplican automáticamente.

No tienes que comenzar desde el menú: solicita un trabajo directamente, como argumentos del comando, como /claude-security scan my branch, o en lenguaje natural, como "scan commit abc1234". El plugin funciona mejor en modo automático, que permite que los agentes del escaneo procedan sin un aviso de permiso en cada paso.

Escanea solo tus cambios

Cuando tu rama tiene confirmaciones que su base no tiene, el menú /claude-security ofrece escanear solo ese diff, para que puedas verificar una rama antes de fusionarla. También puedes escanear una de tus solicitudes de extracción abiertas, o una única confirmación solicitándola, como "scan commit abc1234". Solo se escanean los cambios confirmados: confirma o haz stash de los cambios en progreso primero, o ejecuta un escaneo completo, que lee el árbol de trabajo.

Los escaneos de cambios necesitan un repositorio git; los escaneos completos de un directorio sin versión aún funcionan. Encontrar tus solicitudes de extracción abiertas es el único paso que alcanza la red, y se ofrece solo cuando tu sesión ya tiene permiso para ejecutar la CLI de GitHub y gh está conectado.

Limita repositorios grandes

En un repositorio grande, escanea un área a la vez en lugar de todo el árbol. Elige uno de los alcances enfocados que ofrece el plugin, como tu capa de API o tu código de autenticación, y la ejecución se dimensiona a lo que elijas. La sección de cobertura del informe indica qué fue y qué no fue examinado. Ejecuta otro escaneo en un área diferente en cualquier momento.

Lee los resultados del escaneo

Cada escaneo escribe sus resultados en un directorio CLAUDE-SECURITY-<timestamp>/ con marca de tiempo en tu repositorio:

  • CLAUDE-SECURITY-RESULTS.md: el informe, con el ID de cada hallazgo, como F1, más su impacto, escenario de explotación, severidad, confianza y recomendación
  • CLAUDE-SECURITY-RESULTS.jsonl: los mismos hallazgos en forma legible por máquina, un objeto JSON por línea
  • CLAUDE-SECURITY-RESULTS.sarif: los mismos hallazgos como un registro SARIF 2.1.0 para escaneo de código de GitHub y cualquier otra herramienta que lea el estándar. El escaneo clasifica hallazgos bajo sus categorías de debilidad CWE
  • CLAUDE-SECURITY-REVISION-<commit>.json: el sello de revisión, registrando qué confirmación fue escaneada, con qué esfuerzo, si los cambios no confirmados fueron parte del árbol escaneado, y cuán minuciosamente se verificó la ejecución, para que un informe siempre esté vinculado al código que describe. Un escaneo fuera del control de versiones marca UNVERSIONED en lugar de la confirmación

Ese directorio es el único cambio que un escaneo hace en tu copia de trabajo, y lleva su propio .gitignore, por lo que un git add extraviado nunca arrastra un informe a una confirmación. Para mantener un informe en el historial para un registro de auditoría, elimina ese único archivo .gitignore y confirma el directorio como cualquier otro.

Los hallazgos solo aparecen en el informe después de que agentes verificadores independientes los analicen, lo que mantiene los informes cortos y dignos de leer. Los escaneos son no deterministas: dos escaneos del mismo código pueden revelar hallazgos diferentes. Ejecuta escaneos regularmente, y usa los sellos de revisión para atribuir cada informe al código exacto y la configuración que cubrió.

Corrige hallazgos

Inicia el flujo de corrección eligiendo Suggest patches desde el menú /claude-security, o pregunta en lenguaje natural, como "fix finding F3", luego elige qué hallazgos del informe abordar. Los parches se construyen contra código confirmado, y el informe tiene que describir aún el código que tienes: los hallazgos cuyo código ha cambiado desde entonces se omiten con una nota, y el plugin ofrece un escaneo fresco en lugar de aplicar parches desde un informe obsoleto. Cada parche se redacta en una copia de borrador de tu repositorio, por lo que tus archivos fuente permanecen intactos hasta que apliques un parche tú mismo.

Antes de la entrega, cada parche es revisado por un agente independiente del que lo escribió, que ejecuta las pruebas de tu proyecto contra el cambio cuando el código las tiene y lee el diff por sus propios términos para cualquier cosa nueva que pueda introducir. Un parche se escribe solo cuando esa revisión puede garantizar que el cambio aborda el hallazgo único, no introduce ninguna vulnerabilidad nueva, y deja el comportamiento sin cambios. Cuando no puede garantizar los tres, obtienes una nota breve explicando por qué en lugar de un parche.

Los parches nunca se aplican automáticamente

Aplicar un parche siempre es tu decisión. Los parches se guardan en la carpeta patches/ del informe, uno F<n>.patch por hallazgo con una nota al lado explicando el cambio. Aplica uno desde tu shell, o pide a Claude que lo aplique y abra una solicitud de extracción:

git apply CLAUDE-SECURITY-<timestamp>/patches/F1.patch

Cuando el código parcheado no tiene pruebas, la nota del parche lo dice, para que sepas que su revisión se ejecutó sin un paso de prueba. Aplica cada parche en su propia solicitud de extracción para que pueda ser revisado y probado por su cuenta.

Cómo se ajusta el plugin con otras herramientas de seguridad

El plugin de seguridad de Claude es la capa de escaneo profundo bajo demanda en una pila de defensa en profundidad, junto con el plugin de orientación de seguridad, /security-review, Code Review, el producto administrado Claude Security, y tus escáneres existentes:

Etapa Herramienta Qué cubre
En sesión Plugin de orientación de seguridad Vulnerabilidades comunes en código que Claude escribe, corregidas en la misma sesión
Bajo demanda, paso único /security-review Un paso de seguridad único en la rama actual
Bajo demanda, escaneo profundo Plugin de seguridad de Claude Escaneo multiagente de un repositorio o diff, con hallazgos revisados independientemente y parches
En solicitud de extracción Code Review, planes Team y Enterprise Revisión multiagente de corrección y seguridad con contexto de base de código completo
Administrado Claude Security, plan Enterprise Escaneo alojado que monitorea repositorios conectados
En CI Tus escáneres de análisis estático y dependencias existentes Reglas específicas del lenguaje, verificaciones de cadena de suministro y aplicación de políticas

El plugin no reemplaza tus herramientas de seguridad de código fuente existentes. Ejecútalo junto con análisis estático, escaneo de dependencias y revisión de código: razona sobre tu código de la manera que lo haría un investigador de seguridad humano, lo que complementa las verificaciones deterministas que esas herramientas proporcionan.

Solución de problemas

El menú /claude-security se abre con una advertencia de Python. El plugin necesita python3 3.9 o posterior en tu PATH. Cuando no puede encontrar python3 en absoluto, el menú advierte que Claude Security no funcionará hasta que se instale uno; cuando el primer python3 en tu PATH es más antiguo, la advertencia nombra la versión que encontró. Instala Python 3, o coloca un python3 más nuevo primero en tu PATH, luego inicia una nueva sesión.

Puedes ver un aviso "safeguards flagged this message" al escanear en un modelo Fable. El mensaje nombra el modelo, por ejemplo "Fable 5.1's safeguards flagged this message". Los clasificadores de seguridad de ciberseguridad de Fable marcan ciertas solicitudes, y Claude Code vuelve a ejecutar una solicitud marcada en un modelo Opus a través de fallback automático de modelo. Esto es esperado, y el escaneo aún debería completarse exitosamente.

Para profundizar en los temas que esta página toca: