SpyBara
Go Premium

security.md 2026-10-01 23:59 UTC to 2026-10-02 16:01 UTC

This page contains 16 additions and 20 deletions.

2026
Fri 2 16:01

Seguridad

Aprenda sobre las medidas de seguridad de Claude Code y las mejores prácticas para un uso seguro.

Cómo abordamos la seguridad

Fundamento de seguridad

La seguridad de su código es primordial. Claude Code está construido con la seguridad en su núcleo, desarrollado de acuerdo con el programa de seguridad integral de Anthropic. Obtenga más información y acceda a recursos (informe SOC 2 Type 2, certificado ISO 27001, etc.) en Anthropic Trust Center.

Arquitectura basada en permisos

El modo de permisos de una sesión determina qué acciones puede realizar Claude sin preguntarte primero. El modo automático es el modo de permisos inicial integrado para las sesiones interactivas en la terminal y en VS Code. En qué modo comienza una sesión cubre las versiones anteriores, otras superficies y los ajustes que cambian el modo de permisos inicial.

  • Modo automático: Un modelo clasificador separado revisa las acciones en lugar de ti y bloquea las que juzga inseguras. Cómo el clasificador evalúa las acciones enumera qué acciones Claude Code aprueba directamente, cuáles envía al clasificador y sobre cuáles Claude Code aún te pregunta. Tus reglas explícitas de solicitud y denegación aún se aplican, y tu organización puede desactivar el modo automático
  • Modo Manual: Claude Code comienza con permisos de solo lectura. Cuando necesita editar archivos, ejecutar pruebas o ejecutar comandos, te pregunta primero, y tú eliges si aprobar la acción una sola vez o permitirla a partir de entonces. Ejecuta un conjunto integrado de comandos de solo lectura como ls, cat y git status sin preguntar

Tú y tu organización configuran estos permisos directamente. Para la configuración detallada de permisos, consulta Permissions.

Protecciones integradas

Para mitigar riesgos en sistemas agénticos:

  • Herramienta bash en sandbox: Sandbox comandos bash con aislamiento del sistema de archivos y red, reduciendo solicitudes de permiso mientras se mantiene la seguridad. Configure con /sandbox para definir límites donde Claude Code puede trabajar de forma autónoma
  • Límite del directorio de trabajo: En modo Manual, Claude Code te pregunta antes de que sus herramientas de archivos lean o escriban fuera de la carpeta donde se inició y sus subcarpetas. El límite es una solicitud de permiso, por lo que un comando Bash que apruebes aún puede escribir en cualquier lugar donde pueda hacerlo tu cuenta de usuario
    • Para leer una carpeta sin la solicitud, agrégala como directorio adicional
    • Para restringir los comandos Bash a nivel del sistema operativo, activa el sandboxing
  • Mitigación de fatiga de solicitudes: Soporte para listas de permitidos de comandos seguros frecuentemente utilizados por usuario, por base de código u por organización
  • Modo Aceptar Ediciones: Aprueba automáticamente ediciones de archivos y un conjunto fijo de comandos Bash del sistema de archivos como mkdir, touch, rm, mv, cp, y sed para rutas en el directorio de trabajo. Otros comandos Bash y rutas fuera del alcance aún solicitan aprobación

Responsabilidad del usuario

Eres responsable de revisar el código y los comandos propuestos para verificar su seguridad antes de aprobarlos.

Protéjase contra la inyección de solicitudes

La inyección de solicitudes es una técnica donde un atacante intenta anular o manipular las instrucciones de un asistente de IA insertando texto malicioso. Claude Code incluye varias medidas de protección contra estos ataques:

Protecciones principales

  • Sistema de permisos: En modo Manual, las operaciones sensibles requieren aprobación explícita
  • Aprobación de comandos de red: Los comandos que obtienen contenido de la web como curl y wget no se aprueban automáticamente de forma predeterminada. En modo Manual solicitan aprobación como cualquier otro comando Bash que no sea de solo lectura, por lo que aún puede aprobarlos una vez o agregar una regla de permiso explícita como Bash(curl *). Para detenerlos, agréguelos a permissions.deny. Una regla de denegación coincide con el comando tal como está escrito; para la aplicación de red que no depende del texto del comando, consulte aislamiento de red de sandbox

Medidas de protección de privacidad

Hemos implementado varias medidas de protección para proteger sus datos, incluyendo:

  • Períodos de retención limitados para información sensible (consulte el Privacy Center para obtener más información)
  • Acceso restringido a datos de sesión del usuario
  • Control del usuario sobre preferencias de entrenamiento de datos. Los usuarios de consumidor pueden cambiar su configuración de privacidad en cualquier momento.

Para obtener detalles completos, consulte nuestros Términos de Servicio Comerciales (para usuarios de Team, Enterprise y API) o Términos de Consumidor (para usuarios de Free, Pro y Max) y Política de Privacidad.

Medidas de protección adicionales

  • Aprobación de solicitudes de red: En modo Manual, la mayoría de las herramientas que realizan solicitudes de red requieren aprobación del usuario de forma predeterminada
  • Resúmenes de páginas web: En la mayoría de las obtenciones, WebFetch ejecuta una llamada separada al modelo sobre la página, y Claude recibe la respuesta de esa llamada en lugar de la página sin procesar. Consulta Comportamiento de la herramienta WebFetch
  • Verificación de confianza: En una sesión interactiva, Claude Code muestra el diálogo de confianza del espacio de trabajo cuando lo inicias en una carpeta en la que no has confiado. Los servidores del .mcp.json de un proyecto tienen su propia solicitud de aprobación, y Alcance de proyecto enumera las sesiones que la omiten
    • Nota: Una sesión con -p no muestra ninguna de las dos solicitudes. Qué se ejecuta antes de que confíes en una carpeta enumera lo que los archivos de un repositorio pueden ejecutar allí
    • Nota: Cuando inicias Claude Code directamente en tu directorio home, la aceptación de confianza se mantiene solo para la sesión actual y no se escribe en el disco, por lo que el diálogo reaparece en cada lanzamiento. No hay ningún ajuste para persistirla. En su lugar, inicia Claude Code desde un subdirectorio de proyecto, donde la aceptación de confianza se guarda por directorio
  • Detección de inyección de comandos: En modo Manual, Claude Code pide confirmación antes de ejecutar un comando Bash que no puede analizar por completo. Una regla de permiso para parte de un comando, como Bash(git *), no omite esa solicitud. Los comandos en sandbox pueden ejecutarse sin ella
  • Coincidencia de cierre seguro: En modo Manual, los comandos no coincidentes requieren aprobación de forma predeterminada
  • Almacenamiento seguro de credenciales: Las claves de API y los tokens se almacenan en el Keychain de macOS cuando está disponible. En Linux se almacenan en un archivo con modo 0600, y en Windows en un archivo que hereda los controles de acceso del directorio de tu perfil de usuario. Consulta Credential Management

Mejores prácticas para trabajar con contenido no confiable:

  1. Revise los comandos sugeridos antes de aprobarlos
  2. Evite canalizar contenido no confiable directamente a Claude
  3. Verifique los cambios propuestos en archivos críticos
  4. Utilice máquinas virtuales (VMs) para ejecutar scripts y realizar llamadas de herramientas, especialmente cuando interactúe con servicios web externos
  5. Reporte comportamiento sospechoso con /feedback

Seguridad de MCP

Puedes conectar Claude Code a servidores de Model Context Protocol (MCP). Los servidores con alcance de proyecto se definen en .mcp.json, que puedes incluir en el control de versiones. Los servidores con otros alcances y los conectores de claude.ai se configuran fuera del repositorio, y los plugins también pueden agregar servidores, por lo que revisar .mcp.json no muestra todos los servidores que una sesión puede cargar. Para restringir qué servidores se ejecutan en tu organización, consulta Configuración de MCP administrada.

Le recomendamos que escriba sus propios servidores MCP o utilice servidores MCP de proveedores en los que confíe. Puede configurar permisos de Claude Code para servidores MCP. Anthropic revisa los conectores según sus criterios de listado antes de agregarlos al Directorio de Anthropic, pero no realiza auditorías de seguridad ni gestiona ningún servidor MCP.

Seguridad del IDE

Consulte Seguridad y privacidad de VS Code para obtener más información sobre cómo ejecutar Claude Code en un IDE.

Seguridad de ejecución en la nube

Cuando utiliza sesiones en la nube, hay controles de seguridad adicionales en su lugar. Las sesiones que su organización enruta a un entorno autohospedado se ejecutan en su propia infraestructura, donde el aislamiento, el egreso de red y las credenciales de git son responsabilidad de su implementación. En entornos alojados por Anthropic:

  • Máquinas virtuales aisladas: Cada sesión en la nube se ejecuta en una VM aislada gestionada por Anthropic
  • Controles de acceso a la red: El acceso a la red está limitado de forma predeterminada y se puede configurar para deshabilitarse o permitir solo dominios específicos
  • Protección de credenciales: Las credenciales de GitHub se almacenan cifradas en los servidores de Anthropic y nunca entran en la VM de la sesión. La VM contiene una credencial de corta duración limitada a esa sesión, y el tráfico de GitHub pasa a través de un proxy de Anthropic que adjunta la credencial de GitHub en el lado del servidor. Consulte Opciones de autenticación de GitHub para saber cómo otorga acceso
  • Restricciones de push: El proxy de GitHub rechaza las eliminaciones de ramas y los push de cualquier cosa que no sea una rama, como una etiqueta. GitHub decide qué ramas puede actualizar una sesión aplicando las reglas de protección de ramas y los conjuntos de reglas de tu repositorio al acceso de GitHub que conectaste. Una regla que ese acceso puede omitir no bloquea el push de una sesión
  • Registro de auditoría: Todas las operaciones en sesiones en la nube se registran para fines de cumplimiento y auditoría
  • Limpieza automática: Los VMs de sesión se recuperan después de un período de inactividad
  • Eliminación: Puede eliminar una sesión en cualquier momento. Consulte Flujo de datos de ejecución en la nube para saber qué almacena Anthropic para una sesión en la nube

Para obtener más detalles sobre la ejecución en la nube, consulte Usar Claude Code en la nube; para configurar el acceso a la red para sesiones en la nube, consulte Configurar entornos en la nube.

Las sesiones de Remote Control funcionan de manera diferente: la interfaz web se conecta a un proceso de Claude Code que se ejecuta en su máquina local. Toda la ejecución de código y el acceso a archivos permanecen locales, y el tráfico de sesión viaja a través de la API de Anthropic sobre TLS; mientras está conectado, la transcripción de la sesión se almacena en los servidores de Anthropic para sincronizar la conversación entre dispositivos, como se describe en Conexión y seguridad. No hay VMs en la nube ni sandboxing involucrados. La conexión utiliza múltiples credenciales de corta duración y alcance estrecho, cada una limitada a un propósito específico y expirando independientemente, para limitar el radio de explosión de cualquier credencial comprometida.

Mejores prácticas de seguridad

Trabajar con código sensible

  • Revise todos los cambios sugeridos antes de aprobarlos
  • Utilice configuración de permisos específica del proyecto para repositorios sensibles
  • Considere utilizar dev containers para aislamiento adicional
  • Audite regularmente su configuración de permisos con /permissions

Seguridad del equipo

  • Utilice configuración gestionada para aplicar estándares organizacionales
  • Comparta configuraciones de permisos aprobadas a través del control de versiones
  • Capacite a los miembros del equipo sobre mejores prácticas de seguridad
  • Monitoree el uso de Claude Code a través de métricas de OpenTelemetry
  • Audite o bloquee cambios de configuración durante sesiones con hooks ConfigChange

Reportar problemas de seguridad

Si descubre una vulnerabilidad de seguridad en Claude Code:

  1. No la divulgue públicamente
  2. Repórtela a través de nuestro programa HackerOne
  3. Incluya pasos de reproducción detallados
  4. Permita tiempo para que abordemos el problema antes de la divulgación pública