SpyBara
Go Premium

security.md 2026-10-01 23:59 UTC to 2026-10-02 18:00 UTC

This page contains 15 additions and 19 deletions.

2026
Fri 2 19:58

Keamanan

Pelajari tentang perlindungan keamanan Claude Code dan praktik terbaik untuk penggunaan yang aman.

Bagaimana kami mendekati keamanan

Fondasi keamanan

Keamanan kode Anda adalah prioritas utama. Claude Code dibangun dengan keamanan sebagai inti, dikembangkan sesuai dengan program keamanan komprehensif Anthropic. Pelajari lebih lanjut dan akses sumber daya (laporan SOC 2 Type 2, sertifikat ISO 27001, dll.) di Anthropic Trust Center.

Arsitektur berbasis izin

Mode izin sebuah sesi menentukan tindakan mana yang dapat dilakukan Claude tanpa meminta persetujuan Anda terlebih dahulu. Auto mode adalah mode izin awal bawaan untuk sesi terminal interaktif dan VS Code. Mode mana yang digunakan saat sesi dimulai membahas versi sebelumnya, surface lainnya, dan pengaturan yang mengubah mode izin awal.

  • Auto mode: Model pengklasifikasi terpisah meninjau tindakan alih-alih Anda dan memblokir tindakan yang dianggapnya tidak aman. Bagaimana pengklasifikasi mengevaluasi tindakan mencantumkan tindakan mana yang Claude Code setujui sepenuhnya, tindakan mana yang dikirimnya ke pengklasifikasi, dan tindakan mana yang masih diminta Claude Code kepada Anda. Aturan permintaan dan penolakan eksplisit Anda masih berlaku, dan organisasi Anda dapat mematikan auto mode
  • Mode Manual: Claude Code dimulai dengan izin read-only. Ketika Claude Code perlu mengedit file, menjalankan tes, atau mengeksekusi perintah, Claude Code meminta Anda terlebih dahulu, dan Anda memilih apakah akan menyetujui tindakan sekali atau mengizinkannya dari saat itu. Claude Code menjalankan serangkaian perintah read-only bawaan seperti ls, cat, dan git status tanpa meminta

Anda dan organisasi Anda mengonfigurasi izin ini secara langsung. Untuk konfigurasi izin terperinci, lihat Permissions.

Perlindungan bawaan

Untuk mengurangi risiko dalam sistem agentic:

  • Alat bash bersandbox: Sandbox perintah bash dengan isolasi filesystem dan jaringan, mengurangi permintaan izin sambil mempertahankan keamanan. Konfigurasi dengan /sandbox untuk menentukan batas tempat Claude Code dapat bekerja secara otonom
  • Batas direktori kerja: Dalam mode Manual, Claude Code meminta persetujuan Anda sebelum tool file-nya membaca atau menulis di luar folder tempat ia dimulai dan subfolder-nya. Batas ini berupa permintaan izin, sehingga perintah Bash yang Anda setujui tetap dapat menulis di mana saja yang dapat diakses oleh akun pengguna Anda
    • Untuk membaca sebuah folder tanpa permintaan izin, tambahkan folder tersebut sebagai direktori tambahan
    • Untuk membatasi perintah Bash di tingkat sistem operasi, aktifkan sandboxing
  • Mitigasi kelelahan permintaan: Dukungan untuk allowlisting perintah aman yang sering digunakan per-pengguna, per-codebase, atau per-organisasi
  • Mode Accept Edits: Persetujuan otomatis untuk edit file dan serangkaian perintah Bash filesystem tetap seperti mkdir, touch, rm, mv, cp, dan sed untuk jalur di direktori kerja. Perintah Bash lainnya dan jalur di luar cakupan masih meminta persetujuan

Tanggung jawab pengguna

Anda bertanggung jawab untuk meninjau kode dan perintah yang diusulkan untuk keamanan sebelum persetujuan.

Lindungi dari prompt injection

Prompt injection adalah teknik di mana penyerang mencoba mengganti atau memanipulasi instruksi asisten AI dengan menyisipkan teks berbahaya. Claude Code mencakup beberapa perlindungan terhadap serangan ini:

Perlindungan inti

  • Sistem izin: Dalam Manual mode, operasi sensitif memerlukan persetujuan eksplisit
  • Persetujuan perintah jaringan: Perintah yang mengambil konten dari web seperti curl dan wget tidak disetujui secara otomatis secara default. Dalam Manual mode mereka meminta seperti perintah Bash non-read-only lainnya, sehingga Anda masih dapat menyetujui sekali atau menambahkan aturan izin eksplisit seperti Bash(curl *). Untuk menghentikan Claude dari menjalankannya, tambahkan ke permissions.deny. Aturan deny cocok dengan perintah seperti yang ditulis; untuk penegakan jaringan yang tidak bergantung pada teks perintah, lihat isolasi jaringan sandbox

Perlindungan privasi

Kami telah menerapkan beberapa perlindungan untuk melindungi data Anda, termasuk:

  • Periode retensi terbatas untuk informasi sensitif (lihat Privacy Center untuk mempelajari lebih lanjut)
  • Akses terbatas ke data sesi pengguna
  • Kontrol pengguna atas preferensi pelatihan data. Pengguna konsumen dapat mengubah pengaturan privasi mereka kapan saja.

Untuk detail lengkap, silakan tinjau Commercial Terms of Service kami (untuk pengguna Team, Enterprise, dan API) atau Consumer Terms (untuk pengguna Free, Pro, dan Max) dan Privacy Policy.

Perlindungan tambahan

  • Persetujuan permintaan jaringan: Dalam Manual mode, sebagian besar alat yang membuat permintaan jaringan memerlukan persetujuan pengguna secara default
  • Ringkasan halaman web: Untuk sebagian besar pengambilan, WebFetch menjalankan panggilan model terpisah atas halaman tersebut, dan Claude menerima jawaban dari panggilan itu alih-alih halaman mentahnya. Lihat perilaku tool WebFetch
  • Verifikasi kepercayaan: Dalam sesi interaktif, Claude Code menampilkan dialog kepercayaan workspace saat Anda memulainya di folder yang belum Anda percayai. Server dalam .mcp.json milik proyek memiliki permintaan persetujuannya sendiri, dan Cakupan proyek mencantumkan sesi yang melewatinya
    • Catatan: Sesi -p tidak menampilkan kedua permintaan tersebut. Apa yang berjalan sebelum Anda memercayai folder mencantumkan apa yang dapat dijalankan oleh file repositori di sana
    • Catatan: Ketika Anda memulai Claude Code langsung di direktori home Anda, penerimaan kepercayaan disimpan untuk sesi saat ini saja dan tidak ditulis ke disk, jadi prompt muncul kembali pada setiap peluncuran. Tidak ada pengaturan untuk mempertahankannya. Mulai Claude Code dari subdirektori proyek sebagai gantinya, di mana penerimaan kepercayaan disimpan per direktori
  • Deteksi command injection: Dalam Manual mode, Claude Code meminta persetujuan sebelum menjalankan perintah Bash yang tidak dapat dianalisisnya sepenuhnya. Aturan izin untuk sebagian perintah, seperti Bash(git *), tidak melewati permintaan tersebut. Perintah yang di-sandbox dapat berjalan tanpanya
  • Pencocokan fail-closed: Dalam Manual mode, perintah yang tidak cocok memerlukan persetujuan secara default
  • Penyimpanan kredensial aman: Kunci API dan token disimpan di macOS Keychain jika tersedia. Di Linux, keduanya disimpan dalam file dengan mode 0600, dan di Windows dalam file yang mewarisi kontrol akses direktori profil pengguna Anda. Lihat Credential Management

Praktik terbaik untuk bekerja dengan konten yang tidak dipercaya:

  1. Tinjau perintah yang disarankan sebelum persetujuan
  2. Hindari piping konten yang tidak dipercaya langsung ke Claude
  3. Verifikasi perubahan yang diusulkan pada file kritis
  4. Gunakan mesin virtual (VM) untuk menjalankan skrip dan membuat panggilan alat, terutama saat berinteraksi dengan layanan web eksternal
  5. Laporkan perilaku mencurigakan dengan /feedback

Keamanan MCP

Anda dapat menghubungkan Claude Code ke server Model Context Protocol (MCP). Server dengan cakupan proyek didefinisikan dalam .mcp.json, yang dapat Anda masukkan ke dalam kontrol sumber. Server pada cakupan lain dan konektor claude.ai dikonfigurasi di luar repositori, dan plugin juga dapat menambahkan server, sehingga meninjau .mcp.json tidak menampilkan setiap server yang dapat dimuat oleh suatu sesi. Untuk membatasi server mana yang berjalan di organisasi Anda, lihat Konfigurasi MCP terkelola.

Kami mendorong untuk menulis server MCP Anda sendiri atau menggunakan server MCP dari penyedia yang Anda percayai. Anda dapat mengonfigurasi izin Claude Code untuk server MCP. Anthropic meninjau konektor terhadap kriteria pendaftarannya sebelum menambahkannya ke Direktori Anthropic, tetapi tidak melakukan audit keamanan atau mengelola server MCP apa pun.

Keamanan IDE

Lihat VS Code security and privacy untuk informasi lebih lanjut tentang menjalankan Claude Code di IDE.

Keamanan eksekusi cloud

Saat menggunakan sesi cloud, kontrol keamanan tambahan tersedia. Sesi yang organisasi Anda arahkan ke lingkungan yang di-host sendiri berjalan di infrastruktur Anda sendiri, di mana isolasi, egress jaringan, dan kredensial git adalah tanggung jawab deployment Anda. Di lingkungan yang di-host Anthropic:

  • Mesin virtual terisolasi: Setiap sesi cloud berjalan di VM yang terisolasi dan dikelola Anthropic
  • Kontrol akses jaringan: Akses jaringan dibatasi secara default dan dapat dikonfigurasi untuk dinonaktifkan atau hanya mengizinkan domain tertentu
  • Perlindungan kredensial: Kredensial GitHub disimpan terenkripsi di server Anthropic dan tidak pernah masuk ke VM sesi. VM menyimpan kredensial berumur pendek yang dibatasi untuk sesi tersebut, dan lalu lintas GitHub melewati proxy Anthropic yang melampirkan kredensial GitHub di sisi server. Lihat opsi autentikasi GitHub untuk cara Anda memberikan akses
  • Pembatasan push: Proxy GitHub menolak penghapusan branch dan push untuk apa pun selain branch, seperti tag. GitHub menentukan branch mana yang dapat diperbarui oleh sesi dengan menerapkan aturan perlindungan branch dan ruleset repositori Anda pada akses GitHub yang Anda hubungkan. Aturan yang dapat dilewati oleh akses tersebut tidak memblokir push dari sesi
  • Pencatatan audit: Semua operasi di sesi cloud dicatat untuk kepatuhan dan tujuan audit
  • Pembersihan otomatis: VM sesi diklaim kembali setelah periode tidak aktif
  • Penghapusan: Anda dapat menghapus sesi kapan saja. Lihat Alur data eksekusi cloud untuk mengetahui apa yang Anthropic simpan untuk sesi cloud

Untuk detail lebih lanjut tentang eksekusi cloud, lihat Gunakan Claude Code di cloud; untuk mengonfigurasi akses jaringan untuk sesi cloud, lihat Konfigurasi lingkungan cloud.

Sesi Remote Control bekerja berbeda: antarmuka web terhubung ke proses Claude Code yang berjalan di mesin lokal Anda. Semua eksekusi kode dan akses file tetap lokal, dan lalu lintas sesi berjalan melalui Anthropic API melalui TLS; saat terhubung, transkrip sesi disimpan di server Anthropic untuk menyinkronkan percakapan di seluruh perangkat, seperti yang dijelaskan dalam Connection and security. Tidak ada VM cloud atau sandboxing yang terlibat. Koneksi menggunakan beberapa kredensial berumur pendek dengan cakupan sempit, masing-masing dibatasi untuk tujuan tertentu dan kedaluwarsa secara independen, untuk membatasi radius ledakan dari kredensial tunggal yang dikompromikan.

Praktik terbaik keamanan

Bekerja dengan kode sensitif

  • Tinjau semua perubahan yang disarankan sebelum persetujuan
  • Gunakan pengaturan izin khusus proyek untuk repositori sensitif
  • Pertimbangkan menggunakan dev containers untuk isolasi tambahan
  • Audit secara teratur pengaturan izin Anda dengan /permissions

Keamanan tim

  • Gunakan managed settings untuk menegakkan standar organisasi
  • Bagikan konfigurasi izin yang disetujui melalui kontrol versi
  • Latih anggota tim tentang praktik terbaik keamanan
  • Pantau penggunaan Claude Code melalui OpenTelemetry metrics
  • Audit atau blokir perubahan pengaturan selama sesi dengan ConfigChange hooks

Melaporkan masalah keamanan

Jika Anda menemukan kerentanan keamanan di Claude Code:

  1. Jangan ungkapkan secara publik
  2. Laporkan melalui program HackerOne kami
  3. Sertakan langkah reproduksi terperinci
  4. Berikan waktu bagi kami untuk mengatasi masalah sebelum pengungkapan publik