Sicurezza
Scopri le misure di sicurezza di Claude Code e le migliori pratiche per un utilizzo sicuro.
Come affrontiamo la sicurezza
Fondamento della sicurezza
La sicurezza del vostro codice è fondamentale. Claude Code è costruito con la sicurezza al centro, sviluppato secondo il programma di sicurezza completo di Anthropic. Scopri di più e accedi alle risorse (rapporto SOC 2 Type 2, certificato ISO 27001, ecc.) presso Anthropic Trust Center.
Architettura basata su permessi
La modalità di permesso di una sessione stabilisce quali azioni Claude può eseguire senza chiedertelo prima. La modalità auto è la modalità di permesso iniziale integrata per le sessioni interattive nel terminale e in VS Code. In quale modalità inizia una sessione tratta le versioni precedenti, le altre superfici e le impostazioni che cambiano la modalità di permesso iniziale.
- Modalità auto: Un modello classificatore separato esamina le azioni al tuo posto e blocca quelle che giudica non sicure. Come il classificatore valuta le azioni elenca quali azioni Claude Code approva direttamente, quali invia al classificatore e su quali Claude Code ti chiede ancora conferma. Le tue regole di richiesta e negazione esplicite si applicano comunque, e la tua organizzazione può disattivare la modalità auto
- Modalità manuale: Claude Code inizia con permessi di sola lettura. Quando ha bisogno di modificare file, eseguire test o eseguire comandi, te lo chiede prima, e tu scegli se approvare l'azione una sola volta o consentirla da allora in poi. Esegue un insieme integrato di comandi di sola lettura come
ls,categit statussenza chiedere
Tu e la tua organizzazione configurate questi permessi direttamente. Per la configurazione dettagliata dei permessi, consulta Permessi.
Protezioni integrate
Per mitigare i rischi nei sistemi agentici:
- Strumento bash in sandbox: Sandbox comandi bash con isolamento del filesystem e della rete, riducendo i prompt di permesso mantenendo la sicurezza. Configurare con
/sandboxper definire i confini dove Claude Code può lavorare autonomamente - Confine della directory di lavoro: In modalità manuale, Claude Code ti chiede conferma prima che i suoi strumenti per i file leggano o scrivano al di fuori della cartella in cui è stato avviato e delle sue sottocartelle. Il confine è una richiesta di permesso, quindi un comando Bash che approvi può comunque scrivere ovunque possa farlo il tuo account utente
- Per leggere una cartella senza la richiesta, aggiungila come directory aggiuntiva
- Per limitare i comandi Bash a livello di sistema operativo, attiva il sandboxing
- Mitigazione dell'affaticamento da prompt: Supporto per l'allowlisting di comandi sicuri utilizzati frequentemente per utente, per codebase o per organizzazione
- Modalità Accept Edits: Approva automaticamente le modifiche ai file e un insieme fisso di comandi Bash del filesystem come
mkdir,touch,rm,mv,cpesedper i percorsi nella directory di lavoro. Gli altri comandi Bash e i percorsi fuori ambito richiedono comunque l'approvazione
Responsabilità dell'utente
Sei responsabile della revisione del codice e dei comandi proposti per la sicurezza prima dell'approvazione.
Proteggiti dall'iniezione di prompt
L'iniezione di prompt è una tecnica in cui un attaccante tenta di ignorare o manipolare le istruzioni di un assistente AI inserendo testo dannoso. Claude Code include diversi meccanismi di protezione contro questi attacchi:
Protezioni fondamentali
- Sistema di permessi: In Manual mode, le operazioni sensibili richiedono un'approvazione esplicita
- Approvazione dei comandi di rete: I comandi che recuperano contenuti dal web come
curlewgetnon sono approvati automaticamente per impostazione predefinita. In Manual mode richiedono un'approvazione come qualsiasi altro comando Bash non di sola lettura, quindi è possibile comunque approvarli una volta o aggiungere una regola di autorizzazione esplicita comeBash(curl *). Per bloccarli completamente, aggiungeteli apermissions.deny. Una regola di negazione corrisponde al comando come scritto; per l'applicazione della rete che non dipende dal testo del comando, vedere isolamento della rete sandbox
Misure di protezione della privacy
Abbiamo implementato diversi meccanismi di protezione per proteggere i vostri dati, tra cui:
- Periodi di conservazione limitati per le informazioni sensibili (consultare il Privacy Center per ulteriori informazioni)
- Accesso limitato ai dati della sessione utente
- Controllo dell'utente sulle preferenze di addestramento dei dati. Gli utenti consumer possono modificare le loro impostazioni di privacy in qualsiasi momento.
Per i dettagli completi, consultare i nostri Termini di servizio commerciali (per utenti Team, Enterprise e API) o Termini consumer (per utenti Free, Pro e Max) e Informativa sulla privacy.
Misure di protezione aggiuntive
- Approvazione della richiesta di rete: In Manual mode, la maggior parte degli strumenti che effettuano richieste di rete richiedono l'approvazione dell'utente per impostazione predefinita
- Riepiloghi delle pagine web: Per la maggior parte dei recuperi, WebFetch esegue una chiamata separata al modello sulla pagina, e Claude riceve la risposta di quella chiamata anziché la pagina grezza. Consulta comportamento dello strumento WebFetch
- Verifica della fiducia: In una sessione interattiva, Claude Code mostra la finestra di dialogo di fiducia del workspace quando lo avvii in una cartella che non hai contrassegnato come attendibile. I server nel file
.mcp.jsondi un progetto hanno una propria richiesta di approvazione, e Ambito di progetto elenca le sessioni che la saltano- Nota: Una sessione
-pnon mostra nessuna delle due richieste. Cosa viene eseguito prima di considerare attendibile una cartella elenca cosa possono eseguire lì i file di un repository - Nota: Quando avvii Claude Code direttamente nella tua directory home, l'accettazione della fiducia viene mantenuta solo per la sessione corrente e non viene scritta su disco, quindi il prompt riappare ad ogni avvio. Non esiste un'impostazione per renderla persistente. Avvia Claude Code da una sottodirectory del progetto, dove l'accettazione della fiducia viene salvata per directory
- Nota: Una sessione
- Rilevamento della command injection: In Manual mode, Claude Code chiede conferma prima di eseguire un comando Bash che non riesce ad analizzare completamente. Una regola allow per una parte di un comando, come
Bash(git *), non salta questa richiesta. I comandi in sandbox possono essere eseguiti senza di essa - Corrispondenza fail-closed: In Manual mode, i comandi non corrispondenti richiedono per impostazione predefinita l'approvazione manuale
- Archiviazione sicura delle credenziali: Le chiavi API e i token sono archiviati nel Keychain di macOS quando disponibile. Su Linux sono archiviati in un file con modalità
0600, e su Windows in un file che eredita i controlli di accesso della directory del tuo profilo utente. Consulta Gestione delle credenziali
Rischio di sicurezza WebDAV su Windows: Quando si esegue Claude Code su Windows, consigliamo di non abilitare WebDAV o di non consentire a Claude Code di accedere a percorsi come \\* che potrebbero contenere sottodirectory WebDAV. WebDAV è stato deprecato da Microsoft a causa di rischi di sicurezza. L'abilitazione di WebDAV potrebbe consentire a Claude Code di attivare richieste di rete a host remoti, aggirando il sistema di permessi.
Migliori pratiche per lavorare con contenuti non attendibili:
- Rivedere i comandi suggeriti prima dell'approvazione
- Evitare di inviare contenuti non attendibili direttamente a Claude tramite pipe
- Verificare le modifiche proposte ai file critici
- Utilizzare macchine virtuali (VM) per eseguire script e effettuare chiamate di strumenti, soprattutto quando si interagisce con servizi web esterni
- Segnalare comportamenti sospetti con
/feedback
Sebbene queste protezioni riducano significativamente il rischio, nessun sistema è completamente immune da tutti gli attacchi. Mantenete sempre buone pratiche di sicurezza quando lavorate con qualsiasi strumento AI.
Sicurezza MCP
Puoi connettere Claude Code a server Model Context Protocol (MCP). I server con ambito di progetto sono definiti in .mcp.json, che puoi includere nel controllo del codice sorgente. I server in altri ambiti e i connettori claude.ai sono configurati al di fuori del repository, e anche i plugin possono aggiungere server, quindi esaminare .mcp.json non mostra tutti i server che una sessione può caricare. Per limitare quali server vengono eseguiti nella tua organizzazione, consulta Configurazione MCP gestita.
Incoraggiamo sia la scrittura dei vostri server MCP che l'utilizzo di server MCP da provider di cui vi fidate. Siete in grado di configurare i permessi di Claude Code per i server MCP. Anthropic esamina i connettori rispetto ai suoi criteri di valutazione prima di aggiungerli alla Directory Anthropic, ma non esegue audit di sicurezza né gestisce alcun server MCP.
Sicurezza dell'IDE
Vedere VS Code security and privacy per ulteriori informazioni sull'esecuzione di Claude Code in un IDE.
Sicurezza dell'esecuzione nel cloud
Quando si utilizza sessioni cloud, sono in vigore controlli di sicurezza aggiuntivi. Le sessioni che la vostra organizzazione instrada a un ambiente self-hosted vengono eseguite sulla vostra infrastruttura, dove l'isolamento, l'uscita di rete e le credenziali git sono responsabilità della vostra distribuzione. Negli ambienti ospitati da Anthropic:
- Macchine virtuali isolate: Ogni sessione cloud viene eseguita in una VM isolata gestita da Anthropic
- Controlli di accesso alla rete: L'accesso alla rete è limitato per impostazione predefinita e può essere configurato per essere disabilitato o consentire solo domini specifici
- Protezione delle credenziali: Le credenziali GitHub sono archiviate crittografate sui server di Anthropic e non entrano mai nella VM della sessione. La VM contiene una credenziale di breve durata con ambito a quella sessione, e il traffico GitHub passa attraverso un proxy Anthropic che allega la credenziale GitHub sul lato server. Vedere Opzioni di autenticazione GitHub per come si concede l'accesso
- Restrizioni di push: Il proxy GitHub rifiuta le eliminazioni di branch e i push di qualsiasi elemento diverso da un branch, come un tag. GitHub decide quali branch una sessione può aggiornare applicando le regole di protezione dei branch e i ruleset del tuo repository all'accesso GitHub che hai collegato. Una regola che tale accesso può aggirare non blocca il push di una sessione
- Registrazione di audit: Tutte le operazioni nelle sessioni cloud vengono registrate per scopi di conformità e audit
- Pulizia automatica: Le VM della sessione vengono recuperate dopo un periodo di inattività
- Eliminazione: È possibile eliminare una sessione in qualsiasi momento. Vedere Flusso di dati dell'esecuzione nel cloud per ciò che Anthropic archivia per una sessione cloud
Per ulteriori dettagli sull'esecuzione nel cloud, vedere Utilizzare Claude Code nel cloud; per configurare l'accesso alla rete per le sessioni cloud, vedere Configurare ambienti cloud.
Le sessioni di Remote Control funzionano diversamente: l'interfaccia web si connette a un processo Claude Code in esecuzione sulla vostra macchina locale. Tutta l'esecuzione del codice e l'accesso ai file rimangono locali, e il traffico della sessione viaggia attraverso l'API Anthropic su TLS; mentre connessi, la trascrizione della sessione viene archiviata sui server Anthropic per sincronizzare la conversazione tra i dispositivi, come descritto in Connessione e sicurezza. Non sono coinvolte VM cloud o sandboxing. La connessione utilizza più credenziali di breve durata e con ambito ristretto, ciascuna limitata a uno scopo specifico e con scadenza indipendente, per limitare il raggio di esplosione di qualsiasi singola credenziale compromessa.
Migliori pratiche di sicurezza
Lavorare con codice sensibile
- Rivedere tutte le modifiche suggerite prima dell'approvazione
- Utilizzare impostazioni di permesso specifiche del progetto per repository sensibili
- Considerare l'utilizzo di dev containers per un isolamento aggiuntivo
- Controllare regolarmente le impostazioni di permesso con
/permissions
Sicurezza del team
- Utilizzare managed settings per applicare gli standard organizzativi
- Condividere le configurazioni di permesso approvate tramite il controllo del codice sorgente
- Formare i membri del team sulle migliori pratiche di sicurezza
- Monitorare l'utilizzo di Claude Code tramite metriche OpenTelemetry
- Controllare o bloccare le modifiche alle impostazioni durante le sessioni con
ConfigChangehooks
Segnalazione di problemi di sicurezza
Se scoprite una vulnerabilità di sicurezza in Claude Code:
- Non divulgatela pubblicamente
- Segnalatela tramite il nostro programma HackerOne
- Includete i passaggi di riproduzione dettagliati
- Concedete il tempo necessario per affrontare il problema prima della divulgazione pubblica
Risorse correlate
- Security guidance plugin: consentire a Claude di rivedere e correggere le vulnerabilità nei propri cambiamenti di codice durante la sessione
/security-review: eseguire un controllo di sicurezza su richiesta sulle modifiche nel vostro ramo corrente- Sandbox environments: confrontare gli approcci di isolamento e sceglierne uno per il vostro modello di minaccia
- Sandboxing: isolamento del filesystem e della rete per i comandi Bash
- Permissions: configurare i permessi e i controlli di accesso
- Monitoring usage: tracciare e controllare l'attività di Claude Code
- Development containers: ambienti sicuri e isolati
- Anthropic Trust Center: certificazioni di sicurezza e conformità
- CISO's guide to agentic AI: un framework per i leader della sicurezza per valutare le distribuzioni di AI agentiche