SpyBara
Go Premium

security.md 2026-10-01 23:59 UTC to 2026-10-02 19:58 UTC

This page contains 15 additions and 19 deletions.

2026
Fri 2 20:57

Sicurezza

Scopri le misure di sicurezza di Claude Code e le migliori pratiche per un utilizzo sicuro.

Come affrontiamo la sicurezza

Fondamento della sicurezza

La sicurezza del vostro codice è fondamentale. Claude Code è costruito con la sicurezza al centro, sviluppato secondo il programma di sicurezza completo di Anthropic. Scopri di più e accedi alle risorse (rapporto SOC 2 Type 2, certificato ISO 27001, ecc.) presso Anthropic Trust Center.

Architettura basata su permessi

La modalità di permesso di una sessione stabilisce quali azioni Claude può eseguire senza chiedertelo prima. La modalità auto è la modalità di permesso iniziale integrata per le sessioni interattive nel terminale e in VS Code. In quale modalità inizia una sessione tratta le versioni precedenti, le altre superfici e le impostazioni che cambiano la modalità di permesso iniziale.

  • Modalità auto: Un modello classificatore separato esamina le azioni al tuo posto e blocca quelle che giudica non sicure. Come il classificatore valuta le azioni elenca quali azioni Claude Code approva direttamente, quali invia al classificatore e su quali Claude Code ti chiede ancora conferma. Le tue regole di richiesta e negazione esplicite si applicano comunque, e la tua organizzazione può disattivare la modalità auto
  • Modalità manuale: Claude Code inizia con permessi di sola lettura. Quando ha bisogno di modificare file, eseguire test o eseguire comandi, te lo chiede prima, e tu scegli se approvare l'azione una sola volta o consentirla da allora in poi. Esegue un insieme integrato di comandi di sola lettura come ls, cat e git status senza chiedere

Tu e la tua organizzazione configurate questi permessi direttamente. Per la configurazione dettagliata dei permessi, consulta Permessi.

Protezioni integrate

Per mitigare i rischi nei sistemi agentici:

  • Strumento bash in sandbox: Sandbox comandi bash con isolamento del filesystem e della rete, riducendo i prompt di permesso mantenendo la sicurezza. Configurare con /sandbox per definire i confini dove Claude Code può lavorare autonomamente
  • Confine della directory di lavoro: In modalità manuale, Claude Code ti chiede conferma prima che i suoi strumenti per i file leggano o scrivano al di fuori della cartella in cui è stato avviato e delle sue sottocartelle. Il confine è una richiesta di permesso, quindi un comando Bash che approvi può comunque scrivere ovunque possa farlo il tuo account utente
    • Per leggere una cartella senza la richiesta, aggiungila come directory aggiuntiva
    • Per limitare i comandi Bash a livello di sistema operativo, attiva il sandboxing
  • Mitigazione dell'affaticamento da prompt: Supporto per l'allowlisting di comandi sicuri utilizzati frequentemente per utente, per codebase o per organizzazione
  • Modalità Accept Edits: Approva automaticamente le modifiche ai file e un insieme fisso di comandi Bash del filesystem come mkdir, touch, rm, mv, cp e sed per i percorsi nella directory di lavoro. Gli altri comandi Bash e i percorsi fuori ambito richiedono comunque l'approvazione

Responsabilità dell'utente

Sei responsabile della revisione del codice e dei comandi proposti per la sicurezza prima dell'approvazione.

Proteggiti dall'iniezione di prompt

L'iniezione di prompt è una tecnica in cui un attaccante tenta di ignorare o manipolare le istruzioni di un assistente AI inserendo testo dannoso. Claude Code include diversi meccanismi di protezione contro questi attacchi:

Protezioni fondamentali

  • Sistema di permessi: In Manual mode, le operazioni sensibili richiedono un'approvazione esplicita
  • Approvazione dei comandi di rete: I comandi che recuperano contenuti dal web come curl e wget non sono approvati automaticamente per impostazione predefinita. In Manual mode richiedono un'approvazione come qualsiasi altro comando Bash non di sola lettura, quindi è possibile comunque approvarli una volta o aggiungere una regola di autorizzazione esplicita come Bash(curl *). Per bloccarli completamente, aggiungeteli a permissions.deny. Una regola di negazione corrisponde al comando come scritto; per l'applicazione della rete che non dipende dal testo del comando, vedere isolamento della rete sandbox

Misure di protezione della privacy

Abbiamo implementato diversi meccanismi di protezione per proteggere i vostri dati, tra cui:

  • Periodi di conservazione limitati per le informazioni sensibili (consultare il Privacy Center per ulteriori informazioni)
  • Accesso limitato ai dati della sessione utente
  • Controllo dell'utente sulle preferenze di addestramento dei dati. Gli utenti consumer possono modificare le loro impostazioni di privacy in qualsiasi momento.

Per i dettagli completi, consultare i nostri Termini di servizio commerciali (per utenti Team, Enterprise e API) o Termini consumer (per utenti Free, Pro e Max) e Informativa sulla privacy.

Misure di protezione aggiuntive

  • Approvazione della richiesta di rete: In Manual mode, la maggior parte degli strumenti che effettuano richieste di rete richiedono l'approvazione dell'utente per impostazione predefinita
  • Riepiloghi delle pagine web: Per la maggior parte dei recuperi, WebFetch esegue una chiamata separata al modello sulla pagina, e Claude riceve la risposta di quella chiamata anziché la pagina grezza. Consulta comportamento dello strumento WebFetch
  • Verifica della fiducia: In una sessione interattiva, Claude Code mostra la finestra di dialogo di fiducia del workspace quando lo avvii in una cartella che non hai contrassegnato come attendibile. I server nel file .mcp.json di un progetto hanno una propria richiesta di approvazione, e Ambito di progetto elenca le sessioni che la saltano
    • Nota: Una sessione -p non mostra nessuna delle due richieste. Cosa viene eseguito prima di considerare attendibile una cartella elenca cosa possono eseguire lì i file di un repository
    • Nota: Quando avvii Claude Code direttamente nella tua directory home, l'accettazione della fiducia viene mantenuta solo per la sessione corrente e non viene scritta su disco, quindi il prompt riappare ad ogni avvio. Non esiste un'impostazione per renderla persistente. Avvia Claude Code da una sottodirectory del progetto, dove l'accettazione della fiducia viene salvata per directory
  • Rilevamento della command injection: In Manual mode, Claude Code chiede conferma prima di eseguire un comando Bash che non riesce ad analizzare completamente. Una regola allow per una parte di un comando, come Bash(git *), non salta questa richiesta. I comandi in sandbox possono essere eseguiti senza di essa
  • Corrispondenza fail-closed: In Manual mode, i comandi non corrispondenti richiedono per impostazione predefinita l'approvazione manuale
  • Archiviazione sicura delle credenziali: Le chiavi API e i token sono archiviati nel Keychain di macOS quando disponibile. Su Linux sono archiviati in un file con modalità 0600, e su Windows in un file che eredita i controlli di accesso della directory del tuo profilo utente. Consulta Gestione delle credenziali

Migliori pratiche per lavorare con contenuti non attendibili:

  1. Rivedere i comandi suggeriti prima dell'approvazione
  2. Evitare di inviare contenuti non attendibili direttamente a Claude tramite pipe
  3. Verificare le modifiche proposte ai file critici
  4. Utilizzare macchine virtuali (VM) per eseguire script e effettuare chiamate di strumenti, soprattutto quando si interagisce con servizi web esterni
  5. Segnalare comportamenti sospetti con /feedback

Sicurezza MCP

Puoi connettere Claude Code a server Model Context Protocol (MCP). I server con ambito di progetto sono definiti in .mcp.json, che puoi includere nel controllo del codice sorgente. I server in altri ambiti e i connettori claude.ai sono configurati al di fuori del repository, e anche i plugin possono aggiungere server, quindi esaminare .mcp.json non mostra tutti i server che una sessione può caricare. Per limitare quali server vengono eseguiti nella tua organizzazione, consulta Configurazione MCP gestita.

Incoraggiamo sia la scrittura dei vostri server MCP che l'utilizzo di server MCP da provider di cui vi fidate. Siete in grado di configurare i permessi di Claude Code per i server MCP. Anthropic esamina i connettori rispetto ai suoi criteri di valutazione prima di aggiungerli alla Directory Anthropic, ma non esegue audit di sicurezza né gestisce alcun server MCP.

Sicurezza dell'IDE

Vedere VS Code security and privacy per ulteriori informazioni sull'esecuzione di Claude Code in un IDE.

Sicurezza dell'esecuzione nel cloud

Quando si utilizza sessioni cloud, sono in vigore controlli di sicurezza aggiuntivi. Le sessioni che la vostra organizzazione instrada a un ambiente self-hosted vengono eseguite sulla vostra infrastruttura, dove l'isolamento, l'uscita di rete e le credenziali git sono responsabilità della vostra distribuzione. Negli ambienti ospitati da Anthropic:

  • Macchine virtuali isolate: Ogni sessione cloud viene eseguita in una VM isolata gestita da Anthropic
  • Controlli di accesso alla rete: L'accesso alla rete è limitato per impostazione predefinita e può essere configurato per essere disabilitato o consentire solo domini specifici
  • Protezione delle credenziali: Le credenziali GitHub sono archiviate crittografate sui server di Anthropic e non entrano mai nella VM della sessione. La VM contiene una credenziale di breve durata con ambito a quella sessione, e il traffico GitHub passa attraverso un proxy Anthropic che allega la credenziale GitHub sul lato server. Vedere Opzioni di autenticazione GitHub per come si concede l'accesso
  • Restrizioni di push: Il proxy GitHub rifiuta le eliminazioni di branch e i push di qualsiasi cosa che non sia un branch, come un tag. GitHub decide quali branch una sessione può aggiornare applicando le regole di protezione dei branch e i ruleset del tuo repository all'accesso GitHub che hai collegato. Una regola che tale accesso può aggirare non blocca il push di una sessione
  • Registrazione di audit: Tutte le operazioni nelle sessioni cloud vengono registrate per scopi di conformità e audit
  • Pulizia automatica: Le VM della sessione vengono recuperate dopo un periodo di inattività
  • Eliminazione: È possibile eliminare una sessione in qualsiasi momento. Vedere Flusso di dati dell'esecuzione nel cloud per ciò che Anthropic archivia per una sessione cloud

Per ulteriori dettagli sull'esecuzione nel cloud, vedere Utilizzare Claude Code nel cloud; per configurare l'accesso alla rete per le sessioni cloud, vedere Configurare ambienti cloud.

Le sessioni di Remote Control funzionano diversamente: l'interfaccia web si connette a un processo Claude Code in esecuzione sulla vostra macchina locale. Tutta l'esecuzione del codice e l'accesso ai file rimangono locali, e il traffico della sessione viaggia attraverso l'API Anthropic su TLS; mentre connessi, la trascrizione della sessione viene archiviata sui server Anthropic per sincronizzare la conversazione tra i dispositivi, come descritto in Connessione e sicurezza. Non sono coinvolte VM cloud o sandboxing. La connessione utilizza più credenziali di breve durata e con ambito ristretto, ciascuna limitata a uno scopo specifico e con scadenza indipendente, per limitare il raggio di esplosione di qualsiasi singola credenziale compromessa.

Migliori pratiche di sicurezza

Lavorare con codice sensibile

  • Rivedere tutte le modifiche suggerite prima dell'approvazione
  • Utilizzare impostazioni di permesso specifiche del progetto per repository sensibili
  • Considerare l'utilizzo di dev containers per un isolamento aggiuntivo
  • Controllare regolarmente le impostazioni di permesso con /permissions

Sicurezza del team

  • Utilizzare managed settings per applicare gli standard organizzativi
  • Condividere le configurazioni di permesso approvate tramite il controllo del codice sorgente
  • Formare i membri del team sulle migliori pratiche di sicurezza
  • Monitorare l'utilizzo di Claude Code tramite metriche OpenTelemetry
  • Controllare o bloccare le modifiche alle impostazioni durante le sessioni con ConfigChange hooks

Segnalazione di problemi di sicurezza

Se scoprite una vulnerabilità di sicurezza in Claude Code:

  1. Non divulgatela pubblicamente
  2. Segnalatela tramite il nostro programma HackerOne
  3. Includete i passaggi di riproduzione dettagliati
  4. Concedete il tempo necessario per affrontare il problema prima della divulgazione pubblica