Segurança
Aprenda sobre as proteções de segurança do Claude Code e as melhores práticas para uso seguro.
Como abordamos a segurança
Fundação de segurança
A segurança do seu código é fundamental. Claude Code é construído com segurança em seu núcleo, desenvolvido de acordo com o programa de segurança abrangente da Anthropic. Saiba mais e acesse recursos (relatório SOC 2 Type 2, certificado ISO 27001, etc.) no Anthropic Trust Center.
Arquitetura baseada em permissões
No modo Manual, Claude Code começa com permissões somente leitura. Quando Claude Code precisa editar arquivos, executar testes ou executar comandos, ele solicita sua aprovação primeiro, e você escolhe se deseja aprovar a ação uma única vez ou permitir a partir de então.
No modo Manual, Claude Code também solicita antes de executar comandos Bash que podem modificar seu sistema. Ele executa um conjunto integrado de comandos somente leitura como ls, cat e git status sem solicitar. Você e sua organização configuram essas permissões diretamente.
No modo automático, um modelo classificador separado revisa as ações em vez de você e bloqueia as que julga inseguras. Como o classificador avalia ações lista quais ações Claude Code aprova imediatamente, quais envia ao classificador e quais Claude Code ainda solicita sua aprovação. Suas regras explícitas de permissão e negação ainda se aplicam, e sua organização pode desativar o modo automático.
Qual modo de permissão uma sessão começa depende do seu plano, da superfície a partir da qual você a inicia e de suas configurações e da sua organização; consulte Permission modes.
Para configuração detalhada de permissões, consulte Permissions.
Proteções integradas
Para mitigar riscos em sistemas agentic:
- Ferramenta bash em sandbox: Sandbox comandos bash com isolamento de sistema de arquivos e rede, reduzindo prompts de permissão enquanto mantém a segurança. Configure com
/sandboxpara definir limites onde Claude Code pode trabalhar autonomamente - Limite de diretório de trabalho: No modo Manual, Claude Code pode escrever apenas na pasta onde foi iniciado e suas subpastas, e não pode modificar arquivos em diretórios pai sem permissão explícita. No modo Manual, Claude Code também solicita antes de ler caminhos fora deste limite com as ferramentas Read, Grep e Glob. Estenda o limite com diretórios adicionais para pular o prompt, ou restrinja o acesso de leitura mais amplo disponível para comandos Bash somente leitura com regras de sandbox
denyRead, que se aplicam apenas quando o sandboxing está ativado - Mitigação de fadiga de prompt: Suporte para lista de permissões de comandos seguros frequentemente usados por usuário, por base de código ou por organização
- Modo Accept Edits: Aprova automaticamente edições de arquivo e um conjunto fixo de comandos Bash do sistema de arquivos como
mkdir,touch,rm,mv,cpesedpara caminhos no diretório de trabalho. Outros comandos Bash e caminhos fora do escopo ainda solicitam aprovação
Responsabilidade do usuário
Claude Code tem apenas as permissões que você concede. Você é responsável por revisar código e comandos propostos quanto à segurança antes da aprovação.
Proteja-se contra injeção de prompt
Injeção de prompt é uma técnica onde um atacante tenta substituir ou manipular as instruções de um assistente de IA inserindo texto malicioso. Claude Code inclui várias proteções contra esses ataques:
Proteções principais
- Sistema de permissões: No modo Manual, operações sensíveis requerem aprovação explícita
- Análise com reconhecimento de contexto: Detecta instruções potencialmente prejudiciais analisando a solicitação completa
- Sanitização de entrada: Previne injeção de comando processando entradas do usuário
- Aprovação de comando de rede: Comandos que buscam conteúdo da web como
curlewgetnão são aprovados automaticamente por padrão. No modo Manual, eles solicitam aprovação como qualquer outro comando Bash não somente leitura, portanto você ainda pode aprovar uma vez ou adicionar uma regra de permissão explícita comoBash(curl *). Para bloqueá-los completamente, adicione-os apermissions.deny
Proteções de privacidade
Implementamos várias proteções para proteger seus dados, incluindo:
- Períodos de retenção limitados para informações sensíveis (consulte o Privacy Center para saber mais)
- Acesso restrito aos dados de sessão do usuário
- Controle do usuário sobre preferências de treinamento de dados. Usuários consumidores podem alterar suas configurações de privacidade a qualquer momento.
Para detalhes completos, consulte nossos Termos de Serviço Comerciais (para usuários de Team, Enterprise e API) ou Termos de Consumidor (para usuários de Free, Pro e Max) e Política de Privacidade.
Proteções adicionais
- Aprovação de solicitação de rede: No modo Manual, a maioria das ferramentas que fazem solicitações de rede requerem aprovação do usuário por padrão
- Janelas de contexto isoladas: Web fetch usa uma janela de contexto separada para evitar injetar prompts potencialmente maliciosos
- Verificação de confiança: Primeiras execuções de base de código e novos MCP servers requerem verificação de confiança
- Nota: A verificação de confiança é desabilitada ao executar de forma não interativa com a flag
-p - Nota: Quando você inicia Claude Code diretamente no seu diretório inicial, a aceitação de confiança é mantida apenas para a sessão atual e não é gravada em disco, portanto o prompt reaparece a cada inicialização. Não há configuração para persistir isso. Inicie Claude Code a partir de um subdiretório do projeto, onde a aceitação de confiança é salva por diretório
- Nota: A verificação de confiança é desabilitada ao executar de forma não interativa com a flag
- Detecção de injeção de comando: No modo Manual, comandos bash suspeitos requerem aprovação manual mesmo se previamente permitidos
- Correspondência fail-closed: No modo Manual, comandos não correspondidos requerem aprovação por padrão
- Descrições em linguagem natural: Comandos bash complexos incluem explicações para compreensão do usuário
- Armazenamento seguro de credenciais: Chaves de API e tokens são armazenados no Keychain do macOS quando disponível, e protegidos por permissões de arquivo no Windows e Linux. Consulte Credential Management
Risco de segurança do WebDAV no Windows: Ao executar Claude Code no Windows, recomendamos contra ativar WebDAV ou permitir que Claude Code acesse caminhos como \\* que podem conter subdiretórios WebDAV. WebDAV foi descontinuado pela Microsoft devido a riscos de segurança. Ativar WebDAV pode permitir que Claude Code dispare solicitações de rede para hosts remotos, contornando o sistema de permissões.
Melhores práticas para trabalhar com conteúdo não confiável:
- Revise comandos sugeridos antes da aprovação
- Evite canalizar conteúdo não confiável diretamente para Claude
- Verifique alterações propostas em arquivos críticos
- Use máquinas virtuais (VMs) para executar scripts e fazer chamadas de ferramentas, especialmente ao interagir com serviços web externos
- Relate comportamento suspeito com
/feedback
Embora essas proteções reduzam significativamente o risco, nenhum sistema é completamente imune a todos os ataques. Sempre mantenha boas práticas de segurança ao trabalhar com qualquer ferramenta de IA.
Segurança do MCP
Claude Code permite que os usuários configurem servidores Model Context Protocol (MCP). A lista de servidores MCP permitidos é configurada no seu código-fonte, como parte das configurações do Claude Code que os engenheiros verificam no controle de versão.
Encorajamos escrever seus próprios servidores MCP ou usar servidores MCP de provedores em que você confia. Você é capaz de configurar permissões do Claude Code para servidores MCP. Anthropic analisa conectores em relação aos seus critérios de listagem antes de adicioná-los ao Diretório Anthropic, mas não realiza auditoria de segurança ou gerencia nenhum servidor MCP.
Segurança do IDE
Consulte VS Code security and privacy para mais informações sobre como executar Claude Code em um IDE.
Segurança de execução em nuvem
Ao usar Claude Code on the web, controles de segurança adicionais estão em vigor. As sessões que sua organização roteia para um ambiente auto-hospedado são executadas em sua própria infraestrutura, onde isolamento, egresso de rede e credenciais git são responsabilidade de sua implantação. Em ambientes hospedados pela Anthropic:
- Máquinas virtuais isoladas: Cada sessão em nuvem é executada em uma VM isolada gerenciada pela Anthropic
- Controles de acesso à rede: O acesso à rede é limitado por padrão e pode ser configurado para ser desabilitado ou permitir apenas domínios específicos
- Proteção de credenciais: A autenticação é tratada através de um proxy seguro que usa uma credencial com escopo dentro do sandbox, que é então traduzida para seu token de autenticação GitHub real
- Restrições de branch: Operações de git push são restritas ao branch de trabalho atual
- Registro de auditoria: Todas as operações em sessões em nuvem são registradas para fins de conformidade e auditoria
- Limpeza automática: VMs de sessão são recuperadas após um período de inatividade
Para mais detalhes sobre execução em nuvem, consulte Claude Code on the web; para configurar o acesso à rede para sessões em nuvem, consulte Configure cloud environments.
Remote Control as sessões funcionam de forma diferente: a interface web se conecta a um processo Claude Code em execução em sua máquina local. Toda execução de código e acesso a arquivos permanece local, e o tráfego da sessão viaja através da API Anthropic sobre TLS; enquanto conectado, a transcrição da sessão é armazenada nos servidores Anthropic para sincronizar a conversa entre dispositivos, conforme descrito em Connection and security. Nenhuma VM em nuvem ou sandboxing está envolvido. A conexão usa múltiplas credenciais de curta duração e escopo estreito, cada uma limitada a um propósito específico e expirando independentemente, para limitar o raio de explosão de qualquer credencial comprometida.
Melhores práticas de segurança
Trabalhando com código sensível
- Revise todas as alterações sugeridas antes da aprovação
- Use configurações de permissão específicas do projeto para repositórios sensíveis
- Considere usar dev containers para isolamento adicional
- Audite regularmente suas configurações de permissão com
/permissions
Segurança da equipe
- Use managed settings para impor padrões organizacionais
- Compartilhe configurações de permissão aprovadas através do controle de versão
- Treine membros da equipe sobre melhores práticas de segurança
- Monitore o uso do Claude Code através de métricas OpenTelemetry
- Audite ou bloqueie alterações de configurações durante sessões com
ConfigChangehooks
Relatando problemas de segurança
Se você descobrir uma vulnerabilidade de segurança no Claude Code:
- Não a divulgue publicamente
- Relate-a através do nosso programa HackerOne
- Inclua etapas detalhadas de reprodução
- Permita tempo para que abordemos o problema antes da divulgação pública
Recursos relacionados
- Plugin de orientação de segurança: tenha Claude revisar e corrigir vulnerabilidades em suas próprias alterações de código durante a sessão
/security-review: execute uma verificação de segurança sob demanda sobre as alterações em seu branch atual- Ambientes sandbox: compare abordagens de isolamento e escolha uma para seu modelo de ameaça
- Sandboxing: isolamento de sistema de arquivos e rede para comandos Bash
- Permissions: configure permissões e controles de acesso
- Monitoramento de uso: rastreie e audite a atividade do Claude Code
- Development containers: ambientes seguros e isolados
- Anthropic Trust Center: certificações de segurança e conformidade
- Guia do CISO para IA agentic: estrutura de um líder de segurança para avaliar implantações de IA agentic