SpyBara
Go Premium

security.md 2026-10-01 23:59 UTC to 2026-10-02 09:02 UTC

This page contains 16 additions and 20 deletions.

2026
Fri 2 09:02

Segurança

Aprenda sobre as proteções de segurança do Claude Code e as melhores práticas para uso seguro.

Como abordamos a segurança

Fundação de segurança

A segurança do seu código é fundamental. Claude Code é construído com segurança em seu núcleo, desenvolvido de acordo com o programa de segurança abrangente da Anthropic. Saiba mais e acesse recursos (relatório SOC 2 Type 2, certificado ISO 27001, etc.) no Anthropic Trust Center.

Arquitetura baseada em permissões

O modo de permissão de uma sessão define quais ações Claude pode realizar sem perguntar a você primeiro. O modo auto é o modo de permissão inicial integrado para sessões interativas no terminal e no VS Code. Em qual modo uma sessão começa aborda versões anteriores, outras superfícies e as configurações que alteram o modo de permissão inicial.

  • Modo auto: Um modelo classificador separado revisa as ações em vez de você e bloqueia as que julga inseguras. Como o classificador avalia ações lista quais ações Claude Code aprova imediatamente, quais envia ao classificador e sobre quais Claude Code ainda pergunta a você. Suas regras ask e deny explícitas ainda se aplicam, e sua organização pode desativar o modo auto
  • Modo Manual: Claude Code começa com permissões somente leitura. Quando precisa editar arquivos, executar testes ou executar comandos, ele pergunta a você primeiro, e você escolhe se deseja aprovar a ação uma única vez ou permiti-la a partir de então. Ele executa um conjunto integrado de comandos somente leitura como ls, cat e git status sem perguntar

Você e sua organização configuram essas permissões diretamente. Para configuração detalhada de permissões, consulte Permissions.

Proteções integradas

Para mitigar riscos em sistemas agentic:

  • Ferramenta bash em sandbox: Sandbox comandos bash com isolamento de sistema de arquivos e rede, reduzindo prompts de permissão enquanto mantém a segurança. Configure com /sandbox para definir limites onde Claude Code pode trabalhar autonomamente
  • Limite de diretório de trabalho: No modo Manual, Claude Code pergunta a você antes que suas ferramentas de arquivo leiam ou escrevam fora da pasta onde foi iniciado e de suas subpastas. O limite é um prompt de permissão, então um comando Bash que você aprova ainda pode escrever em qualquer lugar onde sua conta de usuário possa escrever
    • Para ler uma pasta sem o prompt, adicione-a como um diretório adicional
    • Para restringir comandos Bash no nível do sistema operacional, ative o sandboxing
  • Mitigação de fadiga de prompt: Suporte para lista de permissões de comandos seguros frequentemente usados por usuário, por base de código ou por organização
  • Modo Accept Edits: Aprova automaticamente edições de arquivo e um conjunto fixo de comandos Bash do sistema de arquivos como mkdir, touch, rm, mv, cp e sed para caminhos no diretório de trabalho. Outros comandos Bash e caminhos fora do escopo ainda solicitam aprovação

Responsabilidade do usuário

Você é responsável por revisar código e comandos propostos quanto à segurança antes da aprovação.

Proteja-se contra injeção de prompt

Injeção de prompt é uma técnica onde um atacante tenta substituir ou manipular as instruções de um assistente de IA inserindo texto malicioso. Claude Code inclui várias proteções contra esses ataques:

Proteções principais

  • Sistema de permissões: No modo Manual, operações sensíveis requerem aprovação explícita
  • Aprovação de comando de rede: Comandos que buscam conteúdo da web como curl e wget não são aprovados automaticamente por padrão. No modo Manual, eles solicitam aprovação como qualquer outro comando Bash não somente leitura, portanto você ainda pode aprovar uma vez ou adicionar uma regra de permissão explícita como Bash(curl *). Para impedir que Claude os execute, adicione-os a permissions.deny. Uma regra de negação corresponde ao comando conforme escrito; para imposição de rede que não depende do texto do comando, consulte isolamento de rede sandbox

Proteções de privacidade

Implementamos várias proteções para proteger seus dados, incluindo:

  • Períodos de retenção limitados para informações sensíveis (consulte o Privacy Center para saber mais)
  • Acesso restrito aos dados de sessão do usuário
  • Controle do usuário sobre preferências de treinamento de dados. Usuários consumidores podem alterar suas configurações de privacidade a qualquer momento.

Para detalhes completos, consulte nossos Termos de Serviço Comerciais (para usuários de Team, Enterprise e API) ou Termos de Consumidor (para usuários de Free, Pro e Max) e Política de Privacidade.

Proteções adicionais

  • Aprovação de solicitação de rede: No modo Manual, a maioria das ferramentas que fazem solicitações de rede requerem aprovação do usuário por padrão
  • Resumos de páginas web: Na maioria das buscas, WebFetch executa uma chamada de modelo separada sobre a página, e Claude recebe a resposta dessa chamada em vez da página bruta. Consulte comportamento da ferramenta WebFetch
  • Verificação de confiança: Em uma sessão interativa, Claude Code mostra o diálogo de confiança do workspace quando você o inicia em uma pasta na qual ainda não confiou. Servidores no .mcp.json de um projeto têm seu próprio prompt de aprovação, e Escopo de projeto lista as sessões que o ignoram
    • Nota: Uma sessão -p não mostra nenhum dos dois prompts. O que é executado antes de você confiar em uma pasta lista o que os arquivos de um repositório podem executar nesse caso
    • Nota: Quando você inicia Claude Code diretamente no seu diretório pessoal, a aceitação de confiança é mantida apenas para a sessão atual e não é gravada em disco, portanto o prompt reaparece a cada inicialização. Não há configuração para persistir isso. Inicie Claude Code a partir de um subdiretório do projeto, onde a aceitação de confiança é salva por diretório
  • Detecção de injeção de comando: No modo Manual, Claude Code pergunta antes de executar um comando Bash que não consegue analisar completamente. Uma regra de permissão para parte de um comando, como Bash(git *), não ignora esse prompt. Comandos em sandbox podem ser executados sem ele
  • Correspondência fail-closed: No modo Manual, comandos não correspondidos requerem aprovação por padrão
  • Armazenamento seguro de credenciais: Chaves de API e tokens são armazenados no Keychain do macOS quando disponível. No Linux, eles são armazenados em um arquivo com modo 0600, e no Windows em um arquivo que herda os controles de acesso do diretório do seu perfil de usuário. Consulte Credential Management

Melhores práticas para trabalhar com conteúdo não confiável:

  1. Revise comandos sugeridos antes da aprovação
  2. Evite canalizar conteúdo não confiável diretamente para Claude
  3. Verifique alterações propostas em arquivos críticos
  4. Use máquinas virtuais (VMs) para executar scripts e fazer chamadas de ferramentas, especialmente ao interagir com serviços web externos
  5. Relate comportamento suspeito com /feedback

Segurança do MCP

Você pode conectar o Claude Code a servidores Model Context Protocol (MCP). Servidores com escopo de projeto são definidos em .mcp.json, que você pode adicionar ao controle de versão. Servidores em outros escopos e conectores do claude.ai são configurados fora do repositório, e plugins também podem adicionar servidores, portanto revisar .mcp.json não mostra todos os servidores que uma sessão pode carregar. Para restringir quais servidores são executados na sua organização, consulte Configuração gerenciada de MCP.

Encorajamos escrever seus próprios servidores MCP ou usar servidores MCP de provedores em que você confia. Você é capaz de configurar permissões do Claude Code para servidores MCP. Anthropic analisa conectores em relação aos seus critérios de listagem antes de adicioná-los ao Diretório Anthropic, mas não realiza auditoria de segurança ou gerencia nenhum servidor MCP.

Segurança do IDE

Consulte VS Code security and privacy para mais informações sobre como executar Claude Code em um IDE.

Segurança de execução em nuvem

Ao usar sessões em nuvem, controles de segurança adicionais estão em vigor. As sessões que sua organização roteia para um ambiente auto-hospedado são executadas em sua própria infraestrutura, onde isolamento, egresso de rede e credenciais git são responsabilidade de sua implantação. Em ambientes hospedados pela Anthropic:

  • Máquinas virtuais isoladas: Cada sessão em nuvem é executada em uma VM isolada gerenciada pela Anthropic
  • Controles de acesso à rede: O acesso à rede é limitado por padrão e pode ser configurado para ser desabilitado ou permitir apenas domínios específicos
  • Proteção de credenciais: As credenciais do GitHub são armazenadas criptografadas nos servidores da Anthropic e nunca entram na VM da sessão. A VM mantém uma credencial de curta duração com escopo para essa sessão, e o tráfego do GitHub passa por um proxy da Anthropic que anexa a credencial do GitHub no lado do servidor. Consulte Opções de autenticação do GitHub para saber como você concede acesso
  • Restrições de push: O proxy do GitHub rejeita exclusões de branch e pushes de qualquer coisa que não seja um branch, como uma tag. O GitHub decide quais branches uma sessão pode atualizar aplicando as regras de proteção de branch e os rulesets do seu repositório ao acesso do GitHub que você conectou. Uma regra que esse acesso pode ignorar não bloqueia o push de uma sessão
  • Registro de auditoria: Todas as operações em sessões em nuvem são registradas para fins de conformidade e auditoria
  • Limpeza automática: VMs de sessão são recuperadas após um período de inatividade
  • Exclusão: Você pode excluir uma sessão a qualquer momento. Consulte Fluxo de dados de execução em nuvem para saber o que a Anthropic armazena para uma sessão em nuvem

Para mais detalhes sobre execução em nuvem, consulte Use Claude Code in the cloud; para configurar o acesso à rede para sessões em nuvem, consulte Configure cloud environments.

Remote Control as sessões funcionam de forma diferente: a interface web se conecta a um processo Claude Code em execução em sua máquina local. Toda execução de código e acesso a arquivos permanece local, e o tráfego da sessão viaja através da API Anthropic sobre TLS; enquanto conectado, a transcrição da sessão é armazenada nos servidores Anthropic para sincronizar a conversa entre dispositivos, conforme descrito em Connection and security. Nenhuma VM em nuvem ou sandboxing está envolvido. A conexão usa múltiplas credenciais de curta duração e escopo estreito, cada uma limitada a um propósito específico e expirando independentemente, para limitar o raio de explosão de qualquer credencial comprometida.

Melhores práticas de segurança

Trabalhando com código sensível

  • Revise todas as alterações sugeridas antes da aprovação
  • Use configurações de permissão específicas do projeto para repositórios sensíveis
  • Considere usar dev containers para isolamento adicional
  • Audite regularmente suas configurações de permissão com /permissions

Segurança da equipe

  • Use managed settings para impor padrões organizacionais
  • Compartilhe configurações de permissão aprovadas através do controle de versão
  • Treine membros da equipe sobre melhores práticas de segurança
  • Monitore o uso do Claude Code através de métricas OpenTelemetry
  • Audite ou bloqueie alterações de configurações durante sessões com ConfigChange hooks

Relatando problemas de segurança

Se você descobrir uma vulnerabilidade de segurança no Claude Code:

  1. Não a divulgue publicamente
  2. Relate-a através do nosso programa HackerOne
  3. Inclua etapas detalhadas de reprodução
  4. Permita tempo para que abordemos o problema antes da divulgação pública