SpyBara
Go Premium

security.md 2026-09-09 22:58 UTC to 2026-09-10 23:00 UTC

This page contains 33 additions and 27 deletions.

2026
Thu 10 23:00 Fri 18 23:58

Безопасность

Узнайте о защитных механизмах Claude Code и лучших практиках безопасного использования.

Наш подход к безопасности

Основа безопасности

Безопасность вашего кода имеет первостепенное значение. Claude Code построен с учетом безопасности, разработан в соответствии с комплексной программой безопасности Anthropic. Узнайте больше и получите доступ к ресурсам (отчет SOC 2 Type 2, сертификат ISO 27001 и т. д.) в Центре доверия Anthropic.

Архитектура на основе разрешений

В режиме Manual Claude Code начинает с разрешений только для чтения. Когда Claude Code нужно отредактировать файлы, запустить тесты или выполнить команды, он сначала вас спрашивает, и вы выбираете, одобрить ли действие один раз или разрешить его с этого момента.

В режиме Manual Claude Code также спрашивает перед запуском команд Bash, которые могут изменять вашу систему. Он выполняет встроенный набор команд только для чтения, таких как ls, cat и git status, без запроса. Вы и ваша организация настраиваете эти разрешения напрямую.

В режиме auto отдельная модель классификатора проверяет действия вместо вас и блокирует те, которые она считает небезопасными. Как классификатор оценивает действия перечисляет, какие действия Claude Code одобряет сразу, какие отправляет классификатору и о каких Claude Code все еще вас спрашивает. Ваши явные правила ask и deny по-прежнему применяются, и ваша организация может отключить режим auto.

Режим разрешений, в котором начинается сеанс, зависит от вашего плана, поверхности, с которой вы его запускаете, и ваших параметров и параметров вашей организации; см. Режимы разрешений.

Для подробной конфигурации разрешений см. Разрешения.

Встроенные защиты

Для снижения рисков в агентных системах:

  • Изолированный инструмент Bash: Sandbox команды Bash с изоляцией файловой системы и сети, снижая количество запросов разрешений при сохранении безопасности. Настройте с помощью /sandbox для определения границ, в которых Claude Code может работать автономно
  • Ограничение рабочей директории: В режиме Manual Claude Code может писать только в папку, в которой он был запущен, и её подпапки, и не может изменять файлы в родительских директориях без явного разрешения. В режиме Manual Claude Code также спрашивает вас перед чтением путей вне этой границы с помощью инструментов Read, Grep и Glob. Расширьте границу с помощью дополнительных директорий для пропуска запроса, или ограничьте более широкий доступ на чтение, доступный командам Bash только для чтения, с помощью правил sandbox denyRead, которые применяются только при включенной изоляции
  • Смягчение усталости от запросов: Поддержка списков разрешений часто используемых безопасных команд для каждого пользователя, кодовой базы или организации
  • Режим Accept Edits: Автоматически одобряет правки файлов и фиксированный набор команд Bash файловой системы, таких как mkdir, touch, rm, mv, cp и sed для путей в рабочей директории. Другие команды Bash и пути вне области действия по-прежнему запрашивают разрешение

Ответственность пользователя

Claude Code имеет только те разрешения, которые вы ему предоставляете. Вы несете ответственность за проверку предложенного кода и команд на безопасность перед одобрением.

Защита от инъекций в подсказки

Инъекция в подсказку — это техника, при которой злоумышленник пытается переопределить или манипулировать инструкциями AI ассистента, вставляя вредоносный текст. Claude Code включает несколько защит от этих атак:

Основные защиты

  • Система разрешений: В режиме Manual чувствительные операции требуют явного одобрения
  • Анализ с учетом контекста: Обнаруживает потенциально вредоносные инструкции путем анализа полного запроса
  • Санитизация входных данных: Предотвращает инъекции команд путем обработки пользовательских входных данных
  • Одобрение команд сетевого доступа: Команды, которые получают контент из веб-сети, такие как curl и wget, не одобряются автоматически по умолчанию. В режиме Manual они требуют одобрения, как и любая другая команда Bash, не предназначенная только для чтения, поэтому вы все еще можете одобрить их один раз или добавить явное правило разрешения, такое как Bash(curl *). Чтобы заблокировать их полностью, добавьте их в permissions.deny. Правило deny соответствует команде как написано; для сетевого контроля, который не зависит от текста команды, см. изоляцию сетевого доступа sandbox

Защита конфиденциальности

Мы реализовали несколько защит для защиты ваших данных, включая:

  • Ограниченные периоды хранения конфиденциальной информации (см. Центр конфиденциальности для получения дополнительной информации)
  • Ограниченный доступ к данным сеанса пользователя
  • Контроль пользователя над предпочтениями обучения данных. Пользователи потребительских версий могут изменить свои параметры конфиденциальности в любое время.

Для полной информации, пожалуйста, ознакомьтесь с нашими Коммерческими условиями обслуживания (для пользователей Team, Enterprise и API) или Условиями для потребителей (для пользователей Free, Pro и Max) и Политикой конфиденциальности.

Дополнительные защиты

  • Одобрение сетевых запросов: В режиме Manual инструменты, которые делают сетевые запросы, требуют одобрения пользователя по умолчанию
  • Изолированные контекстные окна: Web fetch использует отдельное контекстное окно, чтобы избежать инъекции потенциально вредоносных подсказок
  • Проверка доверия: Первые запуски кодовой базы и новые MCP servers требуют проверки доверия
    • Примечание: Проверка доверия отключена при неинтерактивном запуске с флагом -p
    • Примечание: Когда вы запускаете Claude Code непосредственно в вашем домашнем каталоге, принятие доверия сохраняется только для текущего сеанса и не записывается на диск, поэтому подсказка появляется снова при каждом запуске. Нет никакого параметра для сохранения этого. Запустите Claude Code из подкаталога проекта вместо этого, где принятие доверия сохраняется для каждого каталога
  • Обнаружение инъекций команд: В режиме Manual подозрительные bash команды требуют ручного одобрения даже если они были ранее добавлены в список разрешений
  • Сопоставление с отказом по умолчанию: В режиме Manual несопоставленные команды по умолчанию требуют ручного одобрения
  • Описания на естественном языке: Сложные bash команды включают объяснения для понимания пользователем
  • Безопасное хранилище учетных данных: API ключи и токены хранятся в macOS Keychain, когда это доступно, и защищены разрешениями файлов на Windows и Linux. См. Управление учетными данными

Лучшие практики при работе с ненадежным контентом:

  1. Проверьте предложенные команды перед одобрением
  2. Избегайте прямого перенаправления ненадежного контента в Claude
  3. Проверьте предложенные изменения критических файлов
  4. Используйте виртуальные машины (ВМ) для запуска скриптов и вызовов инструментов, особенно при взаимодействии с внешними веб-сервисами
  5. Сообщайте о подозрительном поведении с помощью /feedback

Безопасность MCP

Claude Code позволяет пользователям настраивать серверы Model Context Protocol (MCP). Список разрешенных MCP серверов настраивается в вашем исходном коде как часть параметров Claude Code, которые инженеры проверяют в систему контроля версий.

Мы рекомендуем либо писать свои собственные MCP серверы, либо использовать MCP серверы от поставщиков, которым вы доверяете. Вы можете настроить разрешения Claude Code для MCP серверов. Anthropic проверяет соединители в соответствии с его критериями листинга перед добавлением их в Anthropic Directory, но не проводит проверку безопасности и не управляет никакими MCP серверами.

Безопасность IDE

См. Безопасность и конфиденциальность VS Code для получения дополнительной информации о запуске Claude Code в IDE.

Безопасность облачного выполнения

При использовании Claude Code в веб-версии действуют дополнительные элементы управления безопасностью. Сеансы, которые ваша организация маршрутизирует в самостоятельно размещаемую среду, работают на вашей собственной инфраструктуре, где изоляция, сетевой выход и учетные данные git являются ответственностью вашего развертывания. В средах, размещаемых Anthropic:

  • Изолированные виртуальные машины: Каждый облачный сеанс работает в изолированной ВМ, управляемой Anthropic
  • Элементы управления доступом в сети: Доступ в сеть ограничен по умолчанию и может быть настроен на отключение или разрешение только определенных доменов
  • Защита учетных данных: Аутентификация обрабатывается через безопасный прокси, который использует учетные данные с ограниченной областью действия внутри sandbox, которые затем переводятся в ваш фактический токен аутентификации GitHub
  • Ограничения ветвей: Операции Git push ограничены текущей рабочей ветвью
  • Логирование аудита: Все операции в облачных сеансах регистрируются в целях соответствия и аудита
  • Автоматическая очистка: Облачные ВМ сеансов высвобождаются после периода неактивности

Для получения дополнительной информации о облачном выполнении см. Claude Code в веб-версии; для настройки сетевого доступа к облачным сеансам см. Настройка облачных сред.

Сеансы Remote Control работают иначе: веб-интерфейс подключается к процессу Claude Code, работающему на вашей локальной машине. Все выполнение кода и доступ к файлам остаются локальными, и трафик сеанса проходит через API Anthropic по TLS; при подключении транскрипт сеанса хранится на серверах Anthropic для синхронизации разговора между устройствами, как описано в Соединение и безопасность. Никаких облачных ВМ или sandboxing не задействовано. Соединение использует несколько краткосрочных, узко ограниченных учетных данных, каждые ограниченные определенной целью и истекающие независимо, чтобы ограничить радиус поражения любого скомпрометированного учетного данного.

Лучшие практики безопасности

Работа с конфиденциальным кодом

  • Проверьте все предложенные изменения перед одобрением
  • Используйте параметры разрешений для конкретного проекта для конфиденциальных репозиториев
  • Рассмотрите возможность использования dev containers для дополнительной изоляции
  • Регулярно проверяйте параметры разрешений с помощью /permissions

Безопасность команды

  • Используйте управляемые параметры для обеспечения организационных стандартов
  • Делитесь одобренными конфигурациями разрешений через систему контроля версий
  • Обучайте членов команды лучшим практикам безопасности
  • Отслеживайте использование Claude Code через метрики OpenTelemetry
  • Проверяйте или блокируйте изменения параметров во время сеансов с помощью ConfigChange hooks

Сообщение о проблемах безопасности

Если вы обнаружили уязвимость безопасности в Claude Code:

  1. Не раскрывайте её публично
  2. Сообщите об этом через нашу программу HackerOne
  3. Включите подробные шаги воспроизведения
  4. Дайте нам время для решения проблемы перед публичным раскрытием
  • Security guidance plugin: позвольте Claude проверить и исправить уязвимости в собственных изменениях кода во время сеанса
  • /security-review: запустить проверку безопасности по требованию для изменений в вашей текущей ветке
  • Sandbox environments: сравнение подходов к изоляции и выбор подходящего для вашей модели угроз
  • Sandboxing: изоляция файловой системы и сети для команд Bash
  • Permissions: настройка разрешений и элементов управления доступом
  • Monitoring usage: отслеживание и аудит активности Claude Code
  • Development containers: безопасные, изолированные среды
  • Anthropic Trust Center: сертификаты безопасности и соответствие
  • CISO's guide to agentic AI: структура для руководителя по безопасности для оценки развертываний агентного ИИ