SpyBara
Go Premium

security.md 2026-10-01 23:59 UTC to 2026-10-02 18:00 UTC

This page contains 16 additions and 20 deletions.

2026
Fri 2 18:59

Безопасность

Узнайте о защитных механизмах Claude Code и лучших практиках безопасного использования.

Наш подход к безопасности

Основа безопасности

Безопасность вашего кода имеет первостепенное значение. Claude Code построен с учетом безопасности, разработан в соответствии с комплексной программой безопасности Anthropic. Узнайте больше и получите доступ к ресурсам (отчет SOC 2 Type 2, сертификат ISO 27001 и т. д.) в Центре доверия Anthropic.

Архитектура на основе разрешений

Режим разрешений сессии определяет, какие действия Claude может выполнять, не спрашивая вас заранее. Авторежим — это встроенный начальный режим разрешений для интерактивных сессий в терминале и VS Code. В разделе В каком режиме начинается сессия описаны более ранние версии, другие интерфейсы и настройки, которые изменяют начальный режим разрешений.

  • Авторежим: Отдельная модель классификатора проверяет действия вместо вас и блокирует те, которые она считает небезопасными. Как классификатор оценивает действия перечисляет, какие действия Claude Code одобряет сразу, какие отправляет классификатору и о каких Claude Code все еще вас спрашивает. Ваши явные правила ask и deny по-прежнему применяются, и ваша организация может отключить авторежим
  • Режим Manual: Claude Code начинает с разрешений только для чтения. Когда ему нужно отредактировать файлы, запустить тесты или выполнить команды, он сначала вас спрашивает, и вы выбираете, подтвердить ли действие один раз или разрешить его с этого момента. Он выполняет встроенный набор команд только для чтения, таких как ls, cat и git status, без запроса

Вы и ваша организация настраиваете эти разрешения напрямую. Для подробной конфигурации разрешений см. Разрешения.

Встроенные защиты

Для снижения рисков в агентных системах:

  • Изолированный инструмент Bash: Sandbox команды Bash с изоляцией файловой системы и сети, снижая количество запросов разрешений при сохранении безопасности. Настройте с помощью /sandbox для определения границ, в которых Claude Code может работать автономно
  • Ограничение рабочего каталога: В режиме Manual Claude Code спрашивает вас, прежде чем его файловые инструменты будут читать или записывать за пределами папки, в которой он был запущен, и её подпапок. Эта граница является запросом разрешения, поэтому подтвержденная вами команда Bash по-прежнему может записывать в любое место, доступное вашей учетной записи пользователя
  • Смягчение усталости от запросов: Поддержка списков разрешений часто используемых безопасных команд для каждого пользователя, кодовой базы или организации
  • Режим Accept Edits: Автоматически одобряет правки файлов и фиксированный набор команд Bash файловой системы, таких как mkdir, touch, rm, mv, cp и sed для путей в рабочей директории. Другие команды Bash и пути вне области действия по-прежнему запрашивают разрешение

Ответственность пользователя

Вы несете ответственность за проверку предложенного кода и команд на безопасность перед подтверждением.

Защита от инъекций в подсказки

Инъекция в подсказку — это техника, при которой злоумышленник пытается переопределить или манипулировать инструкциями AI ассистента, вставляя вредоносный текст. Claude Code включает несколько защит от этих атак:

Основные защиты

  • Система разрешений: В режиме Manual чувствительные операции требуют явного одобрения
  • Одобрение команд сетевого доступа: Команды, которые получают контент из веб-сети, такие как curl и wget, не одобряются автоматически по умолчанию. В режиме Manual они требуют одобрения, как и любая другая команда Bash, не предназначенная только для чтения, поэтому вы все еще можете одобрить их один раз или добавить явное правило разрешения, такое как Bash(curl *). Чтобы заблокировать их полностью, добавьте их в permissions.deny. Правило deny соответствует команде как написано; для сетевого контроля, который не зависит от текста команды, см. изоляцию сетевого доступа sandbox

Защита конфиденциальности

Мы реализовали несколько защит для защиты ваших данных, включая:

  • Ограниченные периоды хранения конфиденциальной информации (см. Центр конфиденциальности для получения дополнительной информации)
  • Ограниченный доступ к данным сеанса пользователя
  • Контроль пользователя над предпочтениями обучения данных. Пользователи потребительских версий могут изменить свои параметры конфиденциальности в любое время.

Для полной информации, пожалуйста, ознакомьтесь с нашими Коммерческими условиями обслуживания (для пользователей Team, Enterprise и API) или Условиями для потребителей (для пользователей Free, Pro и Max) и Политикой конфиденциальности.

Дополнительные защиты

  • Одобрение сетевых запросов: В режиме Manual инструменты, которые делают сетевые запросы, требуют одобрения пользователя по умолчанию
  • Сводки веб-страниц: Для большинства запросов WebFetch выполняет отдельный вызов модели по содержимому страницы, и Claude получает ответ этого вызова вместо исходной страницы. См. Поведение инструмента WebFetch
  • Проверка доверия: В интерактивной сессии Claude Code показывает диалог доверия к рабочему пространству, когда вы запускаете его в папке, которой вы ещё не доверяли. Для серверов из файла .mcp.json проекта есть собственный запрос подтверждения, а в разделе Область действия проекта перечислены сессии, в которых он пропускается
    • Примечание: Сессия с -p не показывает ни один из этих запросов. В разделе Что запускается до того, как вы доверите папке перечислено, что файлы репозитория могут запустить в этом случае
    • Примечание: Когда вы запускаете Claude Code непосредственно в вашем домашнем каталоге, принятие доверия сохраняется только для текущей сессии и не записывается на диск, поэтому запрос появляется снова при каждом запуске. Настройки, позволяющей сохранить его, нет. Вместо этого запускайте Claude Code из подкаталога проекта, где принятие доверия сохраняется для каждого каталога
  • Обнаружение инъекций команд: В режиме Manual Claude Code запрашивает подтверждение перед запуском команды Bash, которую он не может полностью проанализировать. Правило разрешения для части команды, например Bash(git *), не отменяет этот запрос. Команды в песочнице могут выполняться без него
  • Сопоставление с отказом по умолчанию: В режиме Manual несопоставленные команды по умолчанию требуют ручного одобрения
  • Безопасное хранилище учётных данных: API-ключи и токены хранятся в macOS Keychain, когда это доступно. В Linux они хранятся в файле с правами доступа 0600, а в Windows — в файле, который наследует средства контроля доступа каталога вашего профиля пользователя. См. Управление учётными данными

Лучшие практики при работе с ненадежным контентом:

  1. Проверьте предложенные команды перед одобрением
  2. Избегайте прямого перенаправления ненадежного контента в Claude
  3. Проверьте предложенные изменения критических файлов
  4. Используйте виртуальные машины (ВМ) для запуска скриптов и вызовов инструментов, особенно при взаимодействии с внешними веб-сервисами
  5. Сообщайте о подозрительном поведении с помощью /feedback

Безопасность MCP

Вы можете подключить Claude Code к серверам Model Context Protocol (MCP). Серверы на уровне проекта определяются в .mcp.json, который можно добавить в систему контроля версий. Серверы с другими областями действия и коннекторы claude.ai настраиваются вне репозитория, а плагины тоже могут добавлять серверы, поэтому просмотр .mcp.json не показывает все серверы, которые может загрузить сессия. Чтобы ограничить, какие серверы запускаются в вашей организации, см. раздел Управляемая конфигурация MCP.

Мы рекомендуем либо писать свои собственные MCP серверы, либо использовать MCP серверы от поставщиков, которым вы доверяете. Вы можете настроить разрешения Claude Code для MCP серверов. Anthropic проверяет соединители в соответствии с его критериями листинга перед добавлением их в Anthropic Directory, но не проводит проверку безопасности и не управляет никакими MCP серверами.

Безопасность IDE

См. Безопасность и конфиденциальность VS Code для получения дополнительной информации о запуске Claude Code в IDE.

Безопасность облачного выполнения

При использовании облачных сеансов действуют дополнительные элементы управления безопасностью. Сеансы, которые ваша организация маршрутизирует в самостоятельно размещаемую среду, работают на вашей собственной инфраструктуре, где изоляция, сетевой выход и учетные данные git являются ответственностью вашего развертывания. В средах, размещаемых Anthropic:

  • Изолированные виртуальные машины: Каждый облачный сеанс работает в изолированной ВМ, управляемой Anthropic
  • Элементы управления доступом в сети: Доступ в сеть ограничен по умолчанию и может быть настроен на отключение или разрешение только определенных доменов
  • Защита учетных данных: Учетные данные GitHub хранятся в зашифрованном виде на серверах Anthropic и никогда не попадают в ВМ сеанса. ВМ содержит краткосрочное учетное данное, ограниченное этим сеансом, и трафик GitHub проходит через прокси Anthropic, который прикрепляет учетное данное GitHub на стороне сервера. См. Параметры аутентификации GitHub для получения информации о том, как вы предоставляете доступ
  • Ограничения push: Прокси GitHub отклоняет удаление веток и push всего, что не является веткой, например тега. GitHub определяет, какие ветки может обновлять сессия, применяя правила защиты веток и наборы правил вашего репозитория к подключённому вами доступу GitHub. Правило, которое этот доступ может обойти, не блокирует push из сессии
  • Логирование аудита: Все операции в облачных сеансах регистрируются в целях соответствия и аудита
  • Автоматическая очистка: Облачные ВМ сеансов высвобождаются после периода неактивности
  • Удаление: Вы можете удалить сеанс в любое время. См. Поток данных облачного выполнения для получения информации о том, что Anthropic хранит для облачного сеанса

Для получения дополнительной информации о облачном выполнении см. Использование Claude Code в облаке; для настройки сетевого доступа к облачным сеансам см. Настройка облачных сред.

Сеансы Remote Control работают иначе: веб-интерфейс подключается к процессу Claude Code, работающему на вашей локальной машине. Все выполнение кода и доступ к файлам остаются локальными, и трафик сеанса проходит через API Anthropic по TLS; при подключении транскрипт сеанса хранится на серверах Anthropic для синхронизации разговора между устройствами, как описано в Соединение и безопасность. Никаких облачных ВМ или sandboxing не задействовано. Соединение использует несколько краткосрочных, узко ограниченных учетных данных, каждые ограниченные определенной целью и истекающие независимо, чтобы ограничить радиус поражения любого скомпрометированного учетного данного.

Лучшие практики безопасности

Работа с конфиденциальным кодом

  • Проверьте все предложенные изменения перед одобрением
  • Используйте параметры разрешений для конкретного проекта для конфиденциальных репозиториев
  • Рассмотрите возможность использования dev containers для дополнительной изоляции
  • Регулярно проверяйте параметры разрешений с помощью /permissions

Безопасность команды

  • Используйте управляемые параметры для обеспечения организационных стандартов
  • Делитесь одобренными конфигурациями разрешений через систему контроля версий
  • Обучайте членов команды лучшим практикам безопасности
  • Отслеживайте использование Claude Code через метрики OpenTelemetry
  • Проверяйте или блокируйте изменения параметров во время сеансов с помощью ConfigChange hooks

Сообщение о проблемах безопасности

Если вы обнаружили уязвимость безопасности в Claude Code:

  1. Не раскрывайте её публично
  2. Сообщите об этом через нашу программу HackerOne
  3. Включите подробные шаги воспроизведения
  4. Дайте нам время для решения проблемы перед публичным раскрытием
  • Security guidance plugin: позвольте Claude проверить и исправить уязвимости в собственных изменениях кода во время сеанса
  • /security-review: запустить проверку безопасности по требованию для изменений в вашей текущей ветке
  • Sandbox environments: сравнение подходов к изоляции и выбор подходящего для вашей модели угроз
  • Sandboxing: изоляция файловой системы и сети для команд Bash
  • Permissions: настройка разрешений и элементов управления доступом
  • Monitoring usage: отслеживание и аудит активности Claude Code
  • Development containers: безопасные, изолированные среды
  • Anthropic Trust Center: сертификаты безопасности и соответствие
  • CISO's guide to agentic AI: структура для руководителя по безопасности для оценки развертываний агентного ИИ