Claude Code 自动安全审查:/security-review 命令 + GitHub Actions 全流程指南

Anthropic 为 Claude Code 推出 /security-review 命令与 GitHub Actions 集成,在终端和 PR 流水线两个层面自动检测 SQL 注入、XSS、认证漏洞、不安全数据处理和依赖漏洞。文章梳理两种用法的工作原理和实际效果,包括 Anthropic 内部的真实数据。

阅读时长: 4 分钟
共 1522字
作者: longlikun

代码安全问题往往在 PR 合并进主干之后才被发现,代价不菲。Anthropic 给 Claude Code 新增了两种自动化安全审查能力,目标是把漏洞发现提前到写代码阶段:一个是在终端里按需运行的 /security-review 命令,另一个是挂进 GitHub 工作流、对每条 PR 自动触发的 GitHub Actions 集成。

Anthropic 自己已经在用这套机制——它在 Claude Code 自身的代码库里发现了实际漏洞,并且 Anthropic 工程团队把它加进了内部 PR 流程。


/security-review:提交前的终端即席扫描

在终端里运行 /security-review,Claude Code 会扫描当前代码库或指定范围,找出可能存在的安全隐患,并给出带详细解释的分析报告。

适合的场景:

  • 提交一批改动之前,先做一轮本地快速检查
  • 在意识到"刚才改动了权限相关逻辑"时的主动防线
  • 新功能上线前的预检,尤其是涉及外部输入或数据库操作的代码

运行后,Claude Code 会列出它找到的问题,说明风险等级和原因,并给出建议的修复思路。它不是简单的字符串匹配——它理解代码逻辑,能识别上下文中的问题,而不是漏报或误报一堆无关条目。


GitHub Actions 集成:每条 PR 自动触发

GitHub Actions 集成把安全审查嵌进 PR 生命周期里:每当 PR 开启,Action 自动运行,分析本次改动中引入的代码变更,并以行内评论的形式把问题和建议的修复方案直接贴到对应代码行上。

整套流程的关键节点:

  1. PR 开启时触发:无需人工干预,Action 自动响应 pull_request 事件
  2. 聚焦 diff 范围:只分析本次 PR 引入的变更,不是全量扫描整个代码库
  3. 过滤误报:支持配置自定义规则,针对项目特点屏蔽已知的"无害"模式
  4. 输出行内评论:问题和修复建议以 PR comment 的形式出现,开发者在 review 界面里就能看到,不需要切换工具

这种"CI 里即得反馈"的设计意味着安全检查成为代码评审的一部分,而不是单独的、容易被略过的环节。


检测哪些类型的漏洞

两种方式(/security-review 命令和 GitHub Action)检测的漏洞类别相同:

漏洞类型 说明
SQL 注入 用户输入未经参数化直接拼进 SQL 语句
XSS(跨站脚本) 未转义的用户输入被渲染进 HTML/DOM
认证与授权缺陷 权限检查缺失、绕过、或逻辑错误
不安全的数据处理 敏感数据明文存储、不安全传输、日志泄漏
依赖漏洞 已知 CVE 的第三方库版本

这五类覆盖了 OWASP Top 10 里的高频命中项,也是大多数团队最先想管住的漏洞面。


内部使用的真实数据

Anthropic 在自己的代码库里跑这套机制,已经捕获到实际的安全漏洞——其中包括 Claude Code 自身代码库里的问题。Anthropic 工程团队目前把这个 GitHub Action 挂进了内部 PR 流程,作为日常 DevSecOps 的一部分。


可用性

能力 可用计划
/security-review 终端命令 Pro、Max、Team、Enterprise
GitHub Actions 集成 Team、Enterprise

GitHub Actions 集成在 GitHub 托管的仓库上工作,不支持其他代码托管平台(截至文章发布时)。


怎么接入

GitHub Actions 集成的接入方式和其他 Claude Code GitHub Action 一致:

- name: Claude Code Security Review
  uses: anthropics/claude-code-security-review@v1

配置项包括:指定要扫描的文件范围、设置自定义规则文件来过滤已知的误报、以及是否在高危问题出现时把 CI 标红拦截合并。

详细配置参考官方仓库:anthropics/claude-code-security-review


为什么值得接入

安全审查长期以来面临两个现实:人工 review 容易因为疲惫或认知负担而漏过安全细节;而独立的安全扫描工具(SAST)往往误报率高、和日常工作流割裂,导致开发者习惯性忽略。

Claude Code 这套方案的优势在于它理解代码上下文,可以判断"这里的 SQL 拼接在实际业务中是不是真的危险",而不是无差别地标红所有模式匹配命中项。行内评论的输出形式也让反馈出现在开发者最自然的 review 流程里,不需要切换到另一个工具查看报告。


原文:Automate security reviews with Claude Code,发布于 Anthropic 官方博客。更多用法参见 Claude Code 官方帮助文档

关于

关注我获取更多资讯

月球基地博客公众号二维码,扫码关注获取更多 AI 与编程资讯
📢 公众号
月球基地博客作者个人微信二维码,扫码交流 AI 与编程话题
💬 个人号
使用 Hugo 构建
主题 StackJimmy 设计