Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Anthropic lanza plugin de seguridad gratuito para Claude Code


Anthropic ha lanzado un plugin de guía de seguridad para su herramienta de terminal Claude Code. Este complemento revisa de forma autónoma las ediciones de código, los resultados del modelo y los commits en tiempo real para detectar vulnerabilidades antes de que lleguen a producción. El plugin es gratuito y está disponible para todos los usuarios y planes.




Anthropic ha lanzado un complemento de guía de seguridad para su herramienta de terminal Claude Code que revisa de forma autónoma las ediciones de código, las salidas del modelo y los commits en tiempo real para detectar vulnerabilidades antes de que lleguen a producción.

El complemento es gratuito para todos los usuarios y está disponible en todos los planes, lo que marca un paso significativo hacia el desplazamiento de la seguridad hacia la izquierda (shift left) en el flujo de trabajo de desarrollo asistido por IA.

Defensa de tres capas integrada en Claude Code

El complemento de guía de seguridad opera a través de tres puntos de control de revisión distintos, cada uno diseñado para detectar amenazas en diferentes etapas de la sesión de codificación.

En cada edición de archivo, el complemento ejecuta una coincidencia de patrones rápida y determinista sin llamada al modelo que señala constructos peligrosos como eval(), new Function(), os.system(), child_process.exec(), la deserialización de pickle y vectores de inyección de DOM como dangerouslySetInnerHTML y .innerHTML=. Debido a que esta capa no requiere inferencia de IA, no añade ningún coste de uso.

Al final de cada turno de conversación, un modelo de Claude en segundo plano, independiente del que escribe el código, revisa el diff de git completo de todos los cambios realizados durante esa sesión.

Este revisor comienza con un contexto nuevo, sin estar condicionado por el enfoque original, detectando vulnerabilidades a nivel de lógica que la coincidencia de cadenas no puede detectar, incluyendo el bypass de autorización, referencias directas inseguras a objetos, falsificación de solicitudes del lado del servidor (SSRF) y criptografía débil.

Hemos lanzado un complemento de guía de seguridad para Claude Code que ayuda a identificar y corregir vulnerabilidades mientras escribes código.

Disponible para todos los usuarios de Claude Code. Instálalo desde el mercado de complementos (/plugins). pic.twitter.com/LprgC4m6Kf

— ClaudeDevs (@ClaudeDevs) 26 de mayo de 2026

Cuando Claude realiza un commit o un push a través de su herramienta Bash, una revisión agéntica más profunda lee las llamadas circundantes, los sanitizadores y los archivos relacionados para minimizar los falsos positivos.

Las pruebas internas mostraron que el complemento redujo los comentarios relacionados con la seguridad en las solicitudes de extracción (pull requests) entre un 30% y un 40%, actuando como un compañero de sesión para la función de revisión de código de las pull requests ya existente en Claude Code.

El complemento utiliza por defecto Claude Opus 4.7 tanto para las revisiones al final del turno como para las de commit, aunque tú puedes configurar modelos alternativos a través de las variables de entorno SECURITY_REVIEW_MODEL y SG_AGENTIC_MODEL.

Líderes de la industria han elogiado el enfoque. Ejecutivos como Shalini Goyal de J.P. Morgan destacaron el valor de integrar la guía de seguridad directamente en la sesión de codificación en lugar de depender de ciclos de revisión posteriores.

Instalación y Personalización

Instalar el complemento requiere un único comando dentro de una sesión de Claude Code:

text/plugin install security-guidance@claude-plugins-official
/reload-plugins

Tú puedes ampliar el comportamiento del complemento mediante dos archivos a nivel de repositorio: un archivo .claude/claude-security-guidance.md para reglas de modelo de amenazas en lenguaje sencillo que se suministran a los revisores del modelo, y un archivo .claude/security-patterns.yaml para patrones personalizados de regex o subcadenas aplicados a la comprobación por edición.

Las organizaciones pueden imponer el uso del complemento a todos los miembros del equipo declarándolo en .claude/settings.json, y los administradores pueden implementarlo en toda la organización a través de la configuración gestionada.

El complemento requiere la versión 2.1.144 o posterior de la CLI de Claude Code y Python 3.8+ en el PATH del sistema. En la primera ejecución, crea un entorno virtual en ~/.claude/security/ e instala el Claude Agent SDK para las revisiones agénticas de commit.

Un repositorio de referencia de código abierto en GitHub anthropics/claude-code-security-review demuestra agentes buscando y parcheando problemas de forma autónoma, dando soporte a la detección de inyección SQL, XSS, RCE mediante deserialización, referencias directas inseguras a objetos y credenciales hardcodeadas.

El complemento se posiciona explícitamente como una capa de defensa en profundidad, no como una solución de seguridad completa, y no bloquea las escrituras ni los commits; los hallazgos se presentan como instrucciones para que Claude los resuelva dentro de la misma sesión.



Fuentes:
https://cybersecuritynews.com/free-security-plugin-for-claude-code/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.