Claude Security là gì? Cách sử dụng ra sao?

Hầu hết các đội ngũ kỹ thuật đều không có đủ thời gian và chuyên môn cần thiết để rà soát kỹ lưỡng và phát hiện những lỗ hổng bảo mật tinh vi trong từng thay đổi của mã nguồn; hơn nữa, nhiều vấn đề rất dễ bị bỏ qua nếu thiếu tư duy chú trọng đến bảo mật. Claude Security giúp giải quyết vấn đề này bằng cách quét codebase, làm nổi bật các vấn đề thực sự quan trọng và đề xuất những bản vá để bạn hoặc đội ngũ của mình xem xét và áp dụng. Người dùng Enterprise có gói dịch vụ cao cấp có thể thực hiện quét trên phiên bản Claude Mythos 5.1.

Hướng dẫn này bao gồm mọi thông tin cần thiết để bạn thiết lập Claude Security, thực hiện lần quét đầu tiên, xem xét các kết quả phát hiện được và đưa công cụ này vào quy trình làm việc thường xuyên.

Claude Security là gì?

Claude Security là tính năng được tích hợp sẵn trong Claude, có khả năng quét codebase để tìm kiếm các lỗ hổng bảo mật và đề xuất những bản vá cụ thể để con người xem xét. Tính năng này giúp các nhóm phát triển phát hiện và khắc phục những vấn đề mà các phương pháp truyền thống thường bỏ sót. 

Claude Security hiện đã có sẵn dưới dạng bản thử nghiệm công khai (public beta) dành cho người dùng sử dụng gói Enterprise.

Claude Security cho phép bạn:

  1. Quét codebase song song - Claude Security hiểu được ngữ cảnh, theo dõi luồng dữ liệu giữa các file và nhận diện những mẫu lỗ hổng phức tạp, đa thành phần mà các công cụ quét truyền thống có thể không phát hiện được.
  2. Xác thực kết quả - Mỗi vấn đề được phát hiện đều trải qua quy trình xác minh nhiều giai đoạn; Claude sẽ tự kiểm chứng kết quả của chính mình trước khi hiển thị chúng. Kết quả là phát hiện được nhiều vấn đề thực tế hơn và giảm thiểu các cảnh báo sai.
  3. Xem xét và vá lỗi - Chuyển từ kết quả phát hiện sang phiên làm việc với Claude Code để xem xét bản sửa lỗi được đề xuất. Khắc phục lỗ hổng nhanh chóng thay vì để tồn đọng danh sách lỗi cần xử lý.

Kích hoạt Claude Security

Chủ sở hữu tổ chức có thể kích hoạt Claude Security bằng cách truy cập vào phần Organization settings > Claude Security và bật tùy chọn Turn on for your organization.

Các loại lỗ hổng được phát hiện

Những vấn đề được phát hiện thuộc các nhóm ví dụ dưới đây.

  • Injection (SQL, Command, Code, XSS): Dữ liệu đầu vào không đáng tin cậy làm thay đổi cấu trúc truy vấn hoặc bị thực thi. Ví dụ: `' OR 1=1--`, `; rm -rf /`, hoặc thẻ `<script>` trong phần comment.
  • Injection (XXE, ReDoS): Các bộ phân tích cú pháp (parser) hoặc biểu thức chính quy (regex) bị lợi dụng thông qua dữ liệu đầu vào được thiết kế đặc biệt. Ví dụ: XML `<!ENTITY>` đọc file `/etc/passwd`.
  • Path & Network (Path traversal, SSRF, Open redirect): Dữ liệu đầu vào kiểm soát đường dẫn file, đích đến của yêu cầu hoặc chuyển hướng. Ví dụ: `../../etc/passwd`, truy cập `http://169.254.169.254/`.
  • Auth & Access (AuthN bypass, PrivEsc, IDOR/BOLA, CSRF, Race): Thiếu kiểm tra quyền truy cập, có thể bỏ qua kiểm tra hoặc gặp lỗi tranh chấp. Ví dụ: `GET /orders/123` trả về đơn hàng của người khác.
  • Memory Safety (Buffer/integer overflow, UAF, unsafe misuse): Dữ liệu đầu vào ghi vượt quá giới hạn bộ nhớ hoặc truy cập vào vùng nhớ đã được giải phóng. Chủ yếu gặp trong C/C++ hoặc các block code `unsafe` của Rust.
  • Cryptography (Lỗi rò rỉ thời gian, nhầm lẫn thuật toán, các thuật toán cơ bản yếu): Các nhánh phụ thuộc vào key bí mật, JWT alg=none, hoặc MD5/SHA-1/DES/ECB trong những đường dẫn bảo mật.
  • Giải mã dữ liệu (Khởi tạo kiểu tùy ý): Các byte không đáng tin cậy điều khiển việc xây dựng đối tượng - pickle, Java readObject, YAML load. Thường tương đương với RCE.
  • Giao thức & Mã hóa (An toàn cache, nhầm lẫn mã hóa, độ tin cậy của tiền tố độ dài): Các lớp không đồng nhất hoặc tin tưởng vào kích thước đã khai báo. Ví dụ: làm nhiễm độc bộ nhớ cache thông qua header Host.

Mức độ nghiêm trọng

Mức độ nghiêm trọng được gán cho mỗi phát hiện dựa trên khả năng khai thác trong codebase của bạn, chứ không phải chính danh mục - vì vậy cùng một danh mục có thể có mức độ nghiêm trọng khác nhau trong những kho lưu trữ khác nhau.

Mức độ nghiêm trọng

Tiêu chí

Ví dụ điển hình

Cao

Có thể bị khai thác bởi kẻ tấn công từ xa không cần xác thực nhắm vào cấu hình triển khai mặc định, mà không đòi hỏi các điều kiện tiên quyết đáng kể nào.

Tấn công Command Injection không yêu cầu xác thực tại API endpoint công khai

Trung bình

Có thể khai thác sau khi đã xác thực, hoặc cần 1–2 điều kiện tiên quyết thực tế (vai trò cụ thể, định danh đã biết, tương tác của người dùng)

SQL injection nằm sau lớp xác thực và đòi hỏi phải biết cấu trúc bảng

Thấp

Yêu cầu từ 3 điều kiện tiên quyết trở lên, chỉ có thể truy cập cục bộ, hoặc thiếu lộ trình tấn công cụ thể đã được chứng minh

Tấn công Timing side-channel đòi hỏi sự cận kề về mạng và hàng nghìn yêu cầu

Cấu trúc của một phát hiện

Mỗi phát hiện bao gồm các trường thông tin sau:

  • Tiêu đề - tên mô tả ngắn gọn về phát hiện
  • Chi tiết - mô tả về phát hiện và lý do tại sao nó quan trọng
  • Vị trí - đường dẫn file và số dòng, có liên kết đến codebase
  • Tác động - hậu quả có thể xảy ra nếu vấn đề không được khắc phục
  • Các bước tái hiện - danh sách những bước theo trình tự để tái hiện hoặc quan sát vấn đề
  • Cách khắc phục được đề xuất - hướng dẫn giải quyết vấn đề
  • Mức độ nghiêm trọng - CAO / TRUNG BÌNH / THẤP
  • Trạng thái - Mở / Đã bỏ qua / Đã giải quyết
  • Danh mục - loại phát hiện
  • Kho lưu trữ (Repository) - mã định danh kho lưu trữ
  • Nhánh (Branch) - tên nhánh nơi phát hiện được ghi nhận
  • Ngày tạo - ngày phát hiện được tạo
  • Chỉ hiển thị nếu phát hiện đã bị bỏ qua:
    • Lý do bỏ qua
    • Ghi chú về việc bỏ qua - tùy chọn

Khắc phục sự cố

Trang bảo mật liên tục chuyển hướng đến "Cài đặt ứng dụng GitHub"

Trang claude.ai/security thực hiện kiểm tra dựa trên từng người dùng đối với tài khoản GitHub đã kết nối của bạn; do đó, quá trình này có thể thất bại đối với bạn ngay cả khi việc cài đặt cho toàn bộ tổ chức vẫn hoạt động bình thường với những người khác. Có một số nguyên nhân tiềm ẩn:

  • Chưa kết nối tài khoản GitHub trong Claude. Hãy vào mục Customize > Connectors để kiểm tra.
  • Tài khoản GitHub đã kết nối không phải là thành viên của tổ chức GitHub nơi ứng dụng được cài đặt. Hãy kết nối tài khoản thuộc tổ chức đó.
  • SSO chưa được cấp quyền cho tổ chức đó. Nếu tổ chức GitHub của bạn yêu cầu SSO, bạn phải cấp quyền riêng cho ứng dụng Claude đối với tổ chức đó. 
  • Danh sách IP được phép của tổ chức GitHub đang chặn quá trình kiểm tra. Cài đặt Enable IP allow list configuration for installed GitHub Apps của GitHub áp dụng cho lưu lượng truy cập từ chính ứng dụng (ví dụ: Code Review), nhưng không áp dụng cho quá trình kiểm tra theo từng người dùng này. Để cho phép, hãy thêm thủ công dải IP 160.79.104.0/21 vào danh sách IP được phép ở cấp tổ chức. 

Những câu hỏi thường gặp về Claude Security

  • Giá cả và chi phí sản phẩm - Các lần quét chỉ bị tính phí dựa trên chi phí token thực tế. Không có thêm phí nền tảng nào cho Claude Security.
  • Các mô hình - Claude Security thực hiện quét bằng mô hình Claude Mythos 5. Người dùng nhận được kết quả phát hiện mà không cần truy cập trực tiếp vào mô hình này. Các bản vá được đề xuất sẽ mở trong Claude Code trên nền tảng web và có thể được triển khai bằng bất kỳ mô hình nào hiện có trong tài khoản của bạn.
  • Plugin Claude Security dành cho Claude Code - Plugin này sử dụng bất kỳ mô hình nào mà bạn có quyền truy cập trong Claude Code. Chỉ sản phẩm Claude Security tại claude.ai/security mới thực hiện quét trên Claude Mythos 5.
  • Thời gian quét - Thời gian quét thay đổi tùy thuộc vào kho codebase và các hành động của agent.
  • Cấu hình mức độ nghiêm trọng - Hiện tại, chưa thể tùy chỉnh cấu hình mức độ nghiêm trọng.
  • Các kho codebase không thuộc GitHub - Có thể quét các kho codebase được lưu trữ trên GitHub.com và GitHub Enterprise Server. Các nhà cung cấp dịch vụ lưu trữ khác hiện chưa được hỗ trợ.
  • Không áp dụng chính sách Zero Data Retention - Anthropic có thể lưu giữ dữ liệu khi luật pháp yêu cầu hoặc để xử lý các vi phạm Chính sách Sử dụng.
  • Tính nhất quán của quá trình quét - Theo thiết kế, các lần quét mang tính ngẫu nhiên. Khác với các công cụ phân tích tĩnh truyền thống, Claude Security sử dụng một agent có khả năng điều chỉnh cách phân tích cho mỗi lần chạy; agent này suy luận dựa trên ngữ cảnh codebase thay vì chỉ áp dụng các quy tắc khớp mẫu cố định. Điều này cho phép đạt được độ sâu phân tích cần thiết để phát hiện các lỗ hổng ở cấp độ logic.
  • Xuất kết quả - Bạn có thể sao chép kết quả, tải xuống dưới định dạng CSV hoặc Markdown, hoặc đẩy dữ liệu sang hệ thống theo dõi và thông báo của riêng bạn thông qua webhook dành riêng cho từng dự án. 
  • Phản hồi - Chia sẻ ý kiến ​​phản hồi của bạn bằng cách sử dụng biểu tượng phản hồi nằm ở phía bên phải giao diện sản phẩm.
  • Địa chỉ IP cho GitHub - Hãy tham khảo hướng dẫn của Anthropic về việc đưa địa chỉ IP vào danh sách cho phép (allowlist) tại đây. Nếu sử dụng GitHub Enterprise Server, hệ thống của bạn phải cho phép lưu lượng truy cập đến (inbound traffic) từ các địa chỉ IP này để Claude Security có thể kết nối với kho codebase của bạn.

Phạm vi sử dụng Claude Security

Bạn chỉ được sử dụng Claude Security để quét codebase thuộc sở hữu của bạn hoặc công ty bạn, và là codebase mà bạn hoặc công ty bạn nắm giữ đầy đủ các quyền cần thiết để thực hiện quét. Bạn không được sử dụng Claude Security để quét codebase thuộc sở hữu hoặc được cấp phép từ bên thứ ba, bao gồm nhưng không giới hạn ở các dự án codebase mở hoặc những kho lưu trữ nằm ngoài codebase của công ty bạn.

Thứ Bảy, 05/09/2026 10:41
51 👨
Xác thực tài khoản!

Theo Nghị định 147/2024/ND-CP, bạn cần xác thực tài khoản trước khi sử dụng tính năng này. Chúng tôi sẽ gửi mã xác thực qua SMS hoặc Zalo tới số điện thoại mà bạn nhập dưới đây:

Số điện thoại chưa đúng định dạng!
Số điện thoại này đã được xác thực!
Bạn có thể dùng Sđt này đăng nhập tại đây!
Lỗi gửi SMS, liên hệ Admin
0 Bình luận
Sắp xếp theo
❖ Claude