Claude Support › Claude Code › Lệnh & Quy trình làm việc › Đánh giá An ninh Tự động trong Claude Code (Automated Security Reviews in Claude Code)

Đánh giá An ninh Tự động trong Claude Code (Automated Security Reviews in Claude Code)

Cập nhật: 06/10/2026 • Hướng dẫn kỹ thuật bởi vMix Việt Nam

Claude Code hiện bao gồm các tính năng đánh giá bảo mật tự động để giúp bạn xác định và sửa các lỗ hổng trong mã của mình. Hướng dẫn này giải thích cách sử dụng lệnh /security-review và GitHub Actions để cải thiện bảo mật mã của bạn.

Ghi chú:Trong khi các đánh giá bảo mật tự động giúp xác định nhiều lỗ hổng phổ biến, chúng nên bổ sung cho các thực hành bảo mật hiện có và các đánh giá mã thủ công của bạn, chứ không nên thay thế.

Tổng quan

Các đánh giá bảo mật tự động trong Claude Code giúp các nhà phát triển phát hiện các lỗ hổng trước khi chúng được đưa vào sản xuất. Các tính năng này kiểm tra các vấn đề bảo mật phổ biến bao gồm rủi ro tiêm SQL, lỗ hổng cross-site scripting (XSS), lỗi xác thực, xử lý dữ liệu không an toàn và các lỗ hổng từ phụ thuộc.

Bạn có thể sử dụng các đánh giá bảo mật theo hai cách: thông qua lệnh /security-review để kiểm tra theo yêu cầu trong terminal của bạn, hoặc thông qua GitHub Actions để đánh giá tự động các pull request.

Khả năng sẵn có

Những tính năng này có sẵn cho tất cả người dùng Claude Code, bao gồm:

  • Người dùng trên các gói trả phí cá nhân (Pro hoặc Max).

  • Người dùng cá nhân hoặc doanh nghiệp có tài khoản Bảng điều khiển API trả theo mức sử dụng.

Sử dụng lệnh /security-review

Lệnh /security-review cho phép bạn thực hiện phân tích bảo mật trực tiếp từ terminal trước khi cam kết mã.

Thực hiện Đánh giá An ninh

Để kiểm tra mã của bạn có lỗ hổng:

  1. Mở mã Claude trong thư mục dự án của bạn.

  2. Chạy /security-review trong terminal.

  3. Claude sẽ phân tích cơ sở mã của bạn và xác định các vấn đề bảo mật tiềm ẩn.

  4. Xem lại các giải thích chi tiết được cung cấp cho từng vấn đề được phát hiện.

Triển khai các bản vá

Sau khi Claude xác định các lỗ hổng, bạn có thể yêu cầu nó thực hiện các bản sửa chữa trực tiếp. Điều này giữ cho việc đánh giá bảo mật được tích hợp vào quy trình phát triển của bạn, cho phép bạn giải quyết vấn đề khi chúng dễ xử lý nhất.

Tùy chỉnh Lệnh

Bạn có thể tùy chỉnh lệnh /security-review cho nhu cầu cụ thể của mình. Xemtài liệu đánh giá bảo mậtcho các tùy chọn cấu hình.

Thiết lập GitHub Actions cho việc kiểm tra PR tự động

Sau khi cài đặt và cấu hình hành động GitHub, nó sẽ tự động xem xét mọi yêu cầu kéo để phát hiện các lỗ hổng bảo mật khi yêu cầu được mở.

Cài đặt

Để thiết lập các đánh giá bảo mật tự động cho kho lưu trữ của bạn:

  1. Đi tới cài đặt GitHub Actions của kho lưu trữ của bạn

  2. Theo dõihướng dẫn cài đặt từng bướctrong tài liệu của chúng tôi

  3. Cấu hình hành động theo các yêu cầu bảo mật của nhóm bạn

Cách hoạt động

Khi đã được cấu hình, hành động GitHub:

  • Kích hoạt tự động khi có pull request mới được mở.

  • Đánh giá các thay đổi mã để tìm lỗ hổng bảo mật.

  • Áp dụng các quy tắc lọc tùy chỉnh để giảm kết quả dương tính giả.

  • Đăng các nhận xét trực tiếp trên PR với những mối quan tâm đã được xác định và các đề xuất sửa chữa.

Điều này tạo ra một quy trình rà soát bảo mật nhất quán trên toàn bộ nhóm của bạn, đảm bảo mã được kiểm tra các lỗ hổng trước khi hợp nhất.

Tùy chọn cá nhân hóa

Bạn có thể tùy chỉnh hành động GitHub để phù hợp với các chính sách bảo mật của nhóm bạn, bao gồm thiết lập các quy tắc cụ thể cho cơ sở mã của bạn và điều chỉnh mức độ nhạy cảm cho các loại lỗ hổng khác nhau.

Những vấn đề bảo mật nào có thể được phát hiện?

Cả lệnh /security-review và hành động GitHub đều kiểm tra các mẫu lỗ hổng phổ biến:

  • Rủi ro tiêm nhiễm SQL: Xác định các lỗ hổng tiềm ẩn trong truy vấn cơ sở dữ liệu.

  • Tấn công chéo trang (XSS): Phát hiện các lỗ hổng tiêm kịch bản phía khách hàng.

  • Lỗi xác thực và phân quyền: Tìm các vấn đề với kiểm soát truy cập.

  • Xử lý dữ liệu không an toàn: Xác định các vấn đề với việc xác thực và làm sạch dữ liệu.

  • Lỗ hổng phụ thuộc: Kiểm tra các vấn đề đã biết trong các gói bên thứ ba.

Bắt đầu

Để bắt đầu sử dụng các đánh giá bảo mật tự động:

  • Cho lệnh /security-review: Cập nhật Mã Claude lên phiên bản mới nhất (chạy), sau đó chạy/xem-xet-bao-mattrong thư mục dự án của bạn.

    • Claude Code tự động cập nhật để đảm bảo bạn có các tính năng mới nhất và các bản sửa lỗi bảo mật, nhưng bạn cũng có thể chạycập nhật Claudecập nhật thủ công.

  • Cho các hành động GitHub: Ghé thăm chúng tôitài liệucho hướng dẫn cài đặt và cấu hình.

Thực hành tốt nhất

Để đạt kết quả tối ưu, chúng tôi khuyến nghị chạy /security-review trước khi cam kết những thay đổi đáng kể và cấu hình hành động GitHub cho tất cả các kho lưu trữ chứa mã sản xuất. Hãy cân nhắc điều chỉnh các quy tắc lọc dựa trên các yêu cầu bảo mật cụ thể của nhóm bạn và đặc điểm của cơ sở mã.

✦ LIÊN HỆ TƯ VẤN CÁC DỊCH VỤ AI

Hỗ trợ tư vấn, đào tạo và chuyển giao giải pháp AI cho cá nhân, doanh nghiệp và tổ chức.

Nguồn tài liệu tham khảo: Bài viết được chuyển ngữ và tổng hợp từ tài liệu hỗ trợ chính thức của Anthropic Claude Support: https://support.claude.com/en/articles/11932705-automated-security-reviews-in-claude-code ↗
Bản quyền nội dung gốc thuộc về Anthropic. Bản dịch tiếng Việt phục vụ mục đích học tập và tra cứu cộng đồng.
Chat Zalo Chat Zalo
Gọi ngay Chat