Claude Support › Claude › Features and capabilities › Sử dụng Claude Security (Use Claude Security)

Sử dụng Claude Security (Use Claude Security)

Cập nhật: 06/10/2026 • Hướng dẫn kỹ thuật bởi vMix Việt Nam

Tổng quan

Claude Security là một tính năng tích hợp trong Claude, có khả năng quét các cơ sở mã để tìm các lỗ hổng bảo mật và gợi ý các bản vá cụ thể để con người xem xét. Nó giúp các đội tìm và sửa các vấn đề mà các phương pháp truyền thống thường bỏ sót. Tìm hiểu thêmvề bảo mật Claude.

Claude Security hiện đã có sẵn ở phiên bản beta công khai cho người dùng theo gói Doanh nghiệp.

Claude Security cho phép bạn:

  1. Quét mã của bạn song song— Claude Security hiểu bối cảnh, theo dõi luồng dữ liệu qua các tệp, và xác định các mô hình lỗ hổng phức tạp, nhiều thành phần mà các công cụ quét truyền thống có thể không phát hiện được.

  2. Xác thực các phát hiện— Mỗi phát hiện đều trải qua quá trình xác minh nhiều giai đoạn, với Claude tự thách thức kết quả của chính nó trước khi đưa ra. Kết quả: nhiều vấn đề thực sự được báo cáo hơn và ít cảnh báo sai hơn.

  3. Xem xét và vá— Chuyển từ một phát hiện sang phiên làm việc Claude Code để xem xét bản sửa đề xuất. Giải quyết các lỗ hổng nhanh chóng thay vì để chúng tích tụ.

Tìm hiểu cách bắt đầu và cách các doanh nghiệp hàng đầu sử dụng công cụ tại đây:Bắt đầu với Claude Security.


Bật Bảo mật Claude

Chủ sở hữu tổ chức có thể kích hoạt Claude Security bằng cách truy cậpCài đặt tổ chức > Bảo mật Claudevà chuyển đổiBật cho tổ chức của bạnbật.


Các loại tìm kiếm

Phát hiện thuộc vào các loại ví dụ dưới đây.

Tiêm chích (SQL, Lệnh, Mã, XSS):Dữ liệu đầu vào không đáng tin có thể thay đổi cấu trúc truy vấn hoặc được thực thi. Ví dụ: ‘ OR 1=1–, ; rm -rf /, <script> trong một bình luận.

Tiêm nhiễm (XXE, ReDoS):Bộ phân tích cú pháp hoặc regex bị lạm dụng bởi đầu vào đã được tạo sẵn. Ví dụ, XML đọc /etc/passwd.

Đường dẫn & Mạng (Di chuyển đường dẫn, SSRF, Chuyển hướng mở):Đầu vào điều khiển các đường dẫn tệp, đích yêu cầu hoặc chuyển hướng. Ví dụ: ../../etc/passwd, fetchinghttp://169.254.169.254/.

Xác thực & Truy cập (bỏ qua AuthN, PrivEsc, IDOR/BOLA, CSRF, Race):Kiểm tra truy cập bị thiếu, có thể bỏ qua hoặc có điều kiện tranh chấp. Ví dụ, GET /orders/123 trả về đơn hàng của người khác.

An toàn bộ nhớ (tràn bộ đệm/số nguyên, UAF, sử dụng không an toàn):Dữ liệu đầu vào ghi vượt quá giới hạn, toán học bị vòng, hoặc truy cập bộ nhớ đã giải phóng. Chủ yếu là C/C++/Rust không an toàn.

Mật mã học (Rò rỉ thời gian, nhầm lẫn thuật toán, nguyên thủy yếu):Các nhánh phụ thuộc bí mật, JWT alg=none, hoặc MD5/SHA-1/DES/ECB trong các đường dẫn bảo mật.

Giải tuần tự hóa (Khởi tạo kiểu tùy ý):Các byte không đáng tin cậy dẫn đến việc xây dựng đối tượng — pickle, Java readObject, YAML load. Thường bằng với RCE.

Giao thức & Mã hóa (An toàn bộ nhớ đệm, nhầm lẫn mã hóa, tin cậy tiền tố độ dài):Các lớp không đồng ý hoặc tin vào kích thước đã khai báo. Ví dụ, nhiễm độc bộ nhớ đệm thông qua tiêu đề Host.


Mức độ nghiêm trọng

Mức độ nghiêm trọng được gán cho từng phát hiện dựa trên khả năng khai thác trong cơ sở mã của bạn, không phải dựa trên chính danh mục—vì vậy cùng một danh mục có thể có mức nghiêm trọng khác nhau trong các kho lưu trữ khác nhau.

Mức độ nghiêm trọng

Tiêu chí

Ví dụ điển hình

Cao

Có thể bị khai thác bởi một kẻ tấn công từ xa chưa xác thực đối với một triển khai mặc định, mà không cần điều kiện tiên quyết đáng kể

Tiêm lệnh không xác thực trong một điểm cuối API công khai

Trung bình

Có thể khai thác sau khi xác thực, hoặc cần 1–2 điều kiện tiên quyết thực tế (vai trò cụ thể, định danh đã biết, tương tác người dùng)

Tiêm SQL sau xác thực yêu cầu hiểu biết về sơ đồ bảng

Thấp

Cần hơn 3 điều kiện tiên quyết, chỉ truy cập cục bộ, hoặc thiếu một đường tấn công cụ thể đã được chứng minh

Kênh phụ về thời gian đòi hỏi gần mạng và hàng nghìn yêu cầu


Tìm cấu trúc

Mỗi phát hiện chứa các trường sau:

  • Tiêu đề — tên mô tả ngắn gọn của phát hiện

  • Chi tiết — mô tả phát hiện là gì và tại sao nó quan trọng

  • Vị trí — đường dẫn tệp và số dòng, liên kết đến nguồn

  • Tác động — những gì có thể sai nếu điều này không được giải quyết

  • Các bước tái hiện — danh sách các bước theo thứ tự để tái hiện hoặc quan sát sự cố

  • Khuyến nghị sửa — hướng dẫn về cách giải quyết nó

  • Mức độ nghiêm trọng — CAO / TRUNG BÌNH / THẤP

  • Trạng thái — Mở / Bỏ qua / Đã giải quyết

  • Danh mục — loại phát hiện

  • Kho lưu trữ — định danh kho lưu trữ

  • Chi nhánh — tên chi nhánh mà kết quả được tạo ra

  • Ngày tạo — ngày phát hiện được tạo

  • Chỉ hiển thị nếu phát hiện bị bác bỏ:

    • Lý do sa thải

    • Ghi chú sa thải — tùy chọn


Khắc phục sự cố

Trang bảo mật liên tục chuyển hướng đến “Cài đặt Ứng dụng GitHub”

Trang claude.ai/security thực hiện kiểm tra theo từng người dùng đối với tài khoản GitHub của bạn đã kết nối, vì vậy điều này có thể thất bại đối với bạn mặc dù việc cài đặt trên toàn tổ chức đang hoạt động đối với những người khác. Có một vài nguyên nhân tiềm ẩn:

  • Không có tài khoản GitHub nào được kết nối trong Claude.Đi đếnTùy chỉnh > Bộ kết nốiđể kiểm tra cái này.

  • Tài khoản GitHub được kết nối không phải là thành viên của tổ chức GitHubnơi ứng dụng được cài đặt. Kết nối tài khoản thuộc về tổ chức đó.

  • SSO không được ủy quyền cho tổ chức đó.Nếu tổ chức GitHub của bạn yêu cầu SSO, bạn phải ủy quyền cho ứng dụng Claude riêng biệt. Thực hiện theo các bước trongSử dụng tích hợp GitHub.

  • Danh sách cho phép IP của tổ chức GitHub của bạn đang chặn kiểm tra.Cài đặt “Bật cấu hình danh sách cho phép IP cho các ứng dụng GitHub đã cài đặt” của GitHub bao gồm lưu lượng từ chính Ứng dụng, chẳng hạn như Code Review, nhưng nó không bao gồm kiểm tra theo từng người dùng này. Để cho phép điều đó, hãy thêm thủ công 160.79.104.0/21 làm mục trong danh sách cho phép cấp tổ chức. Để xem danh sách đầy đủ các dải, hãy xemĐịa chỉ IP.


Câu hỏi thường gặp

  • Giá sản phẩm và chi phí— Việc quét chỉ được tính phí dựa trên chi phí token trực tiếp. Không có phí nền tảng bổ sung cho Claude Security.

  • Mô hình— Claude Security thực hiện quét trên Claude Mythos 5. Người dùng nhận được các phát hiện mà không cần truy cập trực tiếp vào mô hình. Các bản vá được gợi ý mở trên Claude Code trên Web và có thể được triển khai với bất kỳ mô hình nào có sẵn trong tài khoản của bạn.

  • Plugin Bảo mật Claude cho Claude Code— Plugin sử dụng bất kỳ mô hình nào mà bạn có quyền truy cập trong Claude Code. Chỉ sản phẩm Claude Security tạiclaude.ai/bảo mậtchạy quét trên Claude Mythos 5.

  • Chiều dài quét— Thời gian quét thay đổi dựa trên kho lưu trữ và các hành động của tác nhân.

  • Cấu hình mức độ nghiêm trọng— tính đến hôm nay, mức độ nghiêm trọng không thể cấu hình.

  • Các kho lưu trữ không phải GitHub— Kho lưu trữ được lưu trữ trênGitHub.comvà GitHub Enterprise Server có thể được quét. Các nhà cung cấp lưu trữ khác hiện không được hỗ trợ.

  • Không lưu giữ dữ liệu số 0 (Không ZDR)— Anthropic có thể giữ dữ liệu khi được yêu cầu bởi pháp luật hoặc để xử lý các vi phạm Chính sách Sử dụng.

  • Độ nhất quán quét— Quét là ngẫu nhiên theo thiết kế. Khác với các công cụ phân tích tĩnh truyền thống, Claude Security sử dụng một tác nhân thích ứng phân tích của nó cho mỗi lần chạy, suy luận dựa trên ngữ cảnh mã thay vì áp dụng các mẫu cố định. Điều này cho phép độ sâu phân tích cần thiết để phát hiện các lỗ hổng cấp logic.

  • Xuất kết quả— Bạn có thể sao chép các phát hiện, tải chúng về dưới dạng CSV hoặc Markdown, hoặc đẩy chúng vào hệ thống theo dõi và thông báo của riêng bạn thông qua webhooks theo từng dự án. Xem hướng dẫn “bắt đầu”.

  • Phản hồi— Vui lòng chia sẻ phản hồi của bạn bằng cách sử dụng biểu tượng phản hồi trong sản phẩm ở bên phải.

  • Địa chỉ IP cho Github— Sử dụng hướng dẫn của Anthropic sau để cho phép trong danh sách trắng địa chỉ IP:Địa chỉ IPNếu bạn sử dụng GitHub Enterprise Server, phiên bản của bạn phải cho phép lưu lượng truy cập đến từ các địa chỉ IP này để Claude Security có thể truy cập các kho lưu trữ của bạn.

Phạm vi sử dụng:Bạn chỉ sử dụng Claude Security để quét mã mà bạn hoặc công ty của bạn sở hữu và mà bạn hoặc công ty của bạn có tất cả các quyền cần thiết để quét. Bạn sẽ không sử dụng Claude Security để quét mã do bên thứ ba sở hữu hoặc được cấp phép, bao gồm nhưng không giới hạn các dự án hoặc kho mã nguồn mở ngoài những gì đã bao gồm trong cơ sở mã của công ty bạn.

✦ LIÊN HỆ TƯ VẤN CÁC DỊCH VỤ AI

Hỗ trợ tư vấn, đào tạo và chuyển giao giải pháp AI cho cá nhân, doanh nghiệp và tổ chức.

Nguồn tài liệu tham khảo: Bài viết được chuyển ngữ và tổng hợp từ tài liệu hỗ trợ chính thức của Anthropic Claude Support: https://support.claude.com/en/articles/14661296-use-claude-security ↗
Bản quyền nội dung gốc thuộc về Anthropic. Bản dịch tiếng Việt phục vụ mục đích học tập và tra cứu cộng đồng.
Chat Zalo Chat Zalo
Gọi ngay Chat