Anthropic, Claude Code için Claude Security eklentisini beta’ya aldı
anthropic, claude-code için claude-security-plugin eklentisini public beta olarak yayınladı (raporlar 22–23 Temmuz 2026). Oturum içi çok ajanlı araç mimariyi haritalıyor, tehdit modeli çıkarıyor, zafiyet avlıyor ve bulguları bağımsız doğruladıktan sonra yama öneriyor — yamalar asla otomatik uygulanmıyor; insan incelemesi ve git apply zorunlu. Bu ürün, barındırılan claude-security Enterprise ile aynı şey değil.
Ana Gelişme
Resmi dokümantasyona (code.claude.com) göre kurulum:
/plugin install claude-security@claude-plugins-officialardından /reload-plugins. Gereksinimler: Claude Code v2.1.154+, Python 3.9.6+, dynamic workflows açık ücretli plan. Üç iş: tüm codebase taraması, değişiklik/PR/commit taraması, patch önerisi. Sonuçlar zaman damgalı CLAUDE-SECURITY-* dizininde (RESULTS.md / jsonl); patch’ler patches/ altında, git apply ile.
Eklenti, security-guidance, /security-review ve PR Code Review yüzeylerinden ve managed Claude Security Enterprise’dan açıkça ayrılıyor. Hedef, kural tabanlı sast’ın sık kaçırdığı bağlam ağırlıklı hatalar: injection, auth bypass, logic error. InfoSecBulletin’in duyuru haberini resmi dokümanla çapraz okumak önemli; kurulum ve önkoşullarda docs öncelikli kaynak.
MarkTechPost’un teknik özetine göre adversarial doğrulama paneli (REACHABILITY / IMPACT / DEFENSES) bulguları 2-of-3 mantığıyla sıkılaştırıyor. Taramalar deterministik değil; plan token limitlerinden düşülüyor. Yani “her PR’da otomatik full-repo scan” hem maliyet hem gürültü üretebilir — değişiklik odaklı tarama daha mantıklı bir başlangıç.
Neden Önemli?
ai-appsec-assistants trendinde AI, yalnızca autocomplete değil güvenlik araştırmacısı rolüne kayıyor. Türk Claude Code kullanıcıları için kurulum yolu net ve hemen denenebilir; “insan onaylamadan yama yok” modeli, autonomous remediation korkusunu azaltıyor. Aynı zamanda yanlış güvenlik hissi riski var: plugin beta, bulgular yanlış pozitif/negatif üretebilir, token yakar ve SAST + code review disiplinini ortadan kaldırmaz.
Cisco Antares, VulnHunter veya Copilot security-review gibi komşularla aynı ailede: AI destekli vulnerability-detection, geleneksel sast’ı tamamlayabilir ama tek başına AppSec programı yerine geçmez.
Teknik Detaylar
multi-agent-security-scanning: mimari harita → threat model → hunt → bağımsız review → opsiyonel patch. Oturum-yerel (in-session) çalışır; Enterprise hosted tarama ürünüyle karıştırılmamalı. Nondeterministik sonuçlar aynı commit’te tekrar taramada farklı çıkabilir — CI gate olarak kör güvenmek riskli.
Tam repo taraması büyük monorepolarda token ve süre maliyeti üretir; branch/PR/commit odaklı “scan changes” işi günlük developer döngüsüne daha uygun. Patch önerileri CLAUDE-SECURITY-*/patches/ altında durur; git apply insan kontrolündedir. Bu, “AI kendi yamasını merge etti” senaryosunu bilinçli olarak engelliyor.
Kural tabanlı sast ile fark: pattern ve dataflow kuralları yerine bağlam ve logic error avı. Tersine, SAST’ın deterministik CI entegrasyonu ve bilinen CWE katalogları hâlâ güç alanı. İkisi tamamlayıcı; Claude Security plugin SAST yerine geçmiyor.
Bağlam
application-security ve ai-security kesişiminde frontier lab’lerin coding assistant’larına güvenlik eklentisi eklemesi, “yazan AI / denetleyen AI” ayrımını ürünleştirmeye başlıyor. ai-appsec-assistants ailesinde Cisco Antares, Capital One VulnHunter, GitHub Copilot security-review gibi komşular var; Claude Security’nin farkı Claude Code oturumu içinde multi-agent pipeline sunması. Plugin beta; production policy’ye nasıl bağlanacağı ekiplere kalıyor.
Sonraki Adımlar
Claude Code kullanan ekipler: sürüm/Python önkoşullarını kontrol edip önce diff/PR taramasıyla denemeli, false positive oranını kendi repo’larında ölçmeli, token bütçesini AppSec job’larına ayırmalı. Enterprise ihtiyaçları (merkezi raporlama, SSO, yönetilen tarama) için ayrı ürün hattını değerlendirmeli — plugin ≠ Enterprise. Güvenlik ekipleri RESULTS.md çıktısını ticket’a bağlayan hafif bir triage süreci tanımlamalı.