defending-code-reference-harness

基于Claude的自动化代码漏洞发现与修复参考实现

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:defending-code-reference-harness。
它的用途是:基于Claude的自动化代码漏洞发现与修复参考实现
完整的 Skill 内容见:https://321skill.com/skills/defending-code-reference-harness/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

'/quickstart',它会引导你完成首次运行,在示例目标代码上体验完整的漏洞发现流程。

对AI说:'/vuln-scan',它会交互式地帮助你扫描指定目录的代码,寻找潜在的安全漏洞。

对AI说:'/customize how do I port the pipeline to Java?',它会指导你如何将参考流水线适配到Java项目和相关的漏洞检测器。

介绍

这是一个用于自动化发现和修复源代码中安全漏洞的参考实现。它基于Anthropic与多个安全团队合作的经验,旨在帮助开发者构建自己的安全扫描流程。

该仓库提供了一套完整的漏洞处理闭环:从代码侦察、漏洞扫描、结果分类、报告生成到自动生成修复补丁。用户可以通过Claude Code中的交互式技能(如/quickstart, /vuln-scan)快速上手,或直接运行其核心的自动化流水线(harness/)。

它特别适合安全工程师、全栈开发者和运维工程师,他们希望将AI驱动的安全审计集成到自己的开发流程中,或为特定语言和漏洞类型定制扫描方案。

请注意,这是一个参考实现而非开箱即用的产品,需要根据目标代码库进行定制。其自动化流水线会执行目标代码,因此强烈建议在提供的沙箱环境中运行以确保安全。

核心特点

这是一个由Anthropic官方发布的、基于其真实安全服务经验(Claude Security)的参考实现,提供了从侦察到修复的完整、可定制的自动化流水线,而非单一的检测工具。它深度集成了Claude Code的交互式技能和后台自动化管道,允许用户根据自身代码栈和漏洞类型进行高度定制。

注意事项

这是一个未维护的参考实现,不保证在所有代码库上开箱即用,需要用户具备一定的定制和调试能力。

常见问题

这个仓库和Claude Security产品有什么区别?

这是开源参考实现,需自行部署定制;Claude Security是托管服务,提供完整的托管扫描和修复流程。

如何为我的Java项目使用这个工具?

运行 `/customize` 技能,按照指引将流水线适配到Java语言和你关注的漏洞类型。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/defending-code-reference-harness/raw/index.md 读取 defending-code-reference-harness 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。