IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

Anthropic annonce Claude Code Security, un outil autonome de détection des vulnérabilités intégré à Claude Code
Qui analyse les bases de code à la recherche de problèmes de sécurité et propose des corrections

Le , par Alex

417PARTAGES

5  0 
Anthropic vient d'annoncer Claude Code Security, un outil autonome de détection des vulnérabilités intégré à Claude Code. Il analyse les bases de code à la recherche de problèmes de sécurité et propose des corrections ciblées à examiner par des humains. Ce lancement fait suite à des rapports indiquant que des pirates, y compris des acteurs soutenus par des États, ont utilisé les modèles Anthropic pour identifier des vulnérabilités exploitables dans des bases de code nouvelles et bien entretenues.

Anthropic est une société américaine spécialisée dans l'intelligence artificielle (IA) qui développe la famille de grands modèles de langage (LLM) Claude. Anthropic fonctionne comme une société d'intérêt public qui mène des recherches et développe des IA afin d'« étudier leurs propriétés de sécurité à la pointe de la technologie » et utilise ces recherches pour déployer des modèles sûrs pour le public.

Claude Code est une interface en ligne de commande qui s'exécute sur l'ordinateur d'un utilisateur. Elle se connecte à une instance Claude hébergée sur les serveurs d'Anthropic via une API et permet à l'instance Claude d'exécuter des commandes, de lire des fichiers, d'écrire des fichiers et d'échanger des messages avec l'utilisateur. Claude peut exécuter des commandes en avant-plan ou en arrière-plan. Le comportement de Claude Code est généralement configuré via des documents Markdown sur l'ordinateur de l'utilisateur, tels que CLAUDE.md, AGENTS.md, SKILL.md, etc. En janvier 2026, certains utilisateurs le considèrent comme le meilleur assistant de codage IA.

Avec la popularité de son outil, Anthropic a introduit ce qui devait être une simple évolution d'interface en février 2026. Anthropic a mis à jour Claude Code en modifiant l'affichage des actions en cours pour masquer les noms des fichiers que l'outil lisait, écrivait ou éditait. Concrètement, la version 2.1.20 condensait la sortie de manière à ne plus afficher, par exemple, les noms des fichiers et le nombre de lignes lues, se contentant d'imprimer « Read 3 files (ctrl+o to expand) ». Les détails restent techniquement accessibles via un raccourci clavier, mais devoir invoquer manuellement ce raccourci à chaque opération rend le flux de travail fastidieux et inefficace dans la pratique.

La réaction de la communauté a été immédiate et sévère. Sur GitHub, une issue dédiée a recueilli des dizaines de commentaires d'ingénieurs exprimant leur frustration, allant bien au-delà du simple mécontentement cosmétique. Les développeurs ont de multiples raisons légitimes de vouloir voir les noms des fichiers : pour des raisons de sécurité, pour savoir immédiatement si Claude tire son contexte des mauvais fichiers, et pour effectuer un audit facile de l'activité passée en faisant défiler la conversation. Cet incident révèle une tension profonde dans la conception des outils d'IA agentique : jusqu'où peut-on abstraire les actions d'une machine qui touche à votre code de production ?

Pour renforcer la sécurité dans Claude Code, Anthropic vient d'annoncer Claude Code Security, un outil autonome de détection des vulnérabilités intégré à Claude Code. Il analyse les bases de code à la recherche de problèmes de sécurité et propose des corrections ciblées à examiner par des humains. Ce lancement fait suite à des rapports indiquant que des pirates, y compris des acteurs soutenus par des États, ont utilisé les modèles Anthropic pour identifier des vulnérabilités exploitables dans des bases de code nouvelles et bien entretenues.


Anthropic affirme que cet outil se distingue des produits de sécurité conventionnels en raisonnant à travers le code à la manière d'un chercheur en sécurité, plutôt qu'en s'appuyant sur une comparaison de modèles basée sur des règles par rapport à des signatures de vulnérabilités connues. Les résultats comprennent des évaluations de gravité pour la hiérarchisation et des scores de confiance, avec des vérifications automatisées destinées à réduire les faux positifs avant que les problèmes n'apparaissent dans un tableau de bord destiné aux équipes de sécurité.

Claude Code Security ne modifie pas directement le code et est actuellement proposé en avant-première limitée à des fins de recherche pour les clients Enterprise et Team, avec un accès accéléré gratuit pour les responsables de maintenance open source éligibles. Cette annonce semble également avoir pesé sur les actions liées à la cybersécurité, des médias tels que SiliconANGLE rapportant que CrowdStrike a clôturé en baisse de près de 8 % et Cloudflare de plus de 8 % lors de la même séance de bourse.

Comment fonctionne Claude Code Security

L'analyse statique, une forme largement déployée de test de sécurité automatisé, est généralement basée sur des règles, ce qui signifie qu'elle compare le code à des modèles de vulnérabilité connus. Cela permet de détecter les problèmes courants, tels que les mots de passe exposés ou le chiffrement obsolète, mais passe souvent à côté de vulnérabilités plus complexes, telles que les failles dans la logique métier ou les contrôles d'accès défaillants.

Plutôt que de rechercher des modèles connus, Claude Code Security lit et analyse votre code comme le ferait un chercheur en sécurité humain : il comprend comment les composants interagissent, suit le cheminement des données dans votre application et détecte les vulnérabilités complexes que les outils basés sur des règles ne détectent pas.

Chaque résultat passe par un processus de vérification en plusieurs étapes avant d'être transmis à un analyste. Claude réexamine chaque résultat, en essayant de prouver ou de réfuter ses propres conclusions et de filtrer les faux positifs. Les résultats sont également classés par niveau de gravité afin que les équipes puissent se concentrer en priorité sur les corrections les plus importantes.

Les résultats validés apparaissent dans le tableau de bord de Claude Code Security, où les équipes peuvent les examiner, inspecter les correctifs suggérés et approuver les corrections. Comme ces problèmes comportent souvent des nuances difficiles à évaluer à partir du seul code source, Claude attribue également un niveau de confiance à chaque résultat. Rien n'est appliqué sans l'accord d'un humain : Claude Code Security identifie les problèmes et suggère des solutions, mais ce sont toujours les développeurs qui prennent la décision finale.


Voici comment l'équipe d'Anthropic a utilisé Claude pour la cybersécurité :...

La fin de cet article est réservée aux abonnés. Soutenez le Club Developpez.com en prenant un abonnement pour que nous puissions continuer à vous proposer des publications.

Une erreur dans cette actualité ? Signalez-nous-la !