Anthropic выпустила security-guidance plugin для Claude Code. Плагин заставляет Claude проверять собственные изменения на уязвимости во время работы и исправлять найденные проблемы в той же сессии.
Инструмент ищет injection, unsafe deserialization, опасные DOM API, рискованные workflow-файлы и другие проблемы. Проверка идет в три слоя: быстрый pattern match при каждом edit, фоновый security review в конце хода и более глубокий agentic review при commit или push.
Плагин работает автоматически после установки, но не блокирует запись файлов или коммиты. Он передает findings обратно Claude как инструкции для исправления.
Команды могут добавлять свои правила через Markdown-гайд и YAML/JSON-паттерны — например, запрет на логирование customer_id или требование фильтровать multi-tenant-запросы по org_id.
Плагин доступен для всех тарифов Claude Code и устанавливается из официального marketplace.