El panorama de la ciberseguretat en el desenvolupament de programari exigeix eines cada cop més intel·ligents i adaptables. Anthropic ha llançat en beta el plugin Claude Security per a Claude Code, un escàner de vulnerabilitats multiagent que opera directament des del terminal del desenvolupador. Aquest plugin no només identifica errors en el codi, sinó que organitza un flux de treball col·laboratiu entre agents d'intel·ligència artificial per validar cada troballa abans de generar pedaços. La proposta representa un salt qualitatiu en l'automatització de la seguretat, especialment per a equips que treballen amb aplicacions a mida i entorns cloud.
L'arquitectura del plugin es basa en un orquestrador dinàmic que divideix l'anàlisi en sis fases progressives: inventari, modelatge d'amenaces, investigació, escombratge, panell de verificació i fase adversarial. Cada fase desplega agents especialitzats que operen amb models de llenguatge de diferents capacitats, com Opus per a l'orquestració i Sonnet per a l'exploració del codi. Aquesta diferenciació permet optimitzar costos i rendiment sense sacrificar la profunditat de l'anàlisi. Des de Q2BSTUDIO, com a empresa especialitzada en desenvolupament de programari i tecnologia, veiem en aquesta estructura una oportunitat per integrar processos d'IA en la cadena de seguretat de projectes cloud i aplicacions empresarials.
El flux d'escaneig comença amb un inventari que particiona el repositori en components lògics. Cada directori de primer nivell ha de ser escanejat o exclòs explícitament amb una justificació. A continuació, un modelador d'amenaces per component identifica punts d'entrada, embornals, límits de confiança i fitxers clau que requereixen lectura completa. La fase d'investigació executa agents per categoria de vulnerabilitat: injecció i entrada, autenticació i accés, memòria i operacions no segures, i criptografia i secrets. Si un component està escrit enterament en llenguatges amb memòria segura (Python, TypeScript), s'elimina la lent de memòria, reduint el nombre de categories a tres.
Un dels aspectes més innovadors és el sistema de validació mitjançant jurats. Una troballa potencial no passa a l'informe fins que sobreviu a un panell de tres verificadors independents, cadascun amb una lent específica: abastabilitat, impacte i defenses. Cada verificador emet un veredicte estructurat de veritable positiu o fals positiu, i es requereix un quòrum de dos de tres perquè la troballa sigui considerada. El nivell de confiança de la troballa queda limitat: si és unànime (3/3), la confiança màxima és alta; si només arriba al quòrum (2/3), es limita a mitjana. Aquest càlcul el realitza un renderitzador en Python, no el model que va generar la troballa, cosa que aporta transparència i auditabilitat.
El plugin també inclou un mòdul de generació de pedaços. Cada pedaç es desenvolupa en un clon temporal del repositori, sense tocar l'arbre de treball ni l'índex del desenvolupador. Un agent independent revisa el diff i executa els tests del projecte. Només s'escriu el pedaç si el verificador pot afirmar amb confiança que el canvi aborda la troballa, no introdueix noves vulnerabilitats i no altera el comportament excepte en allò especificat. Qualsevol canvi que debiliti la seguretat, com una comprovació d'autenticació més laxa, és rebutjat automàticament. Els pedaços s'emmagatzemen a la carpeta patches/ de l'informe, i mai s'apliquen automàticament; el desenvolupador ha de revisar-los i aplicar-los manualment amb git apply.
L'informe generat inclou un fitxer amb marca de temps, un JSONL amb les troballes i un segell de revisió que indica quin commit va ser escanejat, el nivell d'esforç i la verificació realitzada. El segell inclou un camp verification.status que només es marca com a verified si totes les troballes van passar pel panell; en cas contrari apareix unverified amb la raó. Això permet als equips comprovar la solidesa de l'anàlisi sense dependre d'afirmacions del model.
Des d'una perspectiva empresarial, eines com el Claude Security Plugin encaixen perfectament en fluxos DevOps on la seguretat és prioritària. A Q2BSTUDIO oferim serveis de ciberseguretat que integren aquest tipus d'escaneigs automatitzats amb auditories manuals, proporcionant una capa addicional de protecció per a aplicacions crítiques. A més, la compatibilitat amb entorns cloud AWS i Azure permet desplegar aquestes anàlisis en pipelines de CI/CD, combinant el plugin amb eines SAST i d'anàlisi de dependències tradicionals.
El plugin requereix una subscripció de pagament a Claude Code, Python 3.9+ i Git. S'executa en la mateixa sessió del desenvolupador, sense aïllament addicional, per la qual cosa es recomana usar sandbox-runtime en escanejar repositoris desconeguts. Els escaneigs no són deterministes i no substitueixen l'anàlisi estàtica tradicional ni les revisions de codi, però representen un avenç significatiu en l'automatització de la seguretat basada en agents d'IA.
Per a equips que desenvolupen aplicacions a mida al núvol, aquest plugin ofereix una manera de detectar vulnerabilitats abans de cada commit, reduint el risc de fuites de dades i accessos no autoritzats. La combinació de múltiples agents amb verificació creuada aporta un nivell de rigor que fins ara només s'aconseguia amb revisions manuals exhaustives. A Q2BSTUDIO, com a empresa de desenvolupament de programari, veiem en aquesta tecnologia un complement ideal per als nostres projectes de Business Intelligence amb Power BI, on la seguretat de les dades és transversal, i per a solucions cloud on cada línia de codi pot tenir implicacions en la infraestructura.
La versatilitat del plugin es reflecteix en els tres modes de treball: escaneig complet del codi base, escaneig de canvis (branch, pull request o commit) i suggeriment de pedaços a partir d'informes previs. Això el converteix en una eina útil tant per a revisions periòdiques com per a integració en el flux de treball diari. Anthropic ha publicat el codi font del plugin al seu repositori oficial, cosa que permet a la comunitat auditar i contribuir a la seva millora.
En conclusió, el Claude Security Plugin marca una fita en la seguretat del programari assistida per IA. El seu enfocament multiagent, amb validació rigorosa mitjançant panells independents, eleva l'estàndard dels escàners de vulnerabilitats actuals. Per a empreses com Q2BSTUDIO, que busquen oferir solucions robustes i segures, integrar aquestes capacitats en el cicle de desenvolupament és un pas natural cap a l'excel·lència tecnològica.




