Security Guidance
Security Guidance, publié par Anthropic en bêta dans le dépôt officiel claude-plugins-official, lance une analyse de vulnérabilités multi-agent sur un dépôt directement depuis une session Claude Code en cours. Les constats sélectionnés sont transformés en fichiers de patch que l'utilisateur relit et applique lui-même, plutôt que d'être appliqués automatiquement. Anthropic est explicite sur les limites : les analyses peuvent manquer des vulnérabilités, produire des faux positifs, et se comporter différemment selon le langage, le code base et la version du modèle.

Avantages clés
- Plugin de première partie, maintenu directement par Anthropic
- Analyse multi-agent plutôt qu'un scan par règles statiques uniquement
- Les correctifs proposés restent sous forme de patch à valider, pas d'application automatique silencieuse
- Intégré directement à la session Claude Code, sans changer d'outil
Pour qui, pour quoi
Développeurs et équipes qui veulent une première passe de détection de vulnérabilités intégrée à leur flux de travail Claude Code, sans déployer un scanner de sécurité dédié pour un usage ponctuel.
- Lancer un audit de sécurité multi-agent sur un dépôt avant une mise en production
- Générer des fichiers de patch pour des vulnérabilités identifiées, à valider avant application
- Appliquer des règles de sécurité spécifiques à l'organisation via un fichier de politique dédié
Comment démarrer
- 1S'assurer que le marketplace officiel est configuré : `/plugin marketplace add anthropics/claude-plugins-official`.
- 2Installer : `/plugin install security-guidance@claude-plugins-official`.
- 3Lancer l'analyse depuis une session Claude Code sur le dépôt à auditer.
Points de vigilance
- En bêta au moment de la vérification : Anthropic prévient explicitement que le scanner peut manquer des vulnérabilités et produire des faux positifs.
- Aucune garantie contractuelle n'est fournie sous les conditions commerciales d'Anthropic pour les résultats de ce plugin.
- Fait partie d'un dépôt de plugins officiels plus large : le nombre d'étoiles GitHub reflète le dépôt entier, pas ce plugin isolément.
Questions fréquentes
Ce plugin applique-t-il des correctifs automatiquement ?
Non, il génère des fichiers de patch à partir des vulnérabilités sélectionnées, que l'utilisateur relit et applique lui-même.
Peut-on s'y fier entièrement pour un audit de sécurité ?
Non. Anthropic indique explicitement que l'outil peut manquer des vulnérabilités et produire des faux positifs : c'est un complément à une revue de sécurité rigoureuse, pas un remplacement.
Outils similaires
À explorer aussi
Claude Code
L'agent en ligne de commande d'Anthropic, capable de lire, écrire et exécuter du code directement dans un projet réel.
Vercel MCP
Le serveur MCP de Vercel : consulter déploiements, logs et projets directement depuis un agent IA.
Playwright
Le framework de test et d'automatisation navigateur de Microsoft, utilisé ici pour capturer des captures d'écran réelles.