桃子桃子快讯
返回首页
行业动态

Anthropic 分享 AI 原生开发生命周期安全实践

Anthropic 详解如何把安全规范写入 Claude 的生成指令,并在 CI 阶段引入多智能体审查,PR 实质审查率…

2026.07.26 · 周日4 分钟阅读

Anthropic 在其官方工程博客中系统介绍了 AI 原生软件开发生命周期(SDLC)下的安全实践。文章以「代码」与「测试(CI)」两个环节为主线,分享了内部团队如何借助 Claude 自身来强化防护,并通过多个量化数据展示自动化审查带来的效率提升。

代码生成阶段:把安全规范写入智能体的「指令」

在传统开发模式下,安全团队往往需要事后归纳反复出现的漏洞,再据此编写安全编码规范,但这些规范难以落地、也很难保持一致。Anthropic 的做法是将规范直接写入 CLAUDE.md 文件,并引用全组织范围的 skill,使 Claude 在生成代码时就遵循这些最佳实践。系统由此形成闭环:一旦某个智能体发现某类漏洞模式,相关指令文件会被即时更新,避免同类问题再次出现。

为降低发布风险,团队在 CLAUDE.md 中指示 Claude 在打开 PR 之前执行 /security-review。该命令已正式可用,是内部审查流程的产品化版本,专门用于检查潜在的攻击者可控输入、扫描可疑链接,并验证发现的问题。安全指引插件安装后,Claude 会在同一会话中持续审查代码与对话,主动提出安全改进建议。

在 PR 阶段,Anthropic 还会对非技术团队发出引导,推荐使用其低代码应用托管平台,以减少长期困扰安全团队的影子 IT 现象。

收紧智能体的活动范围

Anthropic 把「限制爆炸半径」视为关键防线:

  • 编码环境已统一迁移至远程虚拟机,所有智能体的对外流量受 egress 白名单约束。
  • 当智能体读取不可信输入时,即便其中夹带提示注入载荷,也无法访问任意外部目的地,只能与少量受监控服务通信。
  • 这种过去主要用于保护知识产权的远程编码模式,如今被更成熟的 AI 编码团队视作约束智能体的有效手段。

测试与 CI 阶段:用多个「窄聚焦」智能体替代单一超级审查者

当大多数开发者同时运行多个智能体进行编码时,瓶颈迅速转移到测试与 CI 阶段——人类审查的速度成为限制。Anthropic 的应对策略是结合自动化智能体审查与确定性检查,把人类审查留给受监管或真正关键的代码。

文章给出了若干量化结果:

  • PR 获得实质性审查评论的比例,从 16% 提升至 54%。
  • 据估算,过去 claude.ai 上约三分之一的故障,都能被现有自动化流程捕获。
  • 同行案例:Intercom 自动批准了 19% 的 PR,部署量翻倍,因代码变更引发的故障停机时间下降 35%;CircleCI 借助基于 Claude 构建的自主智能体 Chunk,将智能体任务转化为已完成 PR 的效率翻倍。

Anthropic 的做法是为每个 PR 部署多个审查智能体,每个智能体聚焦于单一、明确的任务,并借助 RAG 检索与过往事件相关的上下文与记忆。这种设计比单一巨型提示词更有效:多个智能体不共享偏差与盲区,单一智能体失误可被其他智能体捕获,注意力也不会被过度分散。

但人类问责依然不可或缺。代码库按风险分层,关键部分保留严格的人工审批;每次审批都附带信号与推理记录,并按风险权重抽样交由人工复核。另有一轮测试聚焦于「用户 A 永远无法读取用户 B 的数据」等不变量,必要时触发额外人工审查。智能体扫描之外,SAST 工具也会直接对 PR 发表评论。

核心原则

Anthropic 将这套实践归纳为几条核心原则:在 AI 原生开发组织中,「左移」意味着在漏洞发现与更新指令之间形成闭环,让 Claude 在生成代码时就内嵌安全规范;同时通过最小权限原则与硬性边界限制智能体的能力范围与可访问资源,尽可能压低潜在爆炸半径。

信源