CipherClaw: Использование защитной персоны для аудита кода с помощью Claude

CipherClaw — это инструмент, который применяет ориентированную на безопасность личность к Claude Code, превращая его из писателя кода в аудитора безопасности. Персонаж по имени TALON загружается через файл CLAUDE.md и включает базы знаний по безопасности.
Как это работает
Архитектура состоит из трёх основных компонентов:
- SOUL.md: Определяет личность персонажа
- MEMORY.md: Содержит знания по безопасности, включая OWASP Top 10, CWE Top 25 и более 20 шаблонов секретов
- 7 файлов навыков: Загружаются через
@importв CLAUDE.md
Команды и использование
TALON реагирует на несколько команд аудита безопасности:
TALON: full security auditscan for secretsthreat model thiscompliance check SOC2IaC security review
Примеры обнаруженных проблем
При запуске на приложении Next.js без каких-либо подсказок о расположении ошибок, TALON выявил 17 проблем безопасности, включая:
- [КРИТИЧЕСКАЯ] Неаутентифицированная конечная точка, возвращающая passwordHash + role:ADMIN любому вызывающему без необходимости токена
- [КРИТИЧЕСКАЯ] Конечная точка DELETE без проверки владения — позволяет любому пользователю удалить данные любого другого пользователя (уязвимость BOLA/IDOR)
- [КРИТИЧЕСКАЯ] Хардкодированный токен аутентификации в исходном коде
- [ВЫСОКАЯ] Загрузка файлов, принимающая управляемое пользователем имя файла — потенциальная уязвимость обхода пути
- [СРЕДНЯЯ] Номера телефонов хранятся без шифрования (нарушение статьи 32 GDPR)
Каждая обнаруженная проблема включала:
- Точные номера строк
- Команды curl для воспроизведения уязвимости
- Конкретные исправления
- Сопоставление с элементами контроля соответствия для SOC2, HIPAA и GDPR
Инструмент предназначен для разработчиков, использующих Claude Code, которые хотят интегрировать аудит безопасности в свой рабочий процесс разработки без переключения контекста или инструментов.
📖 Read the full source: r/ClaudeAI
👀 Смотрите также

Результаты тестирования: система агентов Claude с памятью демонстрирует экономию токенов на 30-43%
Разработчик протестировал рой из 6 агентов Claude на задаче по кодированию из 40 пунктов с использованием пользовательской системы памяти Stompy и без неё. Результаты показали, что Sonnet 4.6 с памятью достиг идеального результата за $3,98 против $7,04 без памяти, в то время как Haiku 4.5 полностью провалился без памяти, но набрал 39/40 с её использованием.

Репозиторий GitHub с лучшими практиками для Claude Code достиг 5 000 звёзд.
Репозиторий GitHub под названием 'claude-code-best-practice' достиг 5 000 звёзд. Этот репозиторий был создан с помощью Claude для документирования лучших практик, советов и рабочих процессов как от создателя, так и от сообщества.

Mymir: Граф проектов с открытым исходным кодом для агентов программирования через MCP
Mymir предоставляет агентам графовую карту проекта с зависимостями, решениями, критериями приемки и заметками о предыдущем выполнении, доставляемую через MCP, чтобы избежать повторного объяснения состояния между сессиями.

Плагин Claude Code анализирует любой плагин и создаёт интерактивные вики-отчёты.
Новый плагин Claude Code под названием vision-powers анализирует любой путь плагина или URL GitHub и генерирует интерактивный HTML-вики-отчет с архитектурными диаграммами, аудитами безопасности и разбивкой навыков. Установка осуществляется через claude plugin add vision-powers@claude-code-zero.