CipherClaw: Использование защитной персоны для аудита кода с помощью Claude

CipherClaw — это инструмент, который применяет ориентированную на безопасность личность к Claude Code, превращая его из писателя кода в аудитора безопасности. Персонаж по имени TALON загружается через файл CLAUDE.md и включает базы знаний по безопасности.
Как это работает
Архитектура состоит из трёх основных компонентов:
- SOUL.md: Определяет личность персонажа
- MEMORY.md: Содержит знания по безопасности, включая OWASP Top 10, CWE Top 25 и более 20 шаблонов секретов
- 7 файлов навыков: Загружаются через
@importв CLAUDE.md
Команды и использование
TALON реагирует на несколько команд аудита безопасности:
TALON: full security auditscan for secretsthreat model thiscompliance check SOC2IaC security review
Примеры обнаруженных проблем
При запуске на приложении Next.js без каких-либо подсказок о расположении ошибок, TALON выявил 17 проблем безопасности, включая:
- [КРИТИЧЕСКАЯ] Неаутентифицированная конечная точка, возвращающая passwordHash + role:ADMIN любому вызывающему без необходимости токена
- [КРИТИЧЕСКАЯ] Конечная точка DELETE без проверки владения — позволяет любому пользователю удалить данные любого другого пользователя (уязвимость BOLA/IDOR)
- [КРИТИЧЕСКАЯ] Хардкодированный токен аутентификации в исходном коде
- [ВЫСОКАЯ] Загрузка файлов, принимающая управляемое пользователем имя файла — потенциальная уязвимость обхода пути
- [СРЕДНЯЯ] Номера телефонов хранятся без шифрования (нарушение статьи 32 GDPR)
Каждая обнаруженная проблема включала:
- Точные номера строк
- Команды curl для воспроизведения уязвимости
- Конкретные исправления
- Сопоставление с элементами контроля соответствия для SOC2, HIPAA и GDPR
Инструмент предназначен для разработчиков, использующих Claude Code, которые хотят интегрировать аудит безопасности в свой рабочий процесс разработки без переключения контекста или инструментов.
📖 Read the full source: r/ClaudeAI
👀 Смотрите также

Навык Claude Code рефакторит React-компоненты по принципу «Не заставляй меня думать»
Новый навык Claude Code автоматически рефакторит React-компоненты для удобства использования на основе принципов Стива Круга — убирает «пустую болтовню», выделяет основные CTA, исправляет пустые состояния и состояния ошибок, а также уточняет подписи.

Галерея архитектур LLM: Визуальный справочник по проектам моделей
Галерея архитектур LLM Себастьяна Рашки собирает схемы архитектур и технические характеристики из The Big LLM Architecture Comparison и A Dream of Spring for Open-Weight LLMs, с подробными спецификациями для моделей, таких как Llama 3 8B, DeepSeek V3 и Gemma 3 27B.

Browser39: Безголовый веб-браузер для ИИ-агентов
Browser39 — это безголовый веб-браузер, созданный специально для ИИ-агентов, который преобразует веб-страницы в оптимизированный по токенам Markdown локально, выполняет JavaScript, управляет куками и сессиями, запрашивает DOM и заполняет формы. Это единый бинарный файл, не требующий внешнего браузера, без платы и внешних сервисов.

Проблемы и обходные пути сжатия сессий Claude AI
Стандартное сжатие в сессиях Claude AI может снизить точность извлечения информации с ~9,75/10 до ~5/10, вызывая галлюцинации. Пользователь провёл тест с 418 тыс. токенов и обнаружил, что ручное сжатие с использованием Opus сохраняет точность, тогда как стандартное сжатие её нарушает.