CipherClaw: Использование защитной персоны для аудита кода с помощью Claude

✍️ OpenClawRadar📅 Опубликовано: 13 апреля 2026 г.🔗 Source
CipherClaw: Использование защитной персоны для аудита кода с помощью Claude
Ad

CipherClaw — это инструмент, который применяет ориентированную на безопасность личность к Claude Code, превращая его из писателя кода в аудитора безопасности. Персонаж по имени TALON загружается через файл CLAUDE.md и включает базы знаний по безопасности.

Как это работает

Архитектура состоит из трёх основных компонентов:

  • SOUL.md: Определяет личность персонажа
  • MEMORY.md: Содержит знания по безопасности, включая OWASP Top 10, CWE Top 25 и более 20 шаблонов секретов
  • 7 файлов навыков: Загружаются через @import в CLAUDE.md

Команды и использование

TALON реагирует на несколько команд аудита безопасности:

  • TALON: full security audit
  • scan for secrets
  • threat model this
  • compliance check SOC2
  • IaC security review
Ad

Примеры обнаруженных проблем

При запуске на приложении Next.js без каких-либо подсказок о расположении ошибок, TALON выявил 17 проблем безопасности, включая:

  • [КРИТИЧЕСКАЯ] Неаутентифицированная конечная точка, возвращающая passwordHash + role:ADMIN любому вызывающему без необходимости токена
  • [КРИТИЧЕСКАЯ] Конечная точка DELETE без проверки владения — позволяет любому пользователю удалить данные любого другого пользователя (уязвимость BOLA/IDOR)
  • [КРИТИЧЕСКАЯ] Хардкодированный токен аутентификации в исходном коде
  • [ВЫСОКАЯ] Загрузка файлов, принимающая управляемое пользователем имя файла — потенциальная уязвимость обхода пути
  • [СРЕДНЯЯ] Номера телефонов хранятся без шифрования (нарушение статьи 32 GDPR)

Каждая обнаруженная проблема включала:

  • Точные номера строк
  • Команды curl для воспроизведения уязвимости
  • Конкретные исправления
  • Сопоставление с элементами контроля соответствия для SOC2, HIPAA и GDPR

Инструмент предназначен для разработчиков, использующих Claude Code, которые хотят интегрировать аудит безопасности в свой рабочий процесс разработки без переключения контекста или инструментов.

📖 Read the full source: r/ClaudeAI

Ad

👀 Смотрите также

Навык Claude Code рефакторит React-компоненты по принципу «Не заставляй меня думать»
Инструменты

Навык Claude Code рефакторит React-компоненты по принципу «Не заставляй меня думать»

Новый навык Claude Code автоматически рефакторит React-компоненты для удобства использования на основе принципов Стива Круга — убирает «пустую болтовню», выделяет основные CTA, исправляет пустые состояния и состояния ошибок, а также уточняет подписи.

OpenClawRadar
Галерея архитектур LLM: Визуальный справочник по проектам моделей
Инструменты

Галерея архитектур LLM: Визуальный справочник по проектам моделей

Галерея архитектур LLM Себастьяна Рашки собирает схемы архитектур и технические характеристики из The Big LLM Architecture Comparison и A Dream of Spring for Open-Weight LLMs, с подробными спецификациями для моделей, таких как Llama 3 8B, DeepSeek V3 и Gemma 3 27B.

OpenClawRadar
Browser39: Безголовый веб-браузер для ИИ-агентов
Инструменты

Browser39: Безголовый веб-браузер для ИИ-агентов

Browser39 — это безголовый веб-браузер, созданный специально для ИИ-агентов, который преобразует веб-страницы в оптимизированный по токенам Markdown локально, выполняет JavaScript, управляет куками и сессиями, запрашивает DOM и заполняет формы. Это единый бинарный файл, не требующий внешнего браузера, без платы и внешних сервисов.

OpenClawRadar
Проблемы и обходные пути сжатия сессий Claude AI
Инструменты

Проблемы и обходные пути сжатия сессий Claude AI

Стандартное сжатие в сессиях Claude AI может снизить точность извлечения информации с ~9,75/10 до ~5/10, вызывая галлюцинации. Пользователь провёл тест с 418 тыс. токенов и обнаружил, что ручное сжатие с использованием Opus сохраняет точность, тогда как стандартное сжатие её нарушает.

OpenClawRadar