CipherClaw: Использование защитной персоны для аудита кода с помощью Claude

CipherClaw — это инструмент, который применяет ориентированную на безопасность личность к Claude Code, превращая его из писателя кода в аудитора безопасности. Персонаж по имени TALON загружается через файл CLAUDE.md и включает базы знаний по безопасности.
Как это работает
Архитектура состоит из трёх основных компонентов:
- SOUL.md: Определяет личность персонажа
- MEMORY.md: Содержит знания по безопасности, включая OWASP Top 10, CWE Top 25 и более 20 шаблонов секретов
- 7 файлов навыков: Загружаются через
@importв CLAUDE.md
Команды и использование
TALON реагирует на несколько команд аудита безопасности:
TALON: full security auditscan for secretsthreat model thiscompliance check SOC2IaC security review
Примеры обнаруженных проблем
При запуске на приложении Next.js без каких-либо подсказок о расположении ошибок, TALON выявил 17 проблем безопасности, включая:
- [КРИТИЧЕСКАЯ] Неаутентифицированная конечная точка, возвращающая passwordHash + role:ADMIN любому вызывающему без необходимости токена
- [КРИТИЧЕСКАЯ] Конечная точка DELETE без проверки владения — позволяет любому пользователю удалить данные любого другого пользователя (уязвимость BOLA/IDOR)
- [КРИТИЧЕСКАЯ] Хардкодированный токен аутентификации в исходном коде
- [ВЫСОКАЯ] Загрузка файлов, принимающая управляемое пользователем имя файла — потенциальная уязвимость обхода пути
- [СРЕДНЯЯ] Номера телефонов хранятся без шифрования (нарушение статьи 32 GDPR)
Каждая обнаруженная проблема включала:
- Точные номера строк
- Команды curl для воспроизведения уязвимости
- Конкретные исправления
- Сопоставление с элементами контроля соответствия для SOC2, HIPAA и GDPR
Инструмент предназначен для разработчиков, использующих Claude Code, которые хотят интегрировать аудит безопасности в свой рабочий процесс разработки без переключения контекста или инструментов.
📖 Read the full source: r/ClaudeAI
👀 Смотрите также

Использование умного пиксельного часов для уведомлений о завершении работы Claude AI
Пользователь Reddit делится методом отображения уведомлений о завершении задач ИИ Claude с помощью умных часов ULANZI TC001 Smart Pixel Clock с пользовательской прошивкой и HTTP-эндпоинтом.

Библиотека ведения журналов с открытым исходным кодом для соответствия Статье 12 Закона ЕС об искусственном интеллекте
Бесплатная библиотека с открытым исходным кодом на TypeScript для приложений Node.js, использующих Vercel AI SDK, которая реализует требования к ведению журналов по Статье 12 с помощью журналов только для добавления в формате JSONL, цепочки хешей SHA-256 для обнаружения несанкционированных изменений и принудительного хранения в течение 180 дней.

Toroidal Logit Bias: простой трюк на инференсе снижает галлюцинации на 40%
Новый метод отображает токены на тор и усиливает близкие логиты, снижая фактические ошибки без файнтюнинга или RAG.

Представляем Aionic Anthology: Фреймворк для структурирования задач ИИ Клода.
Фреймворк Aionic Anthology организует задачи ИИ Клода, разделяя контекст на категории и добавляя систему оценки рисков для улучшения выполнения задач.