Cybersécurité
Claude Security analyse votre code comme le ferait un chercheur en sécurité, et suggère des correctifs
Anthropic a lancé Claude Security, une nouvelle fonctionnalité pour Claude Enterprise qui analyse les bases de code à la recherche de vulnérabilités, exécute sa propre validation contradictoire pour réduire les faux positifs, et propose des correctifs suggérés.
Emmanuel Fabrice Omgbwa Yasse Assisté par IA
2026-07-22 · 3 min de lecture

Anthropic parie que la meilleure façon de vendre l’IA aux équipes de sécurité d’entreprise est de lui faire faire la chose que ces équipes détestent le plus : fouiller des milliers de lignes de code pour trouver quelque chose qui cloche, puis proposer un correctif avant que quiconque n’ait à ouvrir un ticket.
Claude Security, désormais en bêta publique pour les clients Claude Enterprise, analyse une base de code, valide ses propres résultats via une validation contradictoire et produit des correctifs suggérés. L’entreprise indique qu’elle cible le type de vulnérabilités que les scanners traditionnels manquent, des défauts dépendant du contexte et s’étendant sur plusieurs fichiers.
La fonctionnalité est disponible en tant que plugin dans Claude Code, l’agent de codage basé sur un terminal d’Anthropic. Les administrateurs l’activent via la console d’administration, et les analyses peuvent être limitées à un répertoire spécifique ou exécutées selon un calendrier.
Comment cela fonctionne
Anthropic décrit le processus en trois étapes. D’abord, Claude lit la base de code et trace les flux de données à travers les fichiers, essayant d’identifier les schémas de vulnérabilité multi-composants. Ensuite, une étape de validation exécute ce que l’entreprise appelle une « validation contradictoire », essentiellement, Claude conteste ses propres résultats préliminaires avant de les montrer à l’équipe. Enfin, il présente les vulnérabilités confirmées accompagnées d’un correctif proposé.

La validation contradictoire est le principal différenciateur ici. Les outils SAST traditionnels et les scanners basés sur des motifs produisent des taux de faux positifs élevés, ce qui est la principale raison pour laquelle les équipes de sécurité cessent de leur faire confiance. Anthropic parie qu’un modèle capable de raisonner sur ses propres conclusions signalera moins de bruit.
La question de savoir si cela tient à grande échelle reste ouverte. L’article ne divulgue pas de taux de faux positifs interne ni de comparaisons de référence par rapport à des outils existants comme Semgrep, Snyk ou le propre CodeQL de GitHub.
Ce qu’il trouve
Selon la documentation, Claude Security se concentre sur la corruption mémoire, les failles d’injection, les contournements d’authentification et les erreurs logiques complexes. Ce sont les mêmes catégories que ciblent tous les scanners sérieux, mais Anthropic soutient que la capacité du modèle à lire l’historique Git et à comprendre la logique métier lui permet de détecter des problèmes qui dépendent du contexte entre fichiers, par exemple une vulnérabilité dont le déclencheur se trouve dans un fichier de configuration et dont la payload atterrit dans un gestionnaire d’API.
La fonctionnalité est livrée avec une intégration webhook pour envoyer les résultats vers Slack, Jira ou tout système de tickets. Les résultats peuvent également être exportés en CSV ou Markdown. Les analyses peuvent être limitées à un répertoire spécifique et programmées pour des exécutions récurrentes.
Le modèle plugin
Claude Security existe également en tant que plugin pour Claude Code, actuellement en bêta. Fonctionnant dans le terminal, il conserve tout le code dans l’environnement de l’utilisateur. Cette conception est importante pour les équipes réglementées : Anthropic s’appuie dessus comme une assurance que la propriété intellectuelle ne quitte jamais la machine locale pendant les analyses.
Dans un article de blog complémentaire, Anthropic a publié des recherches sur les zero-day découverts par LLM, présentant l’analyse de sécurité comme un cas d’usage naturel et croissant pour les modèles de pointe. L’entreprise a également mené une expérience utilisant Claude pour défendre des infrastructures critiques, suggérant qu’elle voit cela comme plus qu’un outil de développement.
Ce que cela signifie
Anthropic entre sur un marché encombré. Chaque fournisseur de cloud et éditeur de sécurité propose désormais une analyse de code assistée par IA, et l’espace entreprise est déjà disputé par GitHub Copilot Autofix, Snyk Code et des dizaines de startups. Ce qui distingue Claude Security, c’est l’étape de validation contradictoire et la propre réputation d’Anthropic en matière de sécurité, les mêmes modèles qui sécurisent le code de production d’Anthropic exécutent ces analyses. Mais cet argument ne tient que tant que le taux de faux positifs reste bas et que les correctifs ne cassent pas la production. Anthropic précise que chaque correctif nécessite une approbation humaine, ce qui est la seule position sensée pour un produit qui porte la responsabilité de suggérer des modifications de code à des systèmes critiques.
L'essentiel de la tech en 3 minutes chaque matin
Un email, chaque jour ouvré, avec ce qui compte vraiment en IA et en tech.