Un agente indaga el móvil del ataque; otro reúne pruebas y un tercero vuelve a comprobarlo todo desde cero.

Anthropic presentó el plugin oficial Claude Security para Claude Code, que permite buscar vulnerabilidades en todo el proyecto o en cambios concretos mediante varios agentes de IA. A diferencia de la revisión habitual de código, la herramienta no se limita a un único análisis: distintos modelos examinan de forma independiente la arquitectura de la aplicación, elaboran un modelo de posibles ataques, buscan puntos débiles, vuelven a verificar los problemas encontrados y solo después elaboran el informe final.
El plugin funciona localmente dentro de la sesión de Claude Code y está diseñado para una auditoría de seguridad profunda. Es capaz de analizar tanto todo el repositorio como una rama concreta, un pull request, un commit o un conjunto de cambios. Tras completar el escaneo, el desarrollador puede seleccionar las vulnerabilidades encontradas y obtener parches listos, que deberá verificar y aplicar por su cuenta.
Durante el análisis, el sistema distribuye las tareas entre varios agentes. Uno estudia la estructura del proyecto y determina posibles vectores de ataque, otros buscan errores en el código, y luego agentes independientes verifican cada problema detectado. Gracias a este esquema, en el informe final solo aparecen las vulnerabilidades que han pasado una verificación adicional.
Los desarrolladores subrayan que el plugin no realiza cambios automáticamente. Tras el escaneo se crea un directorio separado con un informe detallado, una versión legible por máquina de los resultados y la información sobre la revisión del proyecto que se comprobó. Este enfoque permite asociar con precisión los problemas encontrados al estado específico del código fuente.
Si el usuario decide corregir las vulnerabilidades detectadas, Claude Security generará parches en una copia separada del repositorio, sin afectar los archivos de trabajo. Después, otro agente independiente verificará cada corrección, intentará ejecutar las pruebas del proyecto y comprobará que el cambio realmente soluciona el problema, sin crear nuevos riesgos ni alterar el comportamiento restante del programa. Solo después de eso se propondrá el parche al desarrollador.
Incluso en esta fase no se aplica automáticamente ninguna modificación. Los parches se guardan en una carpeta separada, y la decisión sobre su uso la toma el propio desarrollador. Para introducir las correcciones se propone aplicarlas manualmente mediante Git o abrir un pull request separado para su revisión por parte del equipo.
La herramienta admite no solo el escaneo completo del repositorio, sino también modos de funcionamiento más económicos. En proyectos grandes se puede comprobar solo un módulo concreto, por ejemplo el sistema de autenticación o la API, o limitarse a los cambios en la rama actual. Esto permite reducir considerablemente el tiempo de análisis y el uso de recursos.
Para funcionar, el plugin requiere Claude Code versión 2.1.154 o posterior, Python 3.9.6 o superior y un sistema operativo Linux, macOS o Windows. Al revisar commits y ramas también se necesita Git, aunque el escaneo completo es posible incluso fuera de un repositorio.
La instalación se realiza a través del marketplace oficial de plugins de Anthropic. Tras la activación, en Claude Code aparece un nuevo comando /claude-security, que abre un menú con el escaneo del repositorio, el análisis de cambios y la generación de correcciones.
Anthropic subraya por separado que Claude Security no sustituye a las herramientas de seguridad tradicionales. La compañía recomienda usarlo junto con analizadores estáticos, comprobación de dependencias, revisiones automáticas y otras herramientas de seguridad. Según los desarrolladores, el nuevo plugin debe complementar las herramientas existentes de verificación, realizando un análisis de código más profundo mediante varios agentes de IA, y no convertirse en su reemplazo total.