Mới đây, Anthropic vừa ra mắt Claude Security Plugin, giúp rà quét bảo mật sâu trong toàn bộ codebase. Tuy nhiên, cái giá phải trả không hề rẻ tí nào.
Khi chạy rà quét full codebase, với người dùng Pro thì chỉ dừng lại ở phase 3 hoặc phase 2 là chạm limit token, với người dùng Max thì chạy khá ổn nhưng cũng mất khoảng 87% usage, tốn kém kinh khủng.
Về cách cài đặt thì các bạn theo dõi chi tiết ở link chính thức của Anthropic nhé, chỉ đơn giản là cài plugin rồi dùng slash command thôi. (xem chi tiết ở đây)
/plugin install claude-security@claude-plugins-official
/reload-plugins
/claude-security
Bên dưới là một chu kỳ quét bảo mật, các bạn có thể theo dõi từng bước:






Tổng thời gian thực tế đã scan khoảng 3 tiếng, tốn hơn 11M token.

Và sau đây là kết quả:

Sau đó thì mình yêu cầu gợi ý các bản vá, Claude sẽ chủ động đề xuất, review và tạo các bản patch:



Việc tạo ra các bản patch này sẽ phải trải qua nhiều vòng review và đối kháng. Khi phát hiện có dấu hiệu không hợp lý, sẽ được trả lại cho agent thực thi để thực hiện lại. Mình thấy khá hiệu quả nhưng cũng khá tốn kém.


Sau khi có kết quả đề xuất xử lý, các bạn apply các bản vá gợi ý, sau đó các bạn cần phải review lại chính những bản vá này đã đủ điều kiện tiêu chuẩn của mình chưa nhé.
Về đánh giá nhanh của mình sau khi thử sử dụng Plugin này như sau:
- Tốn kém token, phải dùng gói phù hợp cộng với giảm phạm vi quét thì đỡ tốn (tuy nhiên sẽ không đáp ứng mục tiêu rà quét toàn bộ code).
- Do vẫn đang trong giai đoạn beta nên còn một số lỗi gây gián đoạn khi Dynamic Workflow được kích hoạt.
- Tốn thời gian, nên sử dụng một số skill đơn giản hơn để quét riêng lẻ từng PR trong quá trình coding (quét all thì sẽ áp dụng cho những lúc rảnh và có thời gian xử lý tech debt).
Xem thêm các bài viết nổi bật bên dưới:
- Spec Driven Development: Workflow với Claude Code
- Giao diện trực quan khi làm Spec Driven Development
- Trải nghiệm thử cơ chế Dynamic Workflow của Opus 4.8
- Kỹ sư phần mềm: Rủi ro không dùng và dùng sai AI
- Claude Code #2: Tip dùng model Opus 4.7 hữu ích từ Boris Cherny
- Có CodeRabbit làm tôi review code cũng nhàn hơn
- Những thói quen tốt trong ngành phát triển phần mềm
- Có CodeRabbit làm tôi review code cũng nhàn hơn
- Tôi đã xoá hơn 3 triệu ảnh rác từ hệ thống legacy
- Xác thực giao dịch trong hệ thống tài chính
- Sức mạnh của AI CLI – trợ thủ đắc lực cho dân lập trình
- Rest API: Cách Ngăn Chặn Duplicate Request Hiệu Quả