應用程式安全廠商 Snyk 於 5 月 7 日宣布,已將 Anthropic 的 Claude 模型整合進自家的 AI 安全平台,讓 Claude 進入企業開發團隊原本就使用的安全流程。
乍看之下,這像是又一則「我們整合了某個 AI 模型」的供應商公告。但這件事的份量在數字裡。Snyk 表示,該公司目前服務全球 4,500 家企業客戶;在企業生產環境中,65% 到 70% 的程式碼已由 AI 生成;而這些 AI 生成程式碼中,接近一半含有漏洞。企業每部署一個 AI 模型,還會帶入約三倍數量的額外軟體元件,其中 82% 來自第三方套件。
瓶頸不在偵測
Anthropic Deputy CISO Jason Clinton 在公告中說,AI 安全裡的瓶頸從來不是偵測。
這句話需要一點背景。過去十年,AppSec 工具競爭的主軸一直是偵測:SAST、DAST、SCA、IaC 掃描、容器掃描、依賴檢查,各種工具都能指出哪一行程式碼有風險、哪個開源依賴帶有 CVE、哪個映像設定不安全。真正困難的是,開發者是否看得懂這些告警、是否有時間排優先順序,以及是否能在下一波漏洞湧入前完成修復。
到了 AI 寫程式的時代,告警量不再取決於開發者每天寫幾百行。Copilot、Claude、Cursor 與各種 codegen agent 可以在幾秒內把數千行程式碼推進 repo,還會順手帶入第三方套件、容器映像與 agent 工具呼叫。偵測器跑得再快,下游修復流程如果接不住,問題仍然會堆積。
Snyk Chief Innovation Officer Manoj Nair 也把問題說得很直接:AI 正在加速開發者寫程式的速度,傳統安全流程追不上。
Snyk 這次接入 Claude,重點不是找出更多問題,而是修復。它要把掃描器吐出的發現轉成開發者可以審核、可以合併的修復 PR,並直接放進既有 IDE 與 Git 工作流。
兩層產品安排
公告提到兩個層面。第一層是 Claude 在既有 AI Security Platform 中的應用,橫跨程式碼、依賴、容器與 AI 生成物,包括 agent prompts 和工具定義,用於漏洞發現、優先排序與自動修復。
第二層是新產品 Snyk Evo。它面向 agent 與 AI 工具做 red-teaming,模擬 prompt injection、資料外洩,以及執行時工具呼叫的政策邊界。
後者的意義會隨 MCP 普及而放大。當企業內部跑著成千上萬個 agent,呼叫成千上萬個 tool,每一份 tool 定義都可能成為攻擊面。Anthropic 先前曾發布與 MCP 相關的 11 個 CVE 研究,其中一個啟示是,協議層與應用層都需要企業級 runtime 防護。Snyk Evo 瞄準的正是這個缺口。
為什麼是 Claude
Snyk 沒有直接解釋為什麼選 Claude 而不是其他模型,但脈絡並不難看出。
第一,Claude 在程式碼理解上有口碑。Anthropic 的 Claude Mythos 曾在 SWE-bench Pro 拿到高分,這對 Snyk 很重要,因為它需要模型理解一段程式碼原本想做什麼,再提出能被開發者合併的修改。
第二,Anthropic 自己在 AppSec 方向走得更深。Project Glasswing 找來 AWS、Apple、Cisco、Google、JPMorgan、Microsoft 等公司,用未公開的 Mythos Preview 尋找 critical 漏洞;長年未被發現的 OpenBSD 漏洞,也被提到是該計畫挖出的案例。對 Snyk 來說,這等於把 Claude 的 AppSec 實戰經驗接到客戶流水線。
第三,成本邏輯也更容易成立。AppSec 廠商最怕模型成本高過訂閱收入。Claude API 近來提高 Opus 用量上限,Pro、Max、Team 的 rate limit 也擴大,對 Snyk 這類深度整合方是有利條件。
藏在產品背後的訊號
這個產品的本質,是讓一個 AI,也就是 Claude,去修另一個 AI 寫出的程式碼,無論後者是 GitHub Copilot、Cursor,還是企業內部的 codegen agent。
AI 讓程式碼生產的表面成本下降,但安全債可能用更快速度累積。企業要嘛投入更多人力補洞,要嘛讓另一個 AI 參與修補。
Snyk 以 4,500 家企業客戶基礎押注後者。整合已經上線,後續會在 2026 年內逐步擴大。更值得看的不是這筆合作本身有多大,而是半年後企業內部有多少程式碼會經過「AI 寫、AI 審、AI 修」的三段流程。這個比例,可能才是 AI 編程落地程度的真實指標。
參考來源:Snyk Embeds Anthropic's Claude to Advance AI-Powered Security for Software Development(GlobeNewswire / Yahoo Finance);CocoLoop、Snyk embeds Anthropic's Claude to scale AI-native application security(TipRanks)