代码合并前,维护者常要像审合同一样检查每处改动,但安全漏洞未必长得像一条明显的错误规则。Anthropic 发布的 claude-code-security-review 把 Claude 接进 GitHub Action——由代码仓库事件自动触发的任务。开发者提交 Pull Request(PR,也就是请求把改动合入项目)后,它会检查本次变更文件,并结合代码语义判断潜在安全影响,而不只是匹配已知危险写法。
检查结果会直接写成 PR 评论,标在相关代码行上,并附严重程度、解释和修复建议。工具还会过滤低影响或容易误报的问题,维护者也能追加自定义扫描与过滤指令。值得注意的是,这套 Action 尚未针对提示词注入攻击做加固,Anthropic 明确建议只审查可信 PR;外部贡献者的代码,应先由维护者批准再运行。换句话说,它让 AI 安全检查进入了日常合并流程,但还不能取代人工把关。