RAPTOR: فریمورک امنیتی خودکار روی Claude Code
خلاصهٔ کاملتر
چند تا از چهرههای شناختهشده حوزه امنیت (Gadi Evron، Daniel Cuthbert، Thomas Dullien معروف به Halvar Flake، Michael Bargury و John Cartwright) یه فریمورک تحقیقاتی امنیتی به اسم RAPTOR ساختن. این ابزار روی Claude Code سوار میشه، یعنی خود Claude Code موتور اجرای اصلیشه، و کارهای مختلف امنیتی رو زنجیرهای پشت سر هم انجام میده: آنالیز استاتیک کد، آنالیز باینری، اعتبارسنجی آسیبپذیری با کمک مدلهای زبانی، ساخت اکسپلویت و حتی نوشتن پچ.
به گفته سازندههاش، بیشتر کد پروژه رو خود AI نوشته و آدمها فقط جهتگیری، ریویو و تصمیمهای طراحی رو انجام دادن؛ کیفیت هم با تست و آنالیز استاتیک خودکار چک میشه.
دستور اصلیش /agenticـه: اول با Semgrep و CodeQL اسکن میکنه، یافتههای تکراری رو حذف میکنه، و بعد هر کدوم رو از شش مرحله اعتبارسنجی (Stage A تا F) رد میکنه تا معلوم شه واقعا قابل اکسپلویته یا فقط یه هشدار بیخطره. برای شروع سریع فقط همین دو دستور کافیه:
/scan /path/to/code
/agentic /path/to/code
روی یه پروژه با حدود ۵۰ یافته، اجرای کامل ۱۰ تا ۳۰ دقیقه طول میکشه و بین ۲ تا ۸ دلار هزینه مدل تحلیلگر داره؛ سقف پیشفرض هزینه هر اجرا هم ۱۰ دلاره.
چون RAPTOR کد تولیدشده توسط AI رو روی کدهای ناشناس اجرا میکنه، پردازشهای ناامن رو با namespace های لینوکس، Landlock و seccomp ایزوله میکنه و دسترسی شبکهشونو میبنده، تا خودش تبدیل به یه ریسک امنیتی جدید نشه. علاوه بر اسکن کد، ابزارهایی برای آنالیز باینری با Ghidra و Frida، فازینگ با AFL++، بررسی زنجیره تامین نرمافزاری (SCA) و حتی پیدا کردن پچ مربوط به یه CVE خاص هم داره؛ و میتونه چند مدل مختلف مثل Claude، GPT و Gemini رو همزمان برای تحلیل به کار بگیره.
نکات کلیدی:
- RAPTOR روی Claude Code سوار میشه و اسکن، اعتبارسنجی، اکسپلویت و پچ رو یهجا خودکار میکنه.
- نیازمندیها: Python 3.10 به بالا، Node.js 18 به بالا و Semgrep؛ CodeQL هم اختیاری ولی پیشنهادیه.
- بیش از ۲۰۰ قانون اختصاصی داره: ۱۴۵ تا Semgrep، ۶۳ تا Coccinelle برای C/C++ و ۸ تا کوئری CodeQL.
- لایسنس پروژه MIT ـه، اما CodeQL که بخشی از ابزارشه، برای استفاده تجاری لایسنس جدا میخواد.




