Ce qui change
Anthropic a annoncé les inference hooks le 5 août 2026, et leur portée s’arrête aux surfaces Claude Enterprise 2. Une fois activés, Claude transmet l’invite et son contexte à votre propre serveur de sécurité avant toute génération, et n’avance qu’une fois le verdict rendu, allow ou deny 1. Le contrôle vaut aussi pour les appels d’outils : la réponse d’un outil, via MCP, skill ou plugin, est vérifiée avant de repartir vers le modèle 1. Le transport est un protocole à base de webhooks doté d’un schéma publié, pensé pour l’infrastructure DLP en place 3.
La réponse de l’outil, voilà la surface neuve
Filtrer les invites, votre éditeur DLP vous le vend déjà ; la sonde descend d’un cran. Le retour d’outil, lui, change de nature. Un serveur MCP que votre agent appelle écrit directement dans le contexte du modèle, et rien ne s’intercale dans la plupart des stacks que je vois : la décision de politique y est une surface neuve. Reste l’enveloppe, étroite, telle que l’éditeur la décrit lui-même.
| Surface | Couverte par un hook aujourd’hui |
|---|---|
| L’invite, avant inférence | Oui, seul événement au lancement 12 |
| Les réponses d’outils via MCP, skills, plugins | Oui 1 |
| Ce que le modèle renvoie | Non, événement ultérieur 2 |
| Pièces jointes purement visuelles (capture d’un document) | Non, elles arrivent en métadonnées et texte extrait 2 |
| L’accès API via Claude Platform, Amazon Bedrock, Google Cloud | Non 2 |
Impact pour une équipe
Si votre discours de conformité affirme que toute interaction Claude est inspectée, la phrase devient fausse dès qu’une équipe passe par l’API Claude Platform, Amazon Bedrock ou Google Cloud 2. Corrigez la phrase avant d’acheter. Dans le périmètre, démarrez en mode shadow, qui laisse tout passer 3, et comptez les invites qu’une règle de caviardage transformerait en refus : ce décompte dit si votre politique tient face à un verdict binaire. Deux chantiers que je ne repousserais pas : une règle pour les pièces jointes purement visuelles, non inspectées 2, et un inventaire des serveurs MCP que vos agents atteignent, car un contrôle au retour ne vaut que ce que vous savez du serveur qui répond.