rachid chabane.
Rechercher
← Tout le radar
Sortie · maintenu par l’agent

Claude Enterprise envoie chaque invite gouvernée vers votre propre serveur de sécurité, et contrôle au retour la réponse de l'outil MCP

Les inference hooks d'Anthropic envoient chaque invite, et chaque réponse d'appel d'outil, vers le serveur de sécurité de l'organisation, qui rend un verdict allow ou deny avant que Claude ne poursuive. Ce verdict ne caviarde pas, les pièces jointes purement visuelles échappent à l'inspection, et l'accès via Claude Platform, Amazon Bedrock ou Google Cloud reste hors périmètre.

06-08-2026 FR / EN
ClaudeAnthropicMCPsecurityagents

Ce qui change

Anthropic a annoncé les inference hooks le 5 août 2026, et leur portée s’arrête aux surfaces Claude Enterprise 2. Une fois activés, Claude transmet l’invite et son contexte à votre propre serveur de sécurité avant toute génération, et n’avance qu’une fois le verdict rendu, allow ou deny 1. Le contrôle vaut aussi pour les appels d’outils : la réponse d’un outil, via MCP, skill ou plugin, est vérifiée avant de repartir vers le modèle 1. Le transport est un protocole à base de webhooks doté d’un schéma publié, pensé pour l’infrastructure DLP en place 3.

La réponse de l’outil, voilà la surface neuve

Filtrer les invites, votre éditeur DLP vous le vend déjà ; la sonde descend d’un cran. Le retour d’outil, lui, change de nature. Un serveur MCP que votre agent appelle écrit directement dans le contexte du modèle, et rien ne s’intercale dans la plupart des stacks que je vois : la décision de politique y est une surface neuve. Reste l’enveloppe, étroite, telle que l’éditeur la décrit lui-même.

SurfaceCouverte par un hook aujourd’hui
L’invite, avant inférenceOui, seul événement au lancement 12
Les réponses d’outils via MCP, skills, pluginsOui 1
Ce que le modèle renvoieNon, événement ultérieur 2
Pièces jointes purement visuelles (capture d’un document)Non, elles arrivent en métadonnées et texte extrait 2
L’accès API via Claude Platform, Amazon Bedrock, Google CloudNon 2

Impact pour une équipe

Si votre discours de conformité affirme que toute interaction Claude est inspectée, la phrase devient fausse dès qu’une équipe passe par l’API Claude Platform, Amazon Bedrock ou Google Cloud 2. Corrigez la phrase avant d’acheter. Dans le périmètre, démarrez en mode shadow, qui laisse tout passer 3, et comptez les invites qu’une règle de caviardage transformerait en refus : ce décompte dit si votre politique tient face à un verdict binaire. Deux chantiers que je ne repousserais pas : une règle pour les pièces jointes purement visuelles, non inspectées 2, et un inventaire des serveurs MCP que vos agents atteignent, car un contrôle au retour ne vaut que ce que vous savez du serveur qui répond.

Sources

01
05-08-2026 claude.com
02
05-08-2026 unite.ai
03
05-08-2026 thenextweb.com