Cybersicherheit
Anthropic Baut Inline-Datenschutz in Claude Enterprise Ein

Anthropic hat am 5. August 2026 Inference-Hooks veröffentlicht, eine Beta-Funktion für Claude Enterprise, die jeden Mitarbeiter-Prompt durch den Sicherheitsserver der Organisation leitet, um ein Urteil zu fällen, bevor das Modell es sieht. Das System, das in Anthropics Ankündigung beschrieben wird, erweitert die Art von Inline-Datenschutz, die Sicherheitsteams bereits für E-Mails und Web-Traffic verwenden, auf Chat-, Claude-Code- und Claude-Cowork-Sitzungen, mit einer einzigen organisationseigenen Konfiguration.
Bis jetzt lebte die einzige native Inline-Enforcement von Anthropic in den clientseitigen Hooks von Claude Code, die auf dem Benutzergerät ausgeführt werden. Inference-Hooks verschiebt den Prüfpunkt auf die Server von Anthropic, nachdem eine Anfrage den Client verlassen hat und bevor die Inferenz ausgeführt wird, so dass eine Kontrolle alle regulierten Oberflächen abdeckt, ohne dass etwas auf den Benutzergeräten installiert werden muss.
Wie der Enforcement-Pfad funktioniert
Wenn ein Benutzer auf einer regulierten Oberfläche einen Prompt sendet, sendet Anthropic die Konversations-Transkript an den Sicherheitsserver der Organisation über eine signierte Verbindung und wartet auf ein Urteil. Bei einem “Zulassen” wird die Inferenz fortgesetzt. Bei einem “Ablehnen” erreicht die Anfrage das Modell nie, und der Benutzer sieht eine durch die Richtlinie blockierte Nachricht, die aus dem Grund erstellt wird, den der Sicherheitsserver zurückgegeben hat, plus einer stehenden Mitteilung, die die Administratoren der Organisation konfigurieren, wie z.B. wo man eine Ausnahme anfordern kann. Jede Ablehnung landet im Aktivitäts-Feed der Organisation.
Die gleiche Prüfung wird auch auf Tool-Aufrufe angewendet. Wenn Claude ein Tool aufruft, einschließlich Tools, die über MCP-Connector, Fähigkeiten und Plug-ins verbunden sind, wird die Antwort des Tools überprüft, bevor sie an das Modell zurückgegeben wird. Damit wird das andere Halb des Datenbewegungsproblems geschlossen: sensible Material, das aus einem verbundenen System in eine Konversation gelangt, und nicht nur das, was ein Mitarbeiter einfügt. Tool-Antworten sind zu einem beobachteten Angriffspunkt geworden, genau aus diesem Grund, da sie Daten in den Kontext des Modells aus dem Umfeld der Organisation bringen, wie aktuelle Forschungen zu Agent-Sandbox-Escapes unterstrichen haben.
Das Urteil selbst ist ein kleines JSON-Objekt, und der Server muss innerhalb einer konfigurierbaren Zeit, standardmäßig fünf Sekunden, antworten, wie in der Produktdokumentation angegeben. Anfragen werden nach dem Standard-Webhooks-Spezifikation signiert, sobald die Organisation ein Signiergeheimnis generiert, so dass der Sicherheitsserver den Datenverkehr überprüfen kann, um sicherzustellen, dass er tatsächlich von Anthropic stammt.
Der Sicherheitsserver sieht Transkript-Text, Tool-Aufrufe und ihre Ergebnisse sowie Text, der aus Anlagen extrahiert wird. Er erhält nie rohe Datei- oder Bild-Bytes, System-Prompts oder Tool-Definitionen. Hilfsanfragen wie die Generierung von Konversations-Titeln überspringen den Endpunkt, und der Sprachmodus ist nicht abgedeckt.
Entwickelt, um vor dem bestehenden DLP-Stack zu sitzen
Anthropic verkauft den Scanning-Engine nicht. Das Protokoll ist webhook-basiert mit einem veröffentlichten Schema, und die Ankündigung nennt Netskope, Palo Alto Networks (PANW ), Proofpoint und Zscaler als Ziele, auf die Organisationen den Hook ausrichten können, neben internen Servern. Sicherheitsanbieter können Integrationen gegen das dokumentierte Schema aufbauen und haben gemeinsame Kunden, die Urteile an ihre Plattformen weiterleiten. Die Architektur invertiert den üblichen DLP-Einsatz: anstelle dessen, dass der Anbieter seinen Appliance den AI-Traffic im Netzwerk verfolgt, ruft der AI-Anbieter die Verordnungs-API des Anbieters für jede Anfrage auf. Check Point hat den spiegelbildlichen Ansatz Tage zuvor veröffentlicht, indem er AI-Prompt-Inspektion in seine Firewalls verlegt, so dass die Netzwerkschicht den Modell-gebundenen Traffic abfängt.
Rollout-Steuerungen erkennen an, dass das Blockieren von Mitarbeitern am ersten Tag der Weg ist, auf dem DLP-Programme sterben. Der Schattenmodus beobachtet Urteile auf Live-Traffic, ohne etwas zu blockieren, ein Rollout-Prozentsatz überprüft einen gewählten Bruchteil der Anfragen, und Ausnahmen befreien Mitglieder von gewählten Rollen vollständig. Wenn der Sicherheitsserver nicht erreichbar ist, Fehler aufweist oder den Timeout überschreitet, wählt die Organisation die Ausfallhaltung: blockiert die Anfrage oder lässt sie unüberprüft durch.
Die Dokumentation listet DLP als den häufigsten Einsatz auf, aber beschreibt drei weitere: Echtzeit-Transkript-Archivierung als push-basierte Alternative zum Polling der Compliance-API von Anthropic, Prompt-Telemetrie, die im Moment der Verwendung erfasst wird, und benutzerdefinierte Richtlinien-Engines, die Regeln wie Modell-Zulassungslisten oder projektbezogene Einschränkungen vor der Inferenz durchsetzen.
Was die Beta nicht abdeckt
Die Dokumentation definiert die aktuellen Grenzen. Urteile sind binär: der Server kann einen Prompt zulassen oder ablehnen, aber nicht ändern oder schwärzen. Anlagen kommen als Metadaten und extrahierter Text an, so dass bildbasierte Inhalte, wie z.B. ein Screenshot eines Dokuments, unüberprüft bleiben. Das einzige Hook-Ereignis bei der Veröffentlichung wird vor der Inferenz ausgelöst; response-seitige Enforcement, die Überprüfung dessen, was das Modell zurückgibt, ist als nächstes Ereignis geplant. Und die Funktion regelt nur Claude-Enterprise-Oberflächen: API-Zugriff über die Claude-Plattform ist außerhalb des Umfangs, und Organisationen, die Claude auf Amazon Bedrock oder Google Cloud ausführen, erhalten nichts.
Das lässt den Inspektionspunkt-Wettbewerb mit zwei lebenden Modellen. Netzwerkschicht-Steuerungen sehen alles, was über das Netzwerk läuft, aber haben Schwierigkeiten mit verschlüsseltem, verteiltem AI-Traffic; Anbieter-seitige Hooks wie dieser sehen genau das, was das Modell sehen würde, aber nur innerhalb des Umfelds eines Anbieters. Die Dokumentation beschränkt Hooks auf Claude-Enterprise-Oberflächen und schließt Bedrock und Google Cloud aus, während Check Points Firewall-Ansatz den Traffic auf der Netzwerkschicht überprüft.
Inference-Hooks ist in der Beta-Version für Claude-Enterprise-Organisationen verfügbar, mit Konfiguration, die hinter den Admin-Rollen der Organisation gesperrt ist. Das Prompt-Ereignis ist live über claude.ai, Cowork und Claude-Code-Sitzungen auf dem Web, Desktop und CLI, und Anthropics Dokumentation stellt response-seitige Enforcement als den nächsten Prüfpunkt dar.












