推理钩子示意图

推理钩子功能允许您的合规团队在每次提示和工具调用响应到达 Claude 之前进行检查并执行策略控制,覆盖 Claude Enterprise 的所有使用场景,包括聊天、Claude Code、Claude Cowork 等。您的数据丢失防护(DLP)服务器负责决定是否阻止或允许内容,Claude 会实时执行该决策,阻止未经批准的内容传递给 Claude。

安全团队要求所有员工可能传输敏感数据的渠道都必须经过其控制的检查点。此前,内联执行仅限于 Claude Code 的客户端钩子。推理钩子弥补了这一空白,提供了一个统一的执行层,覆盖所有 Claude Enterprise 产品,无需为每个产品单独集成或安装代理。

推理钩子的工作原理

推理钩子工作流程

当组织启用推理钩子后,每个推理请求都会通过一个签名的 WebSocket 连接路由到安全服务器。在模型开始生成内容之前,Claude 会将提示及其上下文发送到您的服务器。服务器返回允许或拒绝的判定,Claude 只有在收到允许信号后才继续执行。相同的检查也适用于工具调用:当 Claude 调用工具(包括通过 MCP、技能和插件连接的工具)时,工具的响应会先经过检查,确认合规后才返回给模型。

推理钩子的使用方式

  • 将现有的数据丢失防护方案扩展到 Claude。推理钩子采用开放的基于 webhook 的协议和公开的模式,部署简单——只需指向您现有的安全服务器,如 Netskope、Palo Alto Networks、Proofpoint、Zscaler,或您自建的 AI 安全服务器。

  • 通过一次配置覆盖聊天、Claude Code、Cowork 及其他 Claude Enterprise 产品。只需在组织层面启用推理钩子,即可应用于所有 Claude Enterprise 场景,包括通过 MCP 连接器、技能和插件发起的工具调用。

  • 支持影子模式(始终允许)、基于角色的排除和按比例发布,简化推广过程。您还可以根据组织的风险承受能力自定义失败策略、超时等设置。

快速上手

推理钩子现已面向 Claude Enterprise 客户开放测试。请查阅文档配置您的组织 DLP 服务器,开始在 Claude Enterprise 各场景中执行策略。

对于安全厂商,推理钩子基于 webhook 协议并附带文档模式,方便您构建集成,Claude Enterprise 客户可将组织指向您的平台。