公司禁用 AI,多半不是主管保守,是資安沒有一個「看得到、擋得住」的檢查點。Anthropic 在 2026 年 8 月 5 日官方發布 Inference hooks,把這個檢查點直接做進 Claude Enterprise:你打的每一句話、AI 從外部工具拿回來的每一筆資料,送進模型之前先讓公司自己的伺服器裁決一次。這篇把官方文件拆成人話,順便講它對一般上班族的實際意義。

先說這是誰講的:Anthropic 官方,2026 年 8 月 5 日
消息來源是 Anthropic 自家的 Claude 官方部落格,8 月 5 日那篇〈Inference hooks: inline data loss prevention for Claude Enterprise〉。分類掛在「Enterprise AI/產品發布」,目前是 beta,開放給 Claude Enterprise 的客戶。
官方第一段就把用途講死了:讓公司的法遵團隊「在每一個 prompt 和每一個工具回傳抵達 Claude 之前,檢查並執行政策」。決定放行或擋下的不是 Anthropic,是企業自己那台伺服器。
文章裡引了 Bandwidth 資安副總 Andrew Grimmett 的一句話,我覺得這句最貼近實務:「Inference hooks add a checkpoint to inspect what's flowing to Claude in real time, before the model ever sees it.」(在模型看到之前,即時檢查有什麼東西正流向 Claude。)他後面補的那句更關鍵 ——「這讓我們可以安全地在 AI 上跑更快,而不用放棄控制權。」

白話講:它就是 AI 版的「郵件室」
想像公司大樓的收發室。你要寄一份文件出去,不是直接丟郵筒,是先經過收發室,有人看一眼這份文件能不能出去。能就寄,不能就退回你桌上。
Inference hooks 做的事一模一樣,只是把收發室裝在「你跟 AI 之間」。官方描述的流程是這樣:
- 組織開啟這個功能後,每一次的推論請求會透過一條有簽章的 WebSocket 連線,路由到公司指定的安全伺服器。
- 模型還沒開始生成之前,Claude 先把 prompt 和它的上下文送過去。
- 伺服器回一個裁決:allow 或 deny。Claude 拿到裁決才往下走。
- 工具呼叫也跑同一套檢查 —— 包括透過 MCP 連接器、Skills、外掛拿回來的資料,在送回模型之前先被檢查一次。

第 4 點才是我覺得最有料的地方。多數人講 AI 資安只想到「員工會不會亂貼機密」,但現在的 AI 是會自己去外面拿東西的 —— 連資料庫、連雲端硬碟、連公司系統。那些「AI 自己抓回來的資料」也可能是敏感資料,一樣要過關。
為什麼企業一直卡在這一步
官方自己點出了缺口:資安團隊的要求是「員工能搬動敏感資料的每一個管道,都要經過一個他們自己控管的檢查點」。但在這之前,原生的即時攔檢只有 Claude Code 的用戶端 hooks 有 —— 也就是說,工程師用的那條路有守門員,其他人用 chat、用 Cowork 的那幾條路是空的。
Inference hooks 補的就是這個洞:一層攔檢,覆蓋所有 Claude Enterprise 的介面,不用每個產品各接一次、各裝一支代理程式。

這也解釋了一個很多人不懂的現象:為什麼公司對 AI 的態度常常是「全面禁用」或「只准某幾個人用」?因為在沒有攔檢點的情況下,資安只有兩個選項 —— 全開或全關。全開沒人敢簽字,那就只能全關。
官方給的三個實務做法
這篇文章不是只丟一個功能,它把導入方式也寫了,我整理成三塊:
- 接到你本來就有的 DLP 上,不用重蓋一套。Inference hooks 走的是開放的 webhook 協定,而且有公開的 schema。官方點名可以直接指向公司既有的資安伺服器,包括 Netskope、Palo Alto Networks、Proofpoint、Zscaler,或是自己內部建的 AI 安全伺服器。
- 一次設定,全平台生效。在組織層級開一次,就套用到 Claude Enterprise 的各個介面,chat、Claude Code、Cowork 都算,連 MCP 連接器、Skills、外掛發出的工具呼叫都包含在內。
- 可以慢慢開,不用一次上線。官方提供 shadow mode(先只觀察、一律放行)、依角色排除、按百分比逐步推開;逾時、失敗時的容忍政策也可以自己調,對齊公司的風險胃納。
第 3 點其實是最貼近現實的設計。企業導入任何管制工具最怕的都不是技術,是「一開就擋到人、然後全公司罵翻」。先用 shadow mode 跑一段時間、看清楚員工到底都在丟什麼進去,再決定規則要多嚴 —— 這個順序比規則本身重要。
我在教育訓練現場,最常被問的就是這題
我的工作是做企業內部的 AI 教育訓練,把難懂的新科技翻成一般同仁聽得懂的話。每次開課,Q&A 一定會出現同一題:「這個東西,公司到底准不准我用?我把資料貼進去會不會出事?」
過去我只能回答立場:敏感資料自己先遮、客戶資料不要整份貼、涉及金額和個資的先去識別化。這些都對,但它是「靠人自律」的答案 —— 而靠自律的規則,通常撐不過忙碌的星期五下午。
Inference hooks 有意思的地方在於,它把這件事從「員工的自制力」搬到「系統的檢查點」。這也讓我在課堂上多了一個能講的層次:AI 治理不是叫大家小心一點,是把守門這件事變成基礎建設。
另外一個巧合是,我這幾天正好在備 AI Agent 的觀念課教材,用「餐廳點餐」的比喻在解釋 API、CLI、MCP 的差別 —— API 是跟外場服務生點餐、CLI 是直接去櫃檯用行話點、MCP 是給 AI 管家的通用點餐規範(Anthropic 官方的比喻是「AI 界的 USB-C」)。結果官方這篇文章直接說了:連 MCP 拿回來的東西也要過檢查。也就是說,AI 接的管線越多,需要守的門就越多,這兩件事是同一條線上的。
我也想到前幾年很多企業在推 RPA。RPA 的痛點是流程一改就要重設,管制邏輯全部寫死在流程裡;而 AI 這一代的做法反過來 —— 流程可以是活的,但每一次「資料要出門」的那一刻被卡住檢查。管的東西從「怎麼做」變成「什麼能出去」,這個轉變我覺得比功能本身更值得記下來。
對一般上班族的 3 個意義

- 你們公司禁用 AI,通常不是保守,是還沒有攔檢點。知道這件事,去跟 IT 或資安同事討論的時候,問題就能從「為什麼不給用」變成「我們要開的話,檢查點放哪裡」。後者才有得談。
- 個人版沒有這層守門員,自己就是收發室。這個功能是企業版才有的。你自己在家用的免費版、個人付費版,沒有任何人幫你檢查貼進去的是什麼 —— 合約、客戶名單、報價單,該遮的自己遮。
- 規範不是煞車,是公司敢放手讓你用的前提。會被擋的通常是特定幾類內容,不是整個工具。當公司有了可以控管的檢查點,能開放的範圍反而會變大。
幾點要先知道的限制
- 目前是 beta,而且只給 Claude Enterprise。不是所有方案都有,個人版、一般團隊方案都不在範圍內。
- Anthropic 給的是機制,不是規則。什麼算敏感資料、什麼要擋,全部由企業那台伺服器決定。買了功能沒有寫政策,等於裝了門沒有警衛。
- 中間多一站,就會有延遲和失敗的問題。所以官方才要提供逾時設定和失敗政策的容忍度 —— 檢查伺服器掛掉的時候,是全部放行還是全部擋下,這個選擇本身就是風險決策。
- 它管的是「進去之前」。這是輸入端的防線,不等於模型輸出、帳號權限、資料留存這些問題都一起解決了。
小結
我會把這則發布看成一個訊號:AI 進企業的階段,正在從「能不能用」轉成「怎麼管」。真正決定一家公司 AI 用得深不深的,往往不是模型多強,而是有沒有人把守門這件事做成系統。
如果你是一般使用者,這篇最實際的一句話是:公司版有守門員,個人版沒有。在沒有守門員的地方,自己動手遮,是目前唯一的辦法。
本文整理改寫自 Anthropic(Claude)官方部落格 2026 年 8 月 5 日發布的〈Inference hooks: inline data loss prevention for Claude Enterprise〉,設定方式另見官方技術文件。文中引述與功能描述皆以官方原文為準,實務觀點為本站自行補充。
留言
張貼留言