L'analyse des compétences et des plugins vérifie automatiquement les compétences et plugins tiers pour détecter les contenus malveillants lorsque quelqu'un les télécharge ou les modifie, avant qu'ils ne puissent s'exécuter dans votre organisation. Cet article explique ce que l'analyse vérifie, comment l'activer et ce que les résultats signifient.
L'analyse des compétences et des plugins est disponible en version bêta sur les plans Enterprise dans Claude, Claude Cowork et les places de marché de plugins Enterprise.
Ce que fait l'analyse des compétences et des plugins
Les compétences et les plugins peuvent provenir de l'extérieur de votre organisation, et un fichier qui semble utile pourrait être conçu pour abuser discrètement de l'accès qui lui est accordé. L'analyse des compétences et des plugins ajoute une vérification de sécurité au moment où une compétence ou un plugin tiers est téléchargé ou modifié. Claude examine le contenu, recherche les signes de comportement malveillant et retourne l'un des trois résultats : réussi, avertissement ou échec.
L'analyse s'exécute en arrière-plan, et la plupart des analyses se terminent en environ une à deux minutes. Les résultats sont mis en cache, donc télécharger à nouveau la même compétence retourne un résultat presque instantanément.
Ce qui est analysé
L'analyse s'applique aux compétences et plugins tiers qu'un membre ou propriétaire télécharge ou installe. Cela inclut les compétences autonomes, les plugins et les compétences regroupées dans un plugin.
L'analyse ne s'applique pas à :
Les compétences et plugins qui étaient déjà dans votre organisation avant l'activation de l'analyse. Les compétences et plugins existants continuent de fonctionner, donc rien de ce que vous utilisez déjà ne cesse de fonctionner lorsque vous activez l'analyse.
Les compétences que vous créez avec Claude, qui s'appuient sur les protections intégrées de Claude.
Les compétences partagées via un serveur MCP connecté. Celles-ci suivent le même modèle de confiance que les autres outils MCP et ne sont pas couvertes par l'analyse.
Les serveurs MCP et les hooks, qui ne sont pas analysés pour le moment.
Les organisations utilisant des clés de chiffrement gérées par le client (CMEK), la rétention zéro des données (ZDR) ou les configurations HIPAA. Ces organisations installent les compétences et les plugins de la même manière qu'aujourd'hui, sans l'analyse supplémentaire.
Activer l'analyse des compétences et des plugins
L'analyse des compétences et des plugins est désactivée par défaut. Les propriétaires et propriétaires principaux peuvent l'activer pour leur organisation dans leurs paramètres :
Activez l'analyse de sécurité des compétences et des plugins.
Une fois activée, chaque nouveau téléchargement ou modification de compétence et de plugin dans votre organisation est analysé automatiquement, sans frais supplémentaires.
Contrôler les rôles auxquels l'analyse s'applique
L'activation de l'analyse des compétences et des plugins dans les paramètres de l'organisation l'applique à toute votre organisation. Si vous utilisez des rôles personnalisés, vous pouvez définir davantage qui l'analyse s'applique à. Lorsque vous créez ou modifiez un rôle personnalisé, activez la capacité l'analyse de sécurité des compétences et des plugins pour les rôles qui doivent avoir accès à l'analyse des compétences. En savoir plus sur la gestion des rôles personnalisés.
Ce que vous verrez après un téléchargement
Réussi
Si rien de préoccupant n'est trouvé, la compétence ou le plugin s'installe normalement, sans message supplémentaire.
Avertissement
Un résultat d'avertissement signifie que Claude n'a pas pu vérifier complètement la compétence ou le plugin, et il peut présenter un risque selon sa provenance. Il reste utilisable derrière une bannière de prudence que vous devez reconnaître avant de continuer. Examinez-le attentivement et ne l'utilisez que si vous faites confiance à la source.
Échec
Un résultat d'échec signifie que l'analyse a détecté du contenu malveillant. La compétence ou le plugin est bloqué et ne peut pas être utilisé. La bannière explique la raison spécifique pour laquelle il a été signalé.
Si votre compétence ou plugin est bloqué
Une compétence bloquée ne peut pas être contournée par la personne qui l'a téléchargée, et les administrateurs ne peuvent pas approuver une compétence bloquée pour l'organisation pour le moment.
Si vous pensez qu'une compétence a été bloquée par erreur, modifiez-la et téléchargez-la à nouveau. Télécharger à nouveau la même compétence sans modifications retourne le même résultat, donc toute correction doit aborder ce qui a été signalé.
Comment votre contenu est traité
Lorsqu'une compétence ou un plugin est analysé, son contenu est traité dans un environnement sécurisé et isolé qui est séparé de vos sessions Claude normales. La copie analysée est supprimée après la fin de l'analyse, et seul le résultat et les métadonnées de base sont conservés.
Remarque : L'analyse s'exécute en dehors de votre session Claude normale, elle ne change donc pas la façon dont Claude vous répond.
Ce que l'analyse ne couvre pas
L'analyse des compétences recherche un type de risque : les compétences et plugins tiers qui sont conçus pour abuser de l'accès qui leur est accordé, comme déplacer discrètement vos données quelque part où elles ne devraient pas aller. Un résultat de réussite signifie que l'analyse n'a pas trouvé ce type de menace. Ce n'est pas une garantie qu'une compétence est sûre à tous égards, et elle ne détectera pas une compétence qui se comporte d'une manière que vous n'aviez pas l'intention sans être malveillante.
Pour cette raison, choisissez attentivement ce que vous ajoutez et installez les compétences et les plugins uniquement à partir de sources auxquelles vous faites confiance.
