ENDASV · soonNO · soon

JOURNAL

Claude kan blokere en prompt. Jeres timeout afgør resten

Inference hooks sender jeres samtaler til en server, I selv driver, og venter fem sekunder på et ja eller nej. Den indstilling, der afgør hvad der så sker, er den vigtigste i hele funktionen.

7. september 2026·9 min læsning·Claude · Enterprise · sikkerhed · GDPR · DLP · governance

Anthropic har bygget en funktion, hvor rollerne er byttet om. Normalt kalder I Anthropics API. Her ringer Anthropic til jer.

Funktionen hedder inference hooks. Den sender samtalen til en server, I selv driver, og venter på jeres svar, før modellen ser noget som helst. Svarer jeres server nej, når prompten aldrig frem.

Den er i beta og kører kun på Claude Enterprise. Læs alligevel videre, hvis I ikke har Enterprise. Den indstilling, artiklen ender på, sidder også i den scanner, I allerede kører.

Anthropic ringer til jer, ikke omvendt

Sådan ser forløbet ud i Anthropics egen beskrivelse.

En medarbejder sender en prompt på en dækket flade. Anthropic sender et HTTPS-kald til det endepunkt, jeres organisation har konfigureret. Kaldet indeholder samtalens transskript, og det er signeret efter Standard Webhooks-specifikationen, når I har genereret jeres signeringsnøgle. Jeres server vurderer indholdet og svarer allow eller deny. Ved allow kører modellen. Ved deny bliver forespørgslen afvist, og afvisningen havner i organisationens Activity Feed.

Værktøjssvar bliver kontrolleret på samme måde. Anthropics eget eksempel er en Cowork-forespørgsel, hvor Claude undervejs kalder et O365-værktøj. Både prompten og værktøjets svar udløser hver sin runde hos jeres server. Funktionen er altså bredere end et filter på promptfeltet.

Jeres server ser transskriptets tekst, værktøjskald og deres svar, samt tekst udtrukket fra vedhæftede filer. Den modtager aldrig rå fil- eller billeddata, systemprompter eller Anthropics interne kontekst. Anthropic skriver, at de ikke gemmer prompt- eller svarindhold som en del af funktionen, men alene metadata om hook-aktivitet: afgørelser, tidsstempler og forespørgsels-id.

Infografik på lys baggrund. Fem felter i en vandret række: medarbejderen sender en prompt, runde 1 hos jeres server, Claude kalder et værktøj, runde 2 hos jeres server, modellen svarer. Andet og fjerde felt er tegnet ens og mærket Hooket i oxblodrød.
To af de fem trin er den samme runde hos jeres server. Prompten bliver kontrolleret, og det gør værktøjets svar også.

Ét enkelt hook dækker claude.ai, Cowork og Claude Code i organisationen, på web, desktop, mobil og i kommandolinjen. Amazon Bedrock og Google Cloud er ikke dækket. Det er stemmetilstand heller ikke.

Retningen på kaldet er hele pointen. I artiklen om Compliance API skrev jeg om den modsatte bevægelse, hvor I kalder Anthropic og henter udskrifter bagefter. Anthropic stiller selv de to op over for hinanden i dokumentationen. Compliance API virker, efter at tingene er sket. Claude inference hooks virker inline, før de sker, og af de Claude-kontroller, jeg har skrevet om her, er det den, der kan sige nej, før forespørgslen når modellen.

Animeret figur på lys baggrund. To pile mellem to felter mærket Jer og Anthropic. Den øverste pil peger fra Jer mod Anthropic og er mærket Compliance API, I kalder bagefter. Den nederste pil peger fra Anthropic mod Jer og er mærket Inference hooks, Anthropic kalder inline. Pilene bevæger sig skiftevis, så de aldrig peger samme vej.
Retningen på kaldet er forskellen. Med Compliance API kalder I Anthropic. Med inference hooks kalder Anthropic jer.

Hvad der sker i det sjette sekund

Jeres server har en svarfrist. Anthropics standard er fem sekunder, og organisationen kan selv ændre den.

Fem sekunder er rigeligt til et opslag i en blokliste. Det er stramt for en scanner, der skal klassificere en lang samtale. Og det føles langt for en medarbejder, der sidder og venter på svar.

Så kommer det spørgsmål, resten af artiklen hviler på. Hvad sker der, når jeres server ikke svarer i tide?

Anthropic lader jer vælge mellem to udfald. Enten bliver forespørgslen blokeret, eller også kører den videre uden inspektion. Der findes ingen tredje mulighed, og valget er en organisationsindstilling.

Animeret figur på lys baggrund. En vandret bjælke løber fra nul mod fem sekunder med et lille mærke ved fem. Når mærket passeres, deler sporet sig i to veje, den ene mærket Blokeret, den anden mærket Igennem uden inspektion. Kun de to veje findes, og gaflen åbner sig først, når bjælken er løbet ud. Nederst står linjen Fem sekunder er Anthropics standard, og fristen kan konfigureres.
Gaflen åbner sig kun, når der ikke kommer et svar. To udfald, og I vælger det ene på forhånd.

Læg mærke til, hvad de to valg betyder i praksis. Blokerer I, kan jeres AI-sikkerhedsserver lægge Claude ned for alle i huset på én gang. Lader I trafikken gå igennem, er kontrollen en anbefaling præcis på de dage, hvor noget går galt.

Den indstilling afgør, om I har en mur eller et forslag. Den bliver sat en enkelt gang, under udrulningen, af den, der sad ved skærmen. Bagefter er der sjældent nogen, der åbner den igen.

Infografik på lys baggrund. En liste med syv indstillinger og en kort forklaring ud for hver: svarfristen, fejlhåndtering, skyggetilstand, udrulningsprocent, undtagelser, deny_reason og den faste besked. Fejlhåndtering og den faste besked er markeret med en oxblodrød streg.
Syv indstillinger, Anthropic overlader til jer. De to markerede afgør, om kontrollen håndhæver noget, og hvad en kollega læser, når den siger nej.

Hvad bør fristen være?

Anthropic oplyser standarden og overlader tallet til jer. Det brugbare svar afhænger af, hvad jeres server rent faktisk laver med transskriptet.

Et opslag i en liste af mønstre er færdigt på millisekunder, og fem sekunder er rigeligt. På en travl dag kan en sprogmodel, der skal læse en lang samtale igennem og bedømme den, sagtens bruge længere tid end fristen. Mål, hvor lang tid jeres egen server bruger på de langsomste ti procent af forespørgslerne, og sæt fristen derefter. Uden det tal er ethvert valg et gæt.

Skyggetilstand er det rigtige den første dag

Anthropic har bygget tre måder at rulle ud på. Skyggetilstand kigger med på rigtig trafik uden at blokere noget. En udrulningsprocent inspicerer en valgt andel af forespørgslerne. Undtagelser fritager brugere med bestemte roller helt.

Alle tre dele er fornuftig praksis. Ingen bliver spærret ude den første dag, og I opdager, hvor mange falske positiver jeres regler producerer, før de rammer en kollega.

Animeret figur på lys baggrund. En vandret skive med tre positioner, mærket Skyggetilstand, Procentdel og Håndhævet. Viseren glider fra venstre mod højre og standser hver gang ved den første position, hvor der står et lille mærke med teksten Den letteste at blive stående på.
Tre positioner, og den første er den letteste at blive stående på.

Notér datoen for, hvornår skyggetilstand skal slukkes, i den sag, hvor I slår den til. Skyggetilstand logger alt og blokerer intet, så et kvartal kan gå med et pænt dashboard og nul håndhævelse. Udefra ligner det en organisation med styr på tingene. Indefra findes der ingen kontrol.

Datoen er billig at skrive og svær at komme uden om. Uden den er der ingen dag, hvor nogen skal træffe et valg, og en tilstand uden en slutdato bliver en permanent tilstand.

Jeres kollega læser en sætning, ingen har skrevet

Når en forespørgsel bliver afvist, ser medarbejderen en besked. Anthropic sætter den sammen af to dele. Først den begrundelse, jeres server sender med i feltet deny_reason. Derefter en fast besked, jeres administratorer konfigurerer, for eksempel hvem man kontakter eller hvordan man beder om en undtagelse.

Har administratorerne ikke sat noget, træder en indbygget standard til. Den beder brugeren kontakte sin administrator, og andet står der ikke.

Feltet står tomt fra start. Nogen skal skrive teksten, og det er ikke et trin i udrulningen.

Tænk på, hvornår beskeden bliver læst. En kollega sidder midt i en opgave, har lige indsat noget i Claude og får en afvisning. Står der kun kontakt din administrator, har vedkommende tre muligheder. De kan opgive opgaven, spørge en kollega eller finde en vej udenom. To af de tre er dårlige for jer, og den sidste er den hurtigste.

Den, der skriver den sætning, afgør, om kontrollen læses som styring eller som en væg uden dør. En god afvisning siger tre ting: hvad der udløste den, hvad medarbejderen kan gøre i stedet og hvem der kan give en undtagelse.

Det er den billigste tekst i hele projektet, og den eneste, en almindelig bruger nogensinde møder.

Et billede af en kontrakt slipper forbi

Anthropic skriver selv begrænsningerne op på sin dokumentationsside, under overskriften Current limitations. De er hverken skjulte eller noget, jeg har afsløret. To af dem følger direkte af, hvordan funktionen er bygget.

Den første: vedhæftede filer kommer kun med som metadata og udtrukket tekst. Rå fil- og billeddata bliver aldrig sendt til jeres server. Indhold, der kun findes som billede, for eksempel et skærmbillede af et dokument, bliver derfor ikke inspiceret.

Den anden: afgørelser er allow eller deny. At omskrive eller sløre en prompt understøttes ikke.

Infografik på lys baggrund med to kolonner. Venstre kolonne, Det, der ankommer, viser transskriptets tekst, værktøjskald og deres svar samt tekst udtrukket fra vedhæftede filer. Højre kolonne, Det, der aldrig forlader huset, viser rå fildata, rå billeddata, systemprompter og Anthropics interne kontekst.
Hvad jeres server får at se, og hvad den aldrig får. Begge lister er Anthropics egne.

Den første begrænsning har en konsekvens, I kan handle på i denne uge. Hvis jeres regel er, at kontrakter ikke må indsættes i Claude, så gælder reglen for tekst. Et skærmbillede af den samme kontrakt går igennem uden at blive læst.

Beslutningen er derfor, hvad jeres regel for vedhæftede filer skal være, og om den overhovedet kan håndhæves af et filter, der kun ser tekst. Et forbud, som kun gælder den ene af to lige nemme veje, er en regel, medarbejderne lærer at gå uden om, uden at de selv opdager det.

Den anden begrænsning er et designvalg med en rigtig begrundelse bag. En kontrol, der omskriver en brugers prompt, ændrer i stilhed, hvad brugeren spurgte om.

Til gengæld betyder valget, at jeres politik er binær. Der findes ingen mellemvej, hvor en enkelt linje bliver fjernet og resten går igennem. Enhver regel, I skriver, skal kunne bære at sige nej til hele forespørgslen.

Kør timeout-tjekket på det, I allerede har

Claude Enterprise er ikke en forudsætning for at få noget ud af resten af artiklen. Den vigtigste indstilling i Claude inference hooks sidder også i systemer, I kører i forvejen.

DLP-scanneren på jeres mail. Svindeltjekket i betalingsflowet. Virusscanneren på filuploads. SSO-kontrollen, der skal svare, før nogen kommer ind. De sidder alle sammen foran en person, der venter, og de gør alle sammen noget bestemt, når fristen udløber.

Tag en af dem, og besvar tre spørgsmål.

  1. Hvad er fristen? Et tal i sekunder, slået op i konfigurationen, ikke husket.
  2. Hvad sker der, når den udløber? Bliver forespørgslen blokeret, eller går den igennem uden inspektion?
  3. Hvad bør det være? De to første svar er en beskrivelse. Det tredje er en beslutning, og den har en ejer.

De fleste virksomheder kan svare på det første spørgsmål. Færre kan svare på det andet. Næsten ingen har skrevet det tredje ned, fordi indstillingen blev sat under en udrulning, og udrulningen sluttede.

Den slags driver stille af sted. Selve indstillingen ændrer sig ikke, men trafikken, reglerne og bemandingen omkring den gør. Skal nogen kigge på det løbende i stedet for en enkelt gang, er en fast aftale den måde, jeg arbejder på.

Og så det fjerde spørgsmål, som jeg selv ville stille først.

Hvem opdagede det, sidste gang det skete? Der findes en dag, hvor jeres scanner var nede eller langsom, og hvor trafikken enten stoppede eller gik igennem uden inspektion. Kan ingen i lokalet huske den dag, betyder det sjældent, at kontrollen aldrig har svigtet. Det betyder som regel, at ingen kiggede.

FAQ

Ofte stillede spørgsmål

En funktion, hvor Anthropic sender samtalens transskript til en server, jeres organisation selv driver, og venter på et allow eller deny, før modellen kører. Et deny betyder, at forespørgslen aldrig når frem til modellen. Funktionen er i beta og kræver Claude Enterprise.

Anthropics standard er fem sekunder, og organisationen kan selv ændre den. Svarer serveren ikke i tide, afgør jeres egen indstilling for fejlhåndtering, om forespørgslen bliver blokeret eller går igennem uden inspektion.

Det samme som ved en overskredet frist. I vælger på forhånd mellem at blokere forespørgslen eller lade den køre videre uden inspektion. Det er en organisationsindstilling, og der er ingen tredje mulighed.

Nej. Anthropic skriver, at afgørelser er allow eller deny, og at omskrivning og sløring ikke understøttes. Jeres politik er dermed binær: enten går hele forespørgslen igennem, eller også bliver hele forespørgslen afvist.

Nej. Anthropic skriver, at vedhæftede filer kun kommer med som metadata og udtrukket tekst, og at rå fil- og billeddata aldrig bliver sendt. Indhold, der kun findes som billede, bliver derfor ikke inspiceret.

Anthropic skriver, at de ikke gemmer prompt- eller svarindhold som en del af funktionen, men kun metadata om hook-aktivitet: afgørelser, tidsstempler og forespørgsels-id. Selve transskriptet bliver sendt til jeres egen server.

Ét enkelt hook dækker claude.ai, Cowork og Claude Code i organisationen, på web, desktop, mobil og i kommandolinjen. Amazon Bedrock og Google Cloud er ikke dækket, stemmetilstand er ikke dækket, og organisationer på Claude Platform falder uden for.

Retningen og tidspunktet. Med Compliance API kalder I Anthropic og henter aktivitet og udskrifter bagefter. Med inference hooks kalder Anthropic jer, inline, før modellen kører, og jeres svar kan stoppe forespørgslen.

Kilder

Anthropic: Inference hooks (dokumentation)

Anthropic: Inference hooks for Claude Enterprise (5. august 2026)

Anthropic Help Center: Inference hooks overview

Anthropic: Compliance API

Denne artikel er skrevet af Claude i en planlagt natkørsel, uden at Kim var til stede. Claude producerede hver eneste fil. Reglerne, kørslen var bundet af, er Kims, og de er grunden til, at fire fejl undervejs blev fanget i stedet for udgivet. Fordelingen står nedenfor.

Lodret grafik på lys baggrund. Overskriften Hvem lavede arbejdet, derunder 89 procent AI og 11 procent Kim med en delt bjælke, og nederst ni faser med hver sin bjælke og andel.
Arbejdsdelingen på denne artikel.

Få nye essays på mail.

Cirka to gange om måneden. Samme stemme. Ingen listeudlejning, ingen retargeting.

Tilmeld dig Brinviks journal. Afmeld når som helst. Se vores privatlivspolitik.

Beskyttet af Cloudflare Turnstile. Ingen challenge, ingen CAPTCHA. Brinvik deler aldrig din adresse.