Anthropic spustil Claude Tag 23. června 2026 jako přímou náhradu starší integrace „Claude in Slack" (ta bude vyřazena 3. srpna 2026) LA. Nejde o chatbota pro jednotlivé uživatele. Claude Tag je trvalý, sdílený účastník ve Slack kanálu s vlastní identitou, pamětí a přístupem k nástrojům. Každý oprávněný člen kanálu může napsat @Claude a zadat úkoly; AI pracuje asynchronně a otevřeně MSD.
Funguje v „ambientním" režimu – průběžně sleduje konverzace, učí se kontext kanálu a aktivně se ozývá, například aby upozornil na aktualizace nebo úkoly MM. Jeho oprávnění jsou vázána na kanál, nikoli na jednotlivého uživatele. Správci mohou pro každý kanál nastavit různé sady nástrojů, přístup k datům a limity výdajů SDR.
V pozadí každá relace Claude Tag běží na modelu Opus 4.8 uvnitř linuxového microVM spravovaného Anthropicem. Přihlašovací údaje konektorů jsou uloženy mimo VM, síťový přístup je proxyován a nástroje jsou v režimu read-only pro izolaci D. Využití kanálu je firmě účtováno podle API sazeb, nikoli na uživatele – to obrací tradiční cenové modely podnikového softwaru SD.
Nález Tego AI není ojedinělý. Doplňují ho další dva závažné incidenty z poloviny roku 2026, které společně odhalují krizi v bezpečnosti podnikových AI agentů.
Infrastruktura protokolu MCP (Model Context Protocol), která je základem Claude Tag i mnoha dalších AI agentů, obsahuje systémové konstrukční chyby. Klíčová zjištění z roku 2026:
exec() nebo shell injection a 13 % path traversal D.Podniky nasazující Claude Tag a podobné agentní AI nástroje čelí trojité hrozbě: útočné ploše injektáží do promptů ve spouštěcí vrstvě agenta (nález Tego AI), neprůhlednému sledování na straně dodavatele v nástrojích agenta (Claude Code tracker) a zásadně nezabezpečeným výchozím nastavením infrastruktury v ekosystému MCP, který propojuje agenty s nástroji a daty.
Selhání identity a řízení přístupu se kaskádovitě šíří, když má trvalý agent jako Claude Tag široký přístup k nástrojům a může být spuštěn podvrženým zmíněním MG. Tradiční správa API pro agentní pracovní postupy nestačí, protože agenti nedodržují model oprávnění na uživatele ani vzor požadavek-odpověď M. Riziko dodavatelského řetězce je obrovské: zranitelnost v referenční implementaci MCP se šíří do všech downstream nasazení ML. Transparentnost a auditovatelnost zůstávají kritickými problémy – Claude Code tracker byl obfuskován v minifikovaném JavaScriptu a objeven až externím reverzním inženýrstvím; bezpečnostní týmy firem se nemohou spoléhat na sebeoznámení dodavatele RAA.
Regulační eskalace již probíhá – čínská NVDB vydala varování na státní úrovni a firmy jako Alibaba uvalily přímé zákazy RWI. Celkový obrázek ukazuje, že bezpečnost podnikových AI agentů v roce 2026 vyžaduje zásadně nový přístup – takový, který považuje trvalé agenty za kritickou infrastrukturu s přísnými kontrolami identity, přístupu a dodavatelského řetězce.
@Claude i z automatických zdrojů, což umožňuje injektážní útoky G.