Anthropic lancerede Claude Tag den 23. juni 2026 som en direkte erstatning for den ældre "Claude in Slack"-integration (pensioneret 3. august 2026) LA. Det er ikke en chatbot per bruger. I stedet er Claude Tag en vedvarende, delt deltager i en Slack-kanal med sin egen identitet, hukommelse og værktøjsadgang. Enhver autoriseret kanalbruger kan tagge @Claude for at tildele opgaver, og AI'en arbejder asynkront i det åbne MSD.
Den opererer i en "ambient"-tilstand, hvor den løbende følger samtaler, lærer kanalkontekst og proaktivt byder ind for at markere opdateringer eller opsummere opgaver MM. Dets tilladelser er afgrænset til den kanal, den befinder sig i, frem for til en enkelt bruger, hvilket giver administratorer mulighed for at konfigurere forskellige værktøjssæt, dataadgang og forbrugsgrænser for hver kanal SDR.
Bag kulisserne kører hver Claude Tag-session på Opus 4.8-modellen inde i en Anthropic-administreret Linux mikroVM, med connector-legitimationsoplysninger opbevaret uden for VM'en, proxynetværksadgang og skrivebeskyttede værktøjer til isolation D. Kanalforbruget faktureres til organisationen til API-takster, ikke per sæde, hvilket vender traditionelle enterprise software-prismodeller på hovedet SD.
Tego AIs fund står ikke alene. Det forstærkes af to andre store hændelser i midten af 2026, der tilsammen afslører en krise i sikkerheden for enterprise AI-agenter.
Den 30. juni 2026 reverse-engineerede den uafhængige forsker "Thereallo" Claude Code og opdagede obfuscated JavaScript, der stille og roligt fingerprintede brugernes geografiske placering (via tidszonekontrol) og ændrede systemprompter ved hjælp af Unicode-tegn, der ligner hinanden – en krøllet apostrof i stedet for en lige, en skråstreg i stedet for en bindestreg – for at skabe et skjult sporingsmærke, der kunne detekteres af Anthropics backend RAA. Kinas National Vulnerability Database (NVDB) udsendte en formel "backdoor"-sikkerhedsalarm den 8. juli for Claude Code version 2.1.91 til 2.1.196 RW. Alibaba forbød Claude Code internt kort tid efter I. Anthropic kaldte det et "anti-misbrugs-eksperiment" og fjernede det den 1. juli M.
Model Context Protocol (MCP)-infrastrukturen, der understøtter Claude Tag og mange andre AI-agenter, har vist sig at indeholde systemiske designfejl. Vigtige resultater fra 2026:
exec() eller shell-injektion, og 13 % involverer path traversal D.Virksomheder, der anvender Claude Tag og lignende agentbaserede AI-værktøjer, står over for en tredobbelt trussel: prompt-injektionsangrebsflader i AI-agentens udløserlag (Tego AIs fund), uigennemsigtig overvågning fra leverandørens side i agentværktøjer (Claude Code-trackeren) og fundamentalt usikre infrastrukturstandarder i MCP-økosystemet, der forbinder agenter med værktøjer og data.
Identitets- og adgangskontrolsvigt kaskaderer hurtigt, når en vedvarende agent som Claude Tag har bred værktøjsadgang og kan udløses af forfalskede omtaler MG. Traditionel API-governance er utilstrækkelig til agentbaserede arbejdsgange, fordi agenter ikke følger per-bruger-tilladelsesmodeller eller anmodning-svar-mønstre M. Forsyningskæderisikoen er enorm: en sårbarhed i MCP-referenceimplementeringen formerer sig til alle downstream-installationer ML. Gennemsigtighed og revisionsmuligheder er fortsat kritiske problemer – Claude Code-trackeren var obfuscated i minificeret JavaScript og blev kun opdaget gennem ekstern reverse-engineering, hvilket betyder, at virksomheders sikkerhedsteams ikke kan stole på leverandørernes egen selvrapportering RAA.
Reguleringsmæssig eskalering er allerede i gang, med Kinas NVDB, der udsteder statslige alarmer, og virksomheder som Alibaba, der udsteder direkte forbud RWI. Det samlede billede er, at enterprise AI-agent-sikkerhed i 2026 kræver en fundamentalt ny tilgang – en, der behandler vedvarende agenter som kritisk infrastruktur med strenge identitets-, adgangs- og forsyningskædekontroller.
@Claude selv fra automatiserede kilder, hvilket muliggør prompt-injektionsangreb G.