L’article ne peut pas être activé avec JavaScript. Vous pouvez également activer JavaScript dans votre navigateur et sur la nouvelle page.
Un agent Claude qui lit un document empoisonné ne peut plus appeler une adresse Web qu’il a trouvée à l’intérieur. Dans Claude Managed Agents, l’outil web_fetch « récupère désormais uniquement les URL qui sont déjà apparues dans la session, par exemple dans le texte d’un message utilisateur, dans un résultat de recherche Web ou dans une page renvoyée par web_fetch plus tôt », selon les notes de version de la plateforme Claude d’Anthropic, dans une entrée datée du 7 octobre. Anthropic donne la raison en une phrase : « Cela réduit le risque d’exfiltration de données. »
Tout ce que l’agent voit d’autre est désormais interdit en tant que source d’adresses. Une URL qui apparaît uniquement dans la propre sortie de Claude, dans l’invite système de l’agent, dans un document joint ou dans la sortie d’un outil tel que bash, read ou un outil MCP « ne compte pas », et une récupération de celle-ci renvoie une erreur url_not_in_prior_context à l’agent. Le chemin du retour est étroit : « Pour permettre à l’agent de récupérer une URL, envoyez-la dans le texte d’un événement user.message. »
Une deuxième restriction se superpose
La même entrée datée comporte une restriction d’hôte. Un environnement cloud avec un réseau limité applique désormais également sa liste d’hôtes autorisés à web_search et web_fetch, donc une récupération d’un hôte auquel la liste ne correspond pas renvoie une erreur url_not_allowed et web_search supprime les résultats de cet hôte. « Lorsque Allowed_hosts ne répertorie aucun hôte, aucun outil ne renvoie de page ou de résultat de recherche », explique Anthropic, et les autorisations du gestionnaire de packages et du serveur MCP n’ajoutent aucun hôte pour ces outils. Les réseaux sans restriction et les environnements auto-hébergés ne sont pas affectés.
La correspondance est exacte, sauf si une entrée de liste commence par un caractère générique. Par conséquent, docs.example.com n’est pas couvert par une entrée pour example.com. La création d’une session avec un réseau limité échoue avec une erreur 400 lorsque le domaine autorisé d’un outil Web contient une entrée qui ne relève pas de l’hôte autorisé, tout comme une mise à jour de session qui en ajoute une. Le correctif d’Anthropic consiste à ajouter l’hôte à Allowed_hosts, ce qui l’ouvre également au bac à sable, ou à supprimer l’entrée de Allowed_domains.
Ensemble, les deux règles signifient qu’une adresse doit réussir les deux tests : à l’intérieur des hôtes autorisés et présente dans la conversation avant que l’agent ne le demande.
Les agents conçus pour suivre un lien recevront désormais une erreur
La forme de l’attaque qui se termine est familière. Un agent reçoit un document, un fichier de référentiel ou un résultat d’outil contenant une adresse à laquelle sont ajoutées des données, l’agent récupère l’adresse et celui qui contrôle l’hôte lit les données de la requête. Anthropic ne décrit pas un incident spécifique et dit seulement que le changement réduit le risque. Son propre travail de sécurité a montré la faiblesse générale : une pré-version Claude Opus 5.5 agissait sur des instructions plantées dans du texte collé 52% du temps.
Le coût pratique incombe aux agents conçus pour suivre une piste. Un agent de recherche qui était censé trouver un lien dans un PDF et l’ouvrir recevra désormais une erreur, et l’application devra saisir cette adresse dans un message utilisateur avant que l’agent puisse y accéder. Les utilisateurs de Claude Code ont rencontré une version plus brutale du même contrôle dans la version 2.1.285, qui ajoutait une variable d’environnement qui désactivait complètement la récupération Web.
Aucune des deux restrictions n’atteint l’API Messages. La page d’Anthropic sur la restriction des domaines de recherche et de récupération sur le Web indique que web_search et web_fetch « s’exécutent sur les serveurs d’Anthropic, pas dans le bac à sable », et que les paramètres Web au niveau de l’organisation dans la console Claude s’appliquent à l’API Messages plutôt qu’aux sessions des agents gérés. Sa page d’outils d’agents gérés résume toujours web_fetch comme un outil pour « Récupérer le contenu d’une URL ». Les deux ont été lus à 21h05 UTC le 8 octobre et les notes de version à 21h04 UTC. Anthropic édite les entrées publiées après coup, donc une entrée datée du 7 octobre est ce qu’elle dit à ce moment-là plutôt qu’un enregistrement de ce qui a été expédié ce jour-là.