# Inference Hooksで推論前にDLPを差し込む設計

> Claude EnterpriseのInference Hooksは、推論前に自社セキュリティサーバーへ検証を委ね、拒否をActivity Feedに記録します。失敗時挙動の設計を解説します。

- Canonical: https://kuucorp.com/blog/claude-enterprise-inference-hooks-dlp-design/
- Date: 2026-10-06
- Last modified: 2026-10-06
- Publisher: Kuu株式会社 (https://kuucorp.com)

---
claude.ai・Cowork・Claude Codeを全社展開した企業が次に直面する課題は、「機密情報を含むプロンプトが送信された後」に検知しても遅い、という事実です。事後のログ監査では、情報はすでにモデルに渡っています。Anthropicは2026年8月5日、この問題に推論前でフタをする仕組みをベータ公開しました。

本記事は[AIエージェントガバナンス](/ai-governance/)のピラーコンテンツに連動しています。大規模な権限統制を検討する場合は[Kuuの RDE](https://kuucorp.com/services/rde/)も参照してください。

## Inference Hooksとは何か

> Inference Hooksは、推論実行前に自社のAIセキュリティサーバーへ検証を委ね、許可・拒否の判定を得る仕組みです。Claude Enterprise限定のベータ機能です。

Inference Hooksは、Claude Enterpriseが持つ `prompt` と `tool_call` の2種類のフックイベントを、推論が走る前にHTTPS POSTで自社のAIセキュリティサーバーへ送る機能です。`prompt` は統制対象の推論リクエストごとに、`tool_call` は「ツール呼び出しを検証」を有効にした組織でClaudeの応答にツール呼び出しが含まれるたびに発火します。送信対象はclaude.ai・Cowork・Claude Code・Claude Tag（Slack）の全セッションで、1つのフック設定が全プロダクトに適用されます。構成には `organization:manage` 権限（OwnerまたはPrimary owner）が必要です。

## リクエストとレスポンスはどう設計されているか

> リクエストはStandard Webhooks仕様で署名され、検証サーバーは `{"action": "allow"}` または拒否理由付きのJSONを返します。

AnthropicのサーバーはあなたのAIセキュリティサーバーへ、会話のトランスクリプト・ツール呼び出しとその結果・添付ファイルから抽出したテキストを送信します。生のファイル・画像バイト、システムプロンプト、Anthropic内部コンテキストは送られません。各リクエストはStandard Webhooks仕様で署名され、署名シークレットは組織が生成します。検証サーバーはデフォルト5秒のタイムアウト内に、許可なら `{"action": "allow"}`、拒否なら `deny_reason` フィールドにユーザー向け理由を含めたJSONを返します。拒否時はユーザーに「ブロック理由+管理者設定の標準メッセージ」が表示され、Activity Feedに記録されます。Inference Hooks自体はプロンプト・レスポンスの内容を保存せず、フック設定と検証メタデータ（判定・タイムスタンプ・リクエストID）のみを保持します。

## 検証サーバーが落ちたらどうなるか

> サーバー無応答時はフェイルオープン（許可）かフェイルクローズ（拒否）を組織が選び、継続障害時はサーキットブレーカーが作動します。

AIセキュリティサーバーが応答不能・エラー・タイムアウト超過の場合、組織が設定した失敗時挙動（フェイルオープンでリクエストを許可する、またはフェイルクローズでブロックする）が適用されます。障害が継続すると、Anthropic側でサーキットブレーカーが作動し、サーバーへの問い合わせを停止して全リクエストに失敗時挙動を適用し、正常な判定が戻り始めると自動的に復帰します。ロールアウトも段階的に設計できます。シャドーモードで実トラフィックの判定結果だけを観測し、ブロックせずに検証する、ロールアウト比率で検査対象の割合を絞る、特定ロールを除外する、といった運用が選べます。

## どこに向いていて、どこに向いていないか

> 典型用途はDLP・リアルタイム記録・利用実態の計測で、画像バイト検査や応答側の拒否には未対応です。

主な用途はDLP（規制対象・機密情報を含むプロンプトの拒否）、ポーリング不要なリアルタイムのトランスクリプト保存、利用実態の計測、モデル許可リストや業務時間制限などの独自ポリシーエンジンです。一方で現時点の制約も明確です。添付ファイルはメタデータと抽出テキストのみが対象で、スクリーンショットのような画像オンリーのコンテンツは検査できません。判定は許可/拒否の二値で、プロンプトの書き換え・レダクションは未対応です。APIアクセス経由のPlatform組織は対象外で、Bedrock・Google Cloud経由の利用にも提供されません。Claudeの会話タイトル生成や、Claude Security scans・Code Review・smart reportsのようにAnthropicが自組織向けに実行する内部呼び出しも、統制対象リクエストには含まれません。

既存の[Compliance API](/blog/claude-compliance-api-local-session-visibility-design/)はAnthropicのAPIを呼んで「事後に」記録を取得する仕組みです。Inference Hooksはこれと逆方向で、Anthropicが自社サーバーを呼んで「推論前に」止める仕組みであり、両者は補完関係にあります。推論前にブロックしたいならInference Hooks、事後にeDiscoveryや監査証跡が必要ならCompliance APIを使う、という使い分けになります。

## 規模別の留意点（SMB / エンタープライズ）

Inference HooksはClaude Enterprise限定のベータ機能であり、構成には組織全体の権限管理と、HTTPSで常時応答可能なAIセキュリティサーバーの運用体制が前提になります。中小企業がClaude Teamなど別プランで同等の統制をしたい場合は、[Claude Codeのhooks機構](/blog/claude-code-hooks-audit-policy-enforcement-smb/)のようなクライアント側の仕組みで代替を検討するのが現実的です。エンタープライズでは、既存のDLPベンダー（Netskope・Palo Alto Networks・Proofpoint・Zscaler等）や自社セキュリティ基盤とこのWebhookを接続し、まずシャドーモードで判定の精度を検証してから、ロールアウト比率を段階的に上げる設計が安全です。

## 参考

- [Inference hooks（Claude Platform Docs）](https://platform.claude.com/docs/en/manage-claude/inference-hooks)
- [Claude Platform release notes（2026年8月5日）](https://platform.claude.com/docs/en/release-notes/overview)

## まとめ

Inference Hooksは、プロンプトがモデルに渡る前に自社のAIセキュリティサーバーで許可・拒否を判定する、Claude Enterprise限定のベータ機能です。Standard Webhooks署名・5秒デフォルトタイムアウト・フェイルオープン/クローズの選択・サーキットブレーカーという運用設計が用意されている一方、画像検査や応答側の拒否は未対応という制約もあります。導入を検討する場合は、まず[Kuuの RDE](https://kuucorp.com/services/rde/)にご相談ください。
