A Claude Tag hozzáférési modell megértése Slackban és hogyan konfigurálhatjuk biztonságosan
CYBERSECURITY KIEMELT ELEMZÉS

A Claude Tag hozzáférési modell megértése Slackban és hogyan konfigurálhatjuk biztonságosan

SZERZŐ

Chen Doytshman

FORRÁS

Tenable Blog

DATE

READ

8 perc olvasás

Az Anthropic Claude Tag egy új AI-alapú alkalmazás, mely a Slack-hez tervezve, lehetővé teszi a felhasználóknak, hogy a csatornán @Claude-ot megemlögessék és feladatokat delegáljanak egy admin által konfigurált …

Az Anthropic új Slack AI ügynöke egy adminisztrátor által konfigurált hozzáférési csomag alapján működik, nem pedig az egyes felhasználók saját hitelesítő adatai szerint. Íme, hogyan működik ez a modell, mit kell a rendszergazdáknak érteni, és hogyan lehet biztonságosan beállítani.

Kulcsfontosságú megállapítások
Claude Tag, az Anthropic által nemrégiben bevezetett Slack AI ügynöke, a workspace vagy egy adott privát csatorna számára egy adminisztrátor által konfigurált megosztott hitelesítő adatokkal kommunikál a csatlakoztatott szolgáltatásokon, nem a megcímkéző felhasználó hitelesítő adataival. Claude Tag a szolgáltatás‑azonosítási mintát használja, hasonlóan a telepített botokhoz, munkafolyamat‑automatizálásokhoz és bejövő webhookokhoz, ahelyett, hogy felhasználónkénti OAuth delegációt alkalmazna. Ennek eredményeként egy adminisztrátor által beállított csomag mindenki számára szolgál a csatornában. Ha valakit meghívnak egy olyan csatornába, ahol Claude Tag jelen van, az a felhasználó Claude‑al tud beszélgetni, és ott láthatja annak kimenetét. Claude által hozzáférhető dolgok rögzítve vannak az adminisztrátor által konfigurált csomagban, és a szervezetek megkövetelhetik a claude.ai bejelentkezést és szerepalapú hozzáférés‑szabályozást (RBAC) még azelőtt, hogy egy felhasználó egyáltalán Claude‑tal kommunikálna. A csatorna meghívása nem ad új jogosultságot a meghívottnak.

A Tenable és az Anthropic közötti folyamatos partnerség részeként a Tenable Research a biztonsági csapattal koordinált felülvizsgálat keretében dolgozott együtt. Claude Tag lehetővé teszi a Slack csatorna tagjai számára, hogy egy olyan ügynököt irányítsanak, amelynek elérhetősége az adminisztrátor által konfigurált hozzáférési csomag által van meghatározva. (Forrás: Tenable Research)

Mi a Claude Tag?
Claude Tag egy többjátékos AI asszisztens, amely a Slackben él. A Claude Tag, amelyet az Anthropic 2026. június 23‑án bocsátott ki, lehetővé teszi, hogy a csatorna bármely tagja @Claude‑at megcímkézve feladatokat adjon át, autonóm munkákat indítson órákra vagy napokra, és nyomon kövesse azok végrehajtását szálban. Claude Tag egy Slack csatornában, a csatolt hozzáférési csomag segítségével olvas egy csatlakoztatott GitHub tárolóból. Az ügynök válaszol a csatorna bármely tagjának, a csomag hatókörén belül. (Forrás: Tenable Research)

Hagyományos 1‑es‑1‑es AI interakcióban – például chat felületen, parancssori felületen (CLI) vagy Model Context Protocol (MCP)‑hez csatlakoztatott alkalmazásban – az ügynök a felhasználóként működik. Claude Tag ezt a modellt a közvetlen üzenetekben is megtartja: egy DM a küldő saját claude.ai fiókján fut, annak saját csatlakozóival. Megosztott csatornákon azonban Claude Tag egy többjátékos ügynök: egyszerre sok felhasználót szolgál ki, és egyetlen felhasználó hitelesítő adatai nem határozzák meg a hozzáférését. Ilyenkor az ügynök saját azonosítóval, saját jogosultságokkal rendelkezik, amelyet egyszer egy adminisztrátor állít be, és mindenki, aki megcímkézi, ezt használja. Az ehhez a hozzáféréshez kapcsolódó szabályok:

  • Az adminisztrátor csomagbeállítása meghatározza, mit tehet az ügynök.
  • A csatorna határozza meg, hol vesz részt, és mit láthat.
  • A szervezeti szintű Claude Enterprise szabályok – például kötelező claude.ai bejelentkezés és szerepalapú hozzáférés‑szabályozás – szabályozzák, ki irányíthatja.

Claude Tag más, felhasználónkénti Slack integrációktól is különbözik. A Slack saját GitHub integrációja például minden felhasználó személyes GitHub OAuth tokenjét használja. Amikor egy felhasználó /github‑et indít egy csatornában, az integráció a felhasználóként működik, és csak azt látja, amit az a felhasználó láthat. Ugyanez igaz a Slack Jira és Asana alkalmazásaira is. Claude Tag ezzel ellentétes módon működik: egy megosztott hitelesítő minden csatorna felhasználójára érvényes. GitHub esetén ez a hitelesítő egy Claude GitHub App telepítési token, amely a szervezet tulajdonosa által konfigurált tároló‑engedélyezési listára korlátozódik. Egyetlen felhasználó OAuth‑ja nem kerül felhasználásra, a műveletek a Claude alkalmazáshoz vannak rendelve. Az adminisztrátorok korlátozhatják, hogy mely tárolókhoz férhet hozzá egy csatorna, különböző csomagok csatlakoztatásával külön csatornákhoz. Például egy pénzügyi csatorna csak a pénzügyi tárolókhoz, míg egy mérnöki csatorna csak a saját tárolóihoz férhet hozzá. Nem‑GitHub OAuth csatlakozók (pl. Google Drive) esetén a csomag újra felhasználja a szervezet adminisztrátorának vagy tulajdonosának az OAuth hitelesítőjét, aki azt összekapcsolta.

Claude Tag hozzáférési modellje
Claude Tag nem csupán egy Slack bot; egy önálló AI ügynök saját azonosítóval, amely elkülönül minden emberi felhasználótól. Amikor valaki egy csatornában @Claude‑ot ír, az asszisztens nem a felhasználóként, hanem saját magaként cselekszik, az hozzáférési csomagok által biztosított hitelesítőkkel. A Claude Tag azonosítómodellnek három rétege van:

  • Claude Tag telepítés, amely egy Slack munkaterülethez van kötve.
  • Hozzáférési csomagok, amelyek csatlakozó hitelesítőket csoportosítanak, egy adminisztrátor által egyszer beállítva, például egy Claude GitHub App telepítés a tárolókhoz, vagy más szolgáltatásokhoz jóváhagyott OAuth hitelesítő.
  • Hatókörök, amelyek meghatározzák, mely Slack kontextusokban – például munkaterület vagy csatorna – érhető el egy csomag.

Egy hozzáférési csomag egyetlen Slack csatornához csatlakozik. A csomag hatókörét az adminisztrátor állítja be, nem a csatorna felhasználói. (Forrás: Tenable Research) Az adminisztrátorok által szabályozható bizalmi határ a hatókör. Egy csomag csatornához való csatolása adminisztrátori döntés: a csatorna tagjai ezután a csomag hatókörén belül irányíthatják Claude‑ot. Például egy GitHub app telepítését egy tároló‑engedélyezési listához lehet korlátozni, míg más OAuth csatlakozók esetén az adminisztrátor hitelesítőjének hatókörét lehet meghatározni. A Claude Enterprise adminisztrátorok további követelményként megkövetelhetik a claude.ai fiókba való bejelentkezést, és szerepalapú hozzáférés‑szabályozást (RBAC) alkalmazhatnak, amely alatt a nem jogosult felhasználók nem indíthatnak Claude munkameneteket, és meglévő szálakban írt üzeneteiket megbízhatatlannak tekintik. Nincs leképezés a „Slack felhasználó, aki @Claude‑ot beírta” és „az a felhasználó milyen hozzáféréssel rendelkezik a csatlakoztatott szolgáltatásban” között. A modell továbbá korlátozza a felhasználókat: valaki, aki Claude‑on keresztül cselekszik, nem hozhat be saját jogosultságaival. Az írás csak ott történik, ahol az ügynök írási jogosultsággal rendelkezik, így adminisztrátor által kiválasztott, látható helyeken, nem pedig ott, ahová egy egyéni felhasználó hitelesítője elérhetne. Az Anthropic dokumentációja egyértelműen leírja a modellt. A „csatlakoztatás‑a‑hatókörhöz” oldal figyelmezteti: „Egy csomag, amely egy nyilvános csatornához van csatolva, minden csatorna‑tagra kiterjeszti a hozzáférését. A legtöbb Slack munkaterületen bárki csatlakozhat egy nyilvános csatornához, ezért a csatorna csatlakozási szabálya válik a csomag által biztosított hozzáférés tényleges szabályozásává. A magasabb szintű hitelesítőket privát csatorna‑hatókörökben tartsák.”

Többjátékos ügynökök biztonsági vonatkozásai
A Slack csatorna konfigurációja most már része a hozzáférés‑vezérlés felületének. A hagyományos alkalmazás‑azonosítás és hozzáférés‑menedzsment (IAM) felhasználónként működik: minden személy hitelesíti magát, és a saját azonosítója alapján kapja meg a jogosultságokat minden rendszerben. Claude Tag egy ügynök, amelynek saját azonosítója van: az adminisztrátor által konfigurált csomag határozza meg, mit érhet el az ügynök, a csatorna határozza meg, hol vesz részt, és ki beszélhet vele. Egy felhasználó csatornába való felvétele lehetővé teszi számára, hogy a adminisztrátor által kiválasztott hatókörön belül Claude‑ot irányítsa; a szervezetek kötelező claude.ai bejelentkezést és RBAC‑t is bevezethetnek, mielőtt egy felhasználó egyáltalán Claude‑ot irányítana. A csomag hatókörét és a csatorna tagságát együtt kell felülvizsgálni. A Slack adminisztrátorok most olyan döntéseket hoznak, amelyek befolyásolják a hozzáférés‑vezérlést. Egy hozzáférési csomag csatornához való csatolása meghatározza, hogy Claude mit érhet el ott. A csomag csatolásait ugyanolyan szigorral ellenőrizni kell, mint az IAM változásokat, és szervezeti szintű szabályozásokat – például kötelező claude.ai bejelentkezés és RBAC – kell alkalmazni, hogy meghatározzák, ki irányíthatja Claude‑ot. A csatorna meghívások szabályozzák, ki beszélhet az ügynökkel az adott adminisztrátor által meghatározott hatókörön belül. A csomagokat szándékosan kell hatókörrel ellátni, és szervezeti szintű szabályozásokkal párosítani. A magasabb szintű csomagok privát csatornákban való tárolása szűkíti az ügynök részvételi helyét és a vele beszélő személyek körét. Egy új csatorna‑tag megtekintheti a korábbi görgetést és beszélgethet Claude‑nal, de Claude hozzáférése a adminisztrátor által konfigurált csomag által rögzített marad. A helyes gyakorlat az, hogy minden csatorna és feladat esetén a legkisebb jogosultságú csomagokat alkalmazzák, amelyeket a szervezeti szintű követelményekkel kombinálnak.

Az Anthropic tervezett fejlesztései
Az Anthropic nyilvánosan kijelentette, hogy Claude Tag biztonsági kínálatát két kiegészítéssel kívánja erősíteni (lásd az Anthropic 2024. június 24‑i bejegyzését, „Agent identity in Claude Tag: a new access model”):

  • időben rugalmas hitelesítő‑engedélyek, amelyben egy felhasználó egyetlen érzékeny műveletet jóváhagy a pillanatban, anélkül, hogy állandóan kibővítené az ügynök hatókörét
  • egy identitás‑tudatos réteg, amely felhasználói szintű ellenőrzéseket ad a szervezeti komplex engedélyezési struktúrákkal rendelkező vállalatok számára

Ezek kiegészítő lehetőségek a csatorna‑hatókörben működő ügynök modellhez, nem helyettesítik azt: az ügynök identitása továbbra is elsőrendű modell marad, és a szervezetek kombinálhatják felhasználói szintű ellenőrzésekkel, vagy adott csatornán csak felhasználói identitásra támaszkodhatnak, ha az megfelel az igényeiknek.

Koordinált nyilvánosság
A Tenable Research a HackerOne‑on keresztül lépett kapcsolatba az Anthropic biztonsági csapatával, hogy megvitassa a Claude Tag hozzáférési modelljét, és koordinált felülvizsgálaton keresztül dolgozzon együtt. Az Anthropic gyorsan reagált, részletes tisztázást nyújtott a termék hozzáférési modelljéről, és megerősítette, hogy a felvetett adminisztrációs élmény‑visszajelzésünk át lett adva a megfelelő termékcsapatnak a beállítási folyamat és a dokumentáció szempontjából. Köszönjük alapos és professzionális együttműködésüket a teljes folyamat során.

Idővonal (UTC):
2026-06-30 14:57 – Tenable Research első jelentést nyújt be az Anthropic‑nek a HackerOne‑on (TRA-699).
2026-06-30 17:14 – Az Anthropic részletes tisztázást ad Claude Tag hozzáférési modelljéről.
2026-07-01 09:49 – Tenable Research válaszol a admin‑konfigurációs élményhez kapcsolódó megfigyelésekkel.
2026-07-02 13:41 – Az Anthropic megerősíti, hogy a visszajelzés át lett adva a megfelelő termékcsapatnak a beállítási folyamat és a dokumentáció szempontjából.

4 lépés a többjátékos ügynökök jobb védelme érdekében
A többjátékos ügynökök nem tűnnek el. Íme négy azonnal alkalmazható lépés, amely csökkentheti a hozzáférési kockázatokat:

  1. Ellenőrizze a hozzáférési csomagjait. Az Ön szervezetében lévő minden Claude Tag csomag esetén azonosítsa a:
    • csatlakozókat, amelyekhez hitelesítőkkel rendelkezik
    • hatóköröket, amelyekhez csatlakoztatva van
    • felhasználókat, akik jelenleg irányíthatják Claude‑ot ezekben a hatókörökben, és ezeket a halmazt szándékosan kezelje
  2. Kezelje a csatorna tagságát, és használjon szervezeti szintű szabályokat (például kötelező claude.ai bejelentkezés és RBAC), hogy csak a meghatározott felhasználók irányíthassák Claude‑ot.
  3. Tekintse át a csatorna tagságát és a csomag hatókörét együtt. Az érzékeny elérést biztosító csomagokkal rendelkező csatornák meghívásait irányítási folyamaton és audit‑naplókon keresztül vezesse.
  4. Minimálisan határolja a csomagokat, és kezelje a csatorna meghívási szabályait. Csak azokat a csatlakozókat és tároló‑/hatókör‑szerepköröket csatolja, amelyekre a csatorna ténylegesen szüksége van, és konfigurálja a csatorna‑szintű meghívási korlátozásokat, hogy csak a megnevezett adminisztrátorok adhatnak hozzá tagokat. Rendszeresen ellenőrizze a megnevezett adminisztrátorok listáját, ahogy a IAM szerepkör‑hozzárendeléseket is átvizsgálja.
    Ahol a felhasználó‑alapú delegáció megengedett, úgy használja azt. Ha egy megosztott ügynök‑azonosító a megfelelő eszköz, például hosszú‑távú autonóm feladatok vagy csapat‑tulajdonú automatizáció esetén, akkor azt minimálisan határolja, kezelje a csatorna tagságát az IAM határként (lásd 2‑t és 3‑at), és alkalmazza a szervezeti szintű szabályokat, mint a kötelező claude.ai bejelentkezés és RBAC, ahol elérhető. Az Anthropic azt mondta, hogy identitás‑tudatos réteg kerül bevezetésre az ügynök hatókörök felső rétegéként.