Le 6 août 2026, Anthropic a activé un scan de sécurité qui vérifie chaque skill et chaque plugin tiers avant qu'il ne s'exécute dans votre organisation. La mesure tombe alors que les attaques sur la chaîne d'approvisionnement logicielle ont bondi de 73 % en un an selon ReversingLabs, et qu'elles touchent désormais directement les outils d'agents IA. Pour les équipes qui multiplient les skills personnalisés sur Claude Cowork, la question n'est plus de savoir si un fichier malveillant peut se glisser dans le lot, mais qui, dans l'organisation, le remarquerait avant qu'il n'agisse.

Ce qu'Anthropic a changé le 6 août 2026

Depuis le 6 août 2026, les organisations sur un plan Enterprise peuvent activer, dans Claude, Claude Cowork et les marketplaces de plugins internes, un contrôle automatique de chaque skill et plugin tiers téléversé ou modifié. Claude passe en revue le contenu du fichier, cherche des signes de comportement malveillant (exfiltration de données déguisée, instructions cachées, accès détourné) et renvoie l'un de trois verdicts : passe, avertissement, ou blocage.

Le mécanisme reste discret sur le plan opérationnel. Un scan prend en moyenne une à deux minutes, s'exécute dans un environnement isolé, séparé des sessions Claude habituelles, puis la copie analysée est supprimée : seuls le résultat et quelques métadonnées sont conservés. Téléverser deux fois le même fichier renvoie le second résultat presque instantanément, grâce à un système de cache. Anthropic précise que l'activation ne change rien à la façon dont Claude répond pendant une session normale, et qu'elle ne coûte rien de plus sur la facture Enterprise.

Reste un détail qui change tout : c'est désactivé par défaut. Un Owner ou un Primary Owner doit se rendre dans les paramètres d'organisation, section Skills, pour l'allumer. Sans ce geste, rien ne se passe automatiquement, même sur un plan qui y a droit.

Cette annonce du 6 août ne sort pas de nulle part. Elle prolonge une série de briques de gouvernance publiées coup sur coup depuis le printemps : les rôles personnalisés étendus aux connecteurs le 28 mai, l'extension de la Compliance API le 21 mai, puis l'auto-provisioning de la configuration HIPAA le 14 juillet. Anthropic construit, brique après brique, l'arsenal de contrôle qu'exigent ses plus gros comptes Enterprise, ceux qui doivent rendre des comptes à un RSSI ou à un comité des risques chaque trimestre.

Le terrain sur lequel ce scan s'installe a beaucoup grossi en un an. Anthropic a ouvert les skills aux organisations, aux partenaires et à un public plus large le 18 décembre 2025, avec un annuaire de skills construits par des partenaires et un standard ouvert, Agent Skills, pensé pour que les mêmes fichiers tournent sur plusieurs plateformes IA. Un skill installé aujourd'hui dans votre organisation n'est donc plus forcément écrit en interne : il peut avoir été conçu ailleurs, partagé, adapté, avant d'atterrir dans les mains d'un collaborateur pressé.

Pourquoi ce scan tombe au bon moment

73 %. C'est la hausse des détections de packages open source malveillants recensée en 2025 par ReversingLabs dans son rapport annuel sur la sécurité de la chaîne d'approvisionnement logicielle. Sur le seul premier semestre 2026, Phoenix Security a identifié 59 campagnes distinctes et 657 packages piégés répartis entre npm, PyPI et, fait nouveau, les outils d'agents IA, soit une progression de 4,5 fois par rapport à la période précédente.

Aucun de ces 657 packages n'a reçu de CVE officiel. C'est précisément le problème : un scanner de vulnérabilités classique cherche des failles connues, cataloguées, documentées. Un skill IA conçu pour discrètement exporter des données vers un serveur externe ne ressemble à aucune faille répertoriée. Il ressemble à un fichier qui fait son travail, jusqu'au jour où quelqu'un regarde d'un peu plus près ce qu'il fait réellement de vos accès.

Deux incidents de 2026 montrent l'ampleur du problème. Le 31 mars, un compte mainteneur compromis a transformé axios, une librairie JavaScript utilisée dans environ 100 millions de téléchargements par semaine, en vecteur de malware pendant près de trois heures. En mai, le groupe TeamPCP a piégé TanStack : plus de 170 packages npm et 404 versions malveillantes ont circulé avant détection. Remplacez « librairie JavaScript » par « skill Cowork installé par l'équipe juridique » et vous obtenez exactement le scénario que le scan d'Anthropic cherche à intercepter.

Combien de skills tournent aujourd'hui dans votre organisation sans qu'aucune équipe sécurité ne les ait revus un par un ? La question n'est pas rhétorique pour la plupart des directions IT : les skills se construisent vite, se partagent facilement, et l'attrait de gagner deux heures sur une tâche répétitive l'emporte souvent sur le réflexe de vérification. Nous en parlions déjà à propos du shadow AI et des outils IA hors radar : un skill non recensé est, par définition, un skill que personne ne surveille. La fuite npm qui avait touché les agents Claude Code en avril relevait déjà de cette même famille de risque.

Les angles morts que le scan ne couvre pas

Le scan a un périmètre précis, et Anthropic le documente sans détour. Il s'applique aux skills et plugins tiers téléversés ou installés après son activation, aux skills autonomes, aux plugins, et aux skills packagés à l'intérieur d'un plugin. Un skill déjà présent dans votre organisation avant l'activation continue de fonctionner sans passer par la case contrôle, même si vous allumez le scan demain matin.

Quatre catégories échappent totalement au filet. Les skills que vous construisez avec Claude lui-même, qui reposent sur les garde-fous intégrés du modèle plutôt que sur ce scan spécifique. Les skills partagés par un serveur MCP connecté, soumis au même modèle de confiance que n'importe quel autre outil MCP. Les serveurs MCP et les hooks, non couverts à ce stade. Et les organisations sous CMEK, ZDR ou configuration HIPAA, qui installent leurs skills exactement comme avant, sans le scan additionnel.

Le verdict intermédiaire, avertissement, est le plus délicat à gérer humainement. Il signifie que Claude n'a pas pu vérifier complètement un skill, sans détecter de menace confirmée pour autant. Le fichier reste utilisable, mais derrière une bannière de prudence qu'il faut accepter avant de continuer. Dans la pratique, cette bannière ne vaut que ce que vaut la personne qui clique dessus : sans consigne claire de l'organisation, l'avertissement se transforme vite en simple formalité qu'on referme sans lire.

Un « pass » n'est pas non plus un certificat de confiance absolue. Anthropic est direct sur ce point dans sa propre documentation : le scan cherche un type de risque précis, l'usage détourné des accès qu'on donne à un skill, pas l'ensemble des façons dont un fichier peut mal se comporter. Un skill qui fait exactement ce qu'il prétend faire, mais mal, avec des bugs ou des angles morts fonctionnels, passera le contrôle sans encombre.

Le blocage, lui, ne se discute pas sur le moment. Un skill qui reçoit un verdict d'échec est purement et simplement bloqué : la personne qui l'a téléversé ne peut pas passer outre, et un admin ne peut pas non plus l'approuver manuellement pour l'organisation à ce stade. La seule voie de sortie consiste à corriger ce qui a été signalé et à retéléverser une version modifiée. Retenter sans rien changer renvoie, sans surprise, exactement le même résultat.

Ce que ça change secteur par secteur

La portée de ce scan dépend directement de ce que vos équipes construisent avec Claude Cowork. Plus vous multipliez les skills sur mesure, plus la surface à surveiller grandit.

Dans une direction juridique, un skill qui analyse des NDA reçus, extrait des clauses à risque ou compare un contrat à un référentiel interne manipule, par construction, des documents confidentiels et parfois des données personnelles au sens du RGPD. Le contexte ne manque pas d'urgence : 92 % des professionnels du droit utilisent déjà au moins un outil d'IA dans leur pratique quotidienne, et les cabinets français affichent un taux d'adoption de 71,3 %, l'un des plus élevés d'Europe, selon un rapport publié début 2026. Nous en construisons régulièrement chez ClaudIn pour nos clients du secteur légal, et la question posée en amont est presque toujours la même : qui a écrit ce skill, et qu'est-ce qu'il fait exactement de ce qu'on lui donne à lire ? Le scan d'Anthropic ne remplace pas cette diligence, il ajoute une vérification automatique avant qu'un skill tiers, jamais audité par personne en interne, ne touche un premier dossier client.

La santé et la pharma illustrent bien la limite du système. Les organisations sous configuration HIPAA sont explicitement exclues du scan : elles installent leurs skills comme avant l'annonce du 6 août. Pour un laboratoire ou un établissement de santé qui manipule des données de patients, ça ne dispense pas de la vérification, ça la remet entièrement entre les mains du processus interne de validation, sans le filet de sécurité que les autres organisations Enterprise viennent de recevoir gratuitement.

Du côté des sociétés de gestion et des assureurs, la préoccupation est voisine sur les skills qui touchent au reporting ou à l'analyse de portefeuille : un skill qui calcule mal, ou pire, qui exfiltre discrètement des données de position, expose à un risque réglementaire et réputationnel que DORA rend explicitement documentable pour tout prestataire technologique critique. Le scan réduit le second risque. Il ne réduit en rien le premier.

Un skill qui trie des CV, rédige une annonce immobilière ou compare des offres d'assurance touche, lui aussi, des données personnelles ou des informations commerciales sensibles, que ce soit dans le recrutement, l'immobilier ou le courtage. Le principe reste identique d'un métier à l'autre : un skill tiers non vérifié en vaut un autre, quel que soit le secteur qu'il sert.

Un cabinet de conseil qui équipe chaque practice d'un skill différent (due diligence, benchmark concurrentiel, synthèse financière) devrait se poser une question simple avant le prochain trimestre : combien de ces skills ont été construits en interne, combien viennent d'un consultant externe, et combien ont été récupérés sur un forum ou un dépôt public sans que personne ne les ait vraiment lus ?

Le calcul qui devrait convaincre votre comité de sécurité

4,91 millions de dollars. C'est le coût moyen d'une violation de données liée à un tiers de la chaîne d'approvisionnement, selon le rapport 2026 d'IBM sur le coût des violations de données, publié fin juillet. Ce type d'incident met en moyenne 267 jours à être identifié et contenu, le délai le plus long de toutes les catégories étudiées par IBM, et ajoute 227 250 dollars à la facture par rapport à la moyenne mondiale, déjà record à 4,99 millions de dollars, en hausse de 12 % sur un an.

Face à ce chiffre, l'équation du 6 août paraît presque déséquilibrée. Activer le scan de skills et plugins ne coûte rien de plus sur un plan Enterprise déjà souscrit. Le temps d'implémentation se compte en clics dans les paramètres d'organisation, pas en semaines de projet. Le vrai coût, c'est celui de ne pas le faire, et de découvrir six mois plus tard qu'un skill installé par un stagiaire pressé envoyait discrètement des extraits de dossiers clients vers un serveur externe.

Trois gestes suffisent pour que l'activation serve à quelque chose de plus qu'une case cochée. Commencer par cartographier les skills et plugins déjà installés avant l'activation du scan, puisqu'ils ne seront jamais vérifiés rétroactivement. Décider ensuite, par équipe ou par rôle personnalisé, qui peut installer un skill tiers sans validation préalable et qui doit passer par une revue humaine, en particulier dans les fonctions qui touchent au juridique, à la santé ou à la finance. Documenter, enfin, ce qu'il faut faire d'un résultat avertissement : l'ignorer par habitude revient à annuler l'intérêt du scan.

Ce triptyque, cartographie, rôles, procédure, ressemble beaucoup à ce que nous mettons en place avec nos clients dans notre formation Claude Cowork : moins un outil de plus qu'une discipline qui rend chaque outil suivant plus sûr à déployer.

Le scan du 6 août ne rend pas vos skills infaillibles, et Anthropic ne le prétend à aucun moment. Il ferme une porte précise, celle du fichier ouvertement malveillant glissé dans un skill tiers, au moment où les attaques sur la chaîne d'approvisionnement logicielle touchent aussi les outils d'agents IA. Le reste, la revue humaine, la cartographie, la décision de qui peut installer quoi, reste entièrement de votre ressort. Un comité de sécurité qui découvre ce sujet aujourd'hui a déjà une longueur d'avance sur celui qui l'ignore encore. Réservez un échange de 30 minutes avec notre équipe pour auditer les skills déjà actifs dans votre déploiement Claude Cowork et activer les bons réglages avant le prochain incident.