Claude avser en familj av stora generativa språkmodeller från Anthropic samt flera produkter som använder dessa modeller. Den viktigaste administrativa distinktionen är: modell, API, applikation och agentkörning är inte samma system. Modellen genererar en probabilistisk följd av utdata-token från indata-token. Messages API paketerar denna process som ett HTTPS-kontrakt. Claude-applikationer tillför konton, samtalslagring och användargränssnitt. Claude Code tillför en lokal körning på en endpoint med åtkomst till filer, shell och verktyg.
Den första Claude-versionen presenterades 2023 som chatt- och API-tjänst (Introducing Claude). Anthropic beskriver Claude som en assistent inriktad på hjälpsamt, ärligt och ofarligt beteende. Denna inriktning, ett stort kontextfönster eller en övertygande formulerad text är dock inga bevis på faktisk korrekthet, auktorisering eller säker körning. Ett produktionssystem måste behandla modellsvar som ej betrodd indata som kontrolleras mot schema och policy.
Förklaringen börjar med en begäran till modellen och följer svaret via Messages API, Content Blocks och Tool-anrop. Först när detta flöde är tydligt fördjupas Claude Code, MCP, behörigheter, Prompt Injection, drift och återställning.
Claude är inte ett autonomt operativsystem utan en inferenstjänst. Den omgivande applikationen tillhandahåller kontext, kontrollerar svar, kör godkända verktyg och ansvarar för identiteter, dataåtkomst och revision.
Artiklar om Claude (4)
- 2 okt. 2026 Claude data centre Which data centre processes Claude? Trace the connection and restrict processing to Switzerland or the EU
- 25 sep. 2026 Brave: långa URL-delar Brave Web Discovery Project: Varför långa orddelar i URL:er utesluter sidor
- 25 aug. 2026 Krasch i Claude Desktop Claude Desktop kraschar ständigt: ”GPU process gone” med exitkod 101457950, orsak och lösning
- 21 juli 2026 VPS för Claude Köra Claude Code säkert på en egen VPS
Arkitekturansats: inferenstjänst plus kontrollerande applikation
Claude körs normalt som en extern inferenstjänst. En klient skickar systeminstruktioner, samtalsmeddelanden, Content Blocks, verktygsdefinitioner och genereringsparametrar. Tjänsten autentiserar och begränsar begäran, tokeniserar kontexten, utför inferens och levererar ett Message eller en händelseström. Applikationen avgör därefter om text ska visas, JSON valideras, ett verktyg köras, ett resultat skickas tillbaka eller körningen avbrytas.
Det direkta API:t är inte den enda leveransvägen. Claude-modeller erbjuds även via molnplattformar; identitet, endpoint, regioner, kvoter, loggning och avtalsvillkor skiljer sig där. Applikationsarkitekturen håller leverantörsadaptrar och verksamhetsflöden åtskilda. Ett modellbyte är ingen enkel DNS-omkoppling när verktygstyper, Context Limits, Stop Reasons eller leverantörsfunktioner skiljer sig åt.
Modellskikt och probabilistisk semantik
Claude-modeller bearbetar text, kod och beroende på modell ytterligare modaliteter. Modellöversikten dokumenterar modellfamiljer, kontextfönster och funktioner. Sådana värden ska inte anges som permanent frysta fakta i en statisk artikel. Före utrullning frågar en klient via Models API eller vid build-tid efter dokumenterade funktioner och sparar den faktiskt använda modellbeteckningen med varje resultat.
En språkmodell är varken en databas eller en Rules Engine. Samma indata kan generera olika utdata beroende på sampling, systemkontext, modellrevision och verktygsresultat. Även vid låg temperatur kvarstår följande egenskaper:
- Fakta kan saknas, vara föråldrade eller uppdiktade.
- Instruktioner kan viktas tvetydigt.
- långa kontexter kan dölja relevanta detaljer.
- strukturliknande text är inget giltigt objekt utan schemaavslutning.
- en rimlig förklaring bevisar inte att ett verktyg faktiskt kördes.
- en modell känner inte till någon behörighet utöver informationen och verktygsgränserna som applikationen upprätthåller.
Den tekniska acceptansen använder därför utvärderingsfall, förväntade scheman, deterministiska kontroller och verksamhetskällor. Ett lyckat modellbenchmark ersätter inte applikationsspecifik mätning av noggrannhet, latens, kostnad och skada vid fel.
Träning, Constitution och ansvarsområden
Anthropic utvecklade Constitutional AI som ett komplement till övervakat lärande och Reinforcement Learning. Modellen kritiserar och reviderar svar utifrån explicita principer; ett andra träningssteg använder AI-genererad feedback. Anthropic förklarar ansatsen och dess gränser i Claude’s Constitution. Claude-3-modellkortet dokumenterar träning, utvärdering och säkerhetsåtgärder för en konkret modellgeneration.
För administratörer är denna historia relevant eftersom den förklarar beteendet, inte för att den ersätter runtime-kontroll. Safety Training kan minska skadliga svar, men kan varken tvinga fram tenantseparation eller verktygsauktorisering. Refusals är normala möjliga modellutdata. Applikationen måste behandla dem som stop_reason respektive Content-typ och får inte dra slutsatsen att en åtgärd är säker av att en avvisning saknas.
Först genom Messages API blir den probabilistiska modellen en administrerbar tjänst. Varje begäran överför den nödvändiga samtalskontexten på nytt och får strukturerade Content Blocks som svar.
Messages API: tillståndslöst samtalskontrakt
POST /v1/messages tar emot en lista av user- och assistant-meddelanden och genererar nästa Assistant-turn. En systemprompt ligger i det separata toppnivåfältet system; en system-roll i messages finns inte. Content kan skickas som sträng eller som en lista av typade block (Create a Message).
API:t är tillståndslöst utan ytterligare trådlagring. För en dialog med flera turer skickar klienten den nödvändiga historiken på nytt. Det får direkta följder:
- Applikationen äger Conversation ID, ordning och lagringstid.
- Att förkorta, sammanfatta eller utelämna ändrar modellkontexten.
- Systemprompt, verktygsdefinitioner och historik räknas till inmatningsbudgeten.
- Ett Provider-Request-ID ersätter inte ett verksamhetsmässigt Job-ID.
- En retry av samma begäran kan skapa nya utdata och ytterligare kostnader.
Den verksamhetsmässiga operationen får därför ett eget korrelations- och idempotens-ID. Före en retry kontrollerar orkestratorn om ett resultat eller en irreversibel verktygseffekt redan finns.
Content Blocks och Stop Reasons
Ett lyckat svar är inte nödvändigtvis en enskild text. content är en ordnad lista av typade block, exempelvis text, Tool Use, Thinking- eller serververktygsblock. usage rapporterar tokenklasser. stop_reason beskriver varför genereringen avslutades. Den officiella Stop-Reason-dokumentationen skiljer bland annat mellan end_turn, max_tokens, stop_sequence, tool_use, pause_turn, refusal och model_context_window_exceeded.
Endast end_turn betyder en naturligt avslutad tur; det bevisar inte verksamhetsmässig fullständighet. max_tokens och model_context_window_exceeded markerar potentiellt avkortade data. tool_use är en uppmaning till orkestratorn, inte en utförd effekt. pause_turn kräver en protokollenlig fortsättning. Nya enumvärden kan tillkomma, varför parsrar måste avvisa okända typer synligt eller ignorera dem säkert i stället för att hamna i en standardframgång.
API-version och modellversion
Varje direkt API-begäran har en anthropic-version-header. Denna API-version stabiliserar fält och streamingsemantik, men får inte förhindra nya valfria indata, utdatafält eller enumvarianter (API versioning). Klientparsningen byggs därför framåtkompatibelt och loggar okända block.
Skilt från detta finns modell-ID:t. Anthropic garanterar en konstant modellversion under livslängden för ett pinnat ID; bekvämlighetsalias kan ha andra regler (Model IDs and versioning). För revision och reproduktion lagrar ett system:
- API-version och Betaheader,
- modell-ID i stället för enbart visningsnamn,
- systemprompt-/policyversion,
- Toolset- och JSON-schemaversion,
- Retrieval- och dokumentversioner,
- genereringsparametrar,
- Request-, Job- och användarkorrelation,
- Stop Reason, Usage och valideringsresultat.
$headers = @{
'x-api-key' = $env:ANTHROPIC_API_KEY
'anthropic-version' = '2023-06-01'
}
Invoke-RestMethod -Headers $headers -Uri 'https://api.anthropic.com/v1/models' |
ConvertTo-Json -Depth 12
curl --fail --silent --show-error https://api.anthropic.com/v1/models \
-H "x-api-key: $ANTHROPIC_API_KEY" \
-H 'anthropic-version: 2023-06-01' | jq .
Invoke-RestMethod och ConvertTo-Json hanterar Windows; curl och jq hanterar Unix. Nyckeln kommer från en Secrets-hanterare och skrivs varken till kommandoraden eller ut.
Tokenisering, kontext och kostnader
Kontextfönster mäts i token, inte tecken eller filer. Verktygsscheman, systemprompt, meddelanden, bilder, dokument och verktygsresultat bidrar till indata; genererad text och eventuellt Thinking till utdata. Token Counting API tar samma indatastruktur som Messages och ger en förhandsuppskattning.
En stor kontext är inget arkiv. Ju mer irrelevant data klienten skickar, desto högre blir kostnaderna, latensen och risken för motstridiga instruktioner. Produktionssystem bygger därför en Context Assembly Pipeline:
- Kontrollera användar- och tenantbehörigheter före Retrieval.
- Hämta dokument utifrån stabila ID:n och versioner.
- Märk untrusted content som data, inte som systeminstruktioner.
- Begränsa datamängd, filtyper och tokenbudget.
- Bifoga källmetadata och hashar.
- Validera svaret mot samma källor och scheman.
Search-Result-Content-Blocks kan överföra RAG-källor med titel och ursprung så att Claude genererar citat (Search results). Dessa citat är bara lika tillförlitliga som Retrieval, dokumentidentiteten och den överförda metadatan.
Prompt Caching
Prompt Caching lagrar återanvändbara prefix och minskar bearbetningskostnader och latens. Cachehierarkin följer tools → system → messages; ändringar i en tidigare del invaliderar den och efterföljande nivåer. Den officiella Prompt-Caching-dokumentationen beskriver automatiska och explicita breakpoints samt korta TTL:er.
En cache hit bevisar endast att ett identiskt prefix återanvändes. Den garanterar varken aktuella källdata eller identiska utdata. Cachemätvärden registreras separat för Creation och Read. Workspaces isolerar Prompt Caches på det direkta Claude API:t (Workspaces). Hemligheter hör inte hemma i prompter trots kort TTL; cache och retention är olika mekanismer.
Streaming med Server-Sent Events
Med stream: true levererar API:t inkrementella Server-Sent Events. Content Blocks påbörjas, utökas med deltan och avslutas; avslutande Message- och Usage-information krävs fortfarande för korrekt bearbetning. Streaming-dokumentationen beskriver händelsetyper och SDK-ackumulatorer.
En synlig textdelta är ingen commit. Vid anslutningsavbrott kan användaren redan ha sett deltext medan klienten saknar ett komplett Message. JSON- eller verktygsargument får användas först efter ett komplett block och schemavalidering. Gateways och proxies måste hantera långa HTTP-anslutningar, buffering, timeouts och backpressure korrekt.
$body = @{
model = $env:CLAUDE_MODEL
max_tokens = 256
messages = @(@{ role = 'user'; content = 'Antworte mit einem Satz.' })
} | ConvertTo-Json -Depth 8
curl.exe --no-buffer --fail-with-body https://api.anthropic.com/v1/messages `
-H "x-api-key: $env:ANTHROPIC_API_KEY" `
-H 'anthropic-version: 2023-06-01' -H 'content-type: application/json' `
--data-raw $body
jq -n --arg model "$CLAUDE_MODEL" '{
model: $model, max_tokens: 256,
messages: [{role: "user", content: "Antworte mit einem Satz."}]
}' | curl --no-buffer --fail-with-body https://api.anthropic.com/v1/messages \
-H "x-api-key: $ANTHROPIC_API_KEY" \
-H 'anthropic-version: 2023-06-01' -H 'content-type: application/json' \
--data-binary @-
Exempelbegäran använder medvetet ett modell-ID som läses från konfiguration. För SSE anges dessutom stream: true och den namngivna händelseströmmen parsas protokollenligt; enbart radläsning räcker inte för produktionskod.
Textutdata förändrar ännu inget system. Först Tool Use kopplar ett modellförslag till en åtgärd – och just där måste applikation, behörighet och mänskligt godkännande träda in.
Tool Use: modellen begär, applikationen agerar
Tool Use är ett kontrakt mellan modell och orkestrator. Applikationen beskriver ett verktyg med namn, syfte och JSON Schema. Claude kan därefter skapa ett tool_use-block med argument. Klienten validerar namn och indata, auktoriserar det konkreta anropet, kör det och skickar tillbaka ett tool_result-block med samma Tool-Use-ID. Först en ytterligare modelltur kan skapa ett svar av detta (How tool use works).
Verktygsöversikten skiljer mellan:
- Client Tools: Den egna applikationen kör dem.
- Anthropic-Schema-Tools: Anthropic definierar schemat, men klienten kör dem ändå.
- Server Tools: Anthropic kör dem i sin infrastruktur och levererar resultatblock.
- MCP Connector: API:t ansluter till en fjärransluten MCP-server.
Denna skillnad bestämmer nätverksväg, hemligheter, loggning, dataskydd och felområde. strict: true tvingar fram schemaöverensstämmelse, inte verksamhetsmässig korrekthet eller behörighet. Ett syntaktiskt giltigt anrop delete_user(id) kan fortfarande radera fel användare.
Produktionsklar verktygsslinga
En säker orkestrator utför följande steg per Tool Use:
- Kontrollera verktygsnamn mot allowlist och arbetsflödesfas.
- Validera JSON Schema strikt och avvisa okända fält.
- Kontrollera på nytt användar-, tenant- och objektbehörighet på serversidan.
- Normalisera indata; begränsa sökvägar, URL:er, ID:n och storlekar.
- Klassificera Read, Write, External Message och Destructive Action.
- Kräv verksamhetsmässigt godkännande eller fyrögonsprincip vid hög risk.
- Kör med kortlivad, minimal identitet i isolerad körmiljö.
- Ange timeout, outputgräns och idempotensnyckel.
- Rensa resultatet från hemligheter och untrusted instructions.
- Revidera Tool Use, beslut, effekt och resultat oföränderligt.
Slingan begränsar turer, parallella verktyg, kumulativa kostnader och upprepade fel. Ett verktygsresultat är i sin tur untrusted content. En databasrad eller webbsida kan innehålla Prompt Injection och får inte skriva över orkestratorns policy.
MCP som protokollgräns
Model Context Protocol standardiserar anslutningen mellan AI-applikationer och verktyg, resurser samt prompter. Anthropic beskriver MCP som ett öppet klient-server-protokoll (MCP-översikt); den normativa MCP-specifikationen definierar meddelanden och funktioner.
MCP gör integrationer utbytbara, men inte automatiskt tillförlitliga. En server kan läsa data, utlösa åtgärder, leverera mycket stora resultat eller returnera innehåll från tredje part. Att ta upp den i en konfigurationsfil är därför ett mjukvaru- och behörighetsbeslut. Operatör, transport, endpoint, autentisering, verktyg, resurser, scopes, dataklasser, version, timeout, outputgräns och återkallelse inventeras.
Messages-API-MCP-Connector är ett serververktyg i Anthropics infrastruktur. En stdio-server som startats lokalt i Claude Code kör däremot på endpointen. Samma protokoll, andra datavägar och felområden.
Claude Code: lokal agentkörning
Claude Code är en agent för terminal och repository. Den samlar projektkontext, skickar den till en modellendpoint, tolkar modellförslag och använder lokala verktyg för att läsa, ändra och köra. Den officiella installationen dokumenterar Windows via WSL eller Git Bash samt macOS och Linux. CLI-referensen beskriver interaktiv drift, Print Mode, JSON-utdata, sessionsfortsättning, modellval och verktygsregler.
Den centrala förtroendegränsen är den lokala processen. Claude Code kan endast agera med operativsystemrättigheterna och nåbara credentials för den startade användaren, men dessa rättigheter kan vara mycket omfattande: repository, SSH-agent, Cloud-CLI, paketregister, Kubernetes, webbläsarcookies, miljövariabler eller production-tunnlar. ”Agenten frågade” är ingen isolering.
Claude-Codes säkerhetsdokumentation beskriver skrivskyddade standardvärden, Permission Prompts, projektgränser och skydd mot Prompt Injection. Den fastslår samtidigt att inget system är helt immunt. Icke-interaktiv drift behöver striktare policies eftersom repositoryinnehåll, Issue-text, buildloggar och verktygsutdata kan innehålla angriparinstruktioner.
Körnings- och behörighetsprofil
En hanterad endpoint eller CI-runner använder:
- ett dedikerat användar- eller arbetslastkonto,
- en projektspecifik arbetskatalog,
- minimala filsystems- och nätverksrättigheter,
- kortlivade credentials begränsade till mål och åtgärd,
- tillåtna och förbjudna verktyg från central policy,
- Container/VM/Sandbox för untrusted builds,
- Secret Scanning före kontextinläsning,
- begränsade turer, tid, output och kostnader,
- Git-diff, tester och godkännande före commit/deploy,
- session-, verktygs- och leverantörskorrelation i auditlogg.
Växeln --dangerously-skip-permissions är ingen automatiseringsstrategi. Den tar bort ett skyddsskikt och är endast försvarbar i en föregående sandbox med egen policy.
Get-Command claude | Format-List Source,Version
claude doctor
Get-FileHash (Get-Command claude).Source -Algorithm SHA256
Get-ChildItem .\.claude -Force -Recurse | Select-Object FullName,Length
command -v claude
claude doctor
file "$(command -v claude)"
sha256sum "$(command -v claude)"
find ./.claude -maxdepth 3 -type f -printf '%p %s\n'
Get-Command, Get-FileHash och Get-ChildItem inventerar Windows. POSIX command, file, sha256sum och find hanterar Unix. En hash bedöms endast mot en betrodd release- eller paketkälla.
Icke-interaktiv drift och CI-drift
Print Mode gör Claude Code skriptbar. --output-format json respektive stream-json ger maskinläsbara resultat; --max-turns begränsar agentkörningen. Indata och exitkod förblir en del av jobbloggen. Fritextutdata utvärderas inte som shellscript.
Get-Content .\review-request.txt -Raw |
claude -p --max-turns 3 --output-format json `
--allowedTools 'Read' --disallowedTools 'Bash' 'Edit' |
Tee-Object -FilePath .\claude-review.json |
ConvertFrom-Json
cat ./review-request.txt |
claude -p --max-turns 3 --output-format json \
--allowedTools Read --disallowedTools Bash Edit |
tee ./claude-review.json | jq .
Get-Content, Tee-Object och ConvertFrom-Json hanterar Windows. cat och tee hanterar Unix. Ett CI-jobb får dessutom fasta regler för arbetskatalog, nätverk, hemligheter och branch.
Settings, Hooks och Policies
Claude Code kombinerar användar-, projekt- och hanterade inställningar. Projektfiler kan ligga i repositoryt och ingår därmed i Code Review. Hooks kör kommandon vid definierade livscykelpunkter; de är körbar kod, inte harmlös promptkonfiguration. MCP-servrar utökar de nåbara systemen. En Enterprisepolicy måste därför gemensamt kontrollera Settings, Hooks, Plugins, Skills, MCP och tillåtna shellmönster.
CLI:t kan tillåta behörigheter en gång eller permanent. Breda wildcards snabbar upp arbetet men ökar blast radius. En bra regel tillåter inte ”Bash”, utan en begränsad läsfunktion eller ett föregående typat verktyg. För skrivoperationer kontrolleras målsökväg, branch och diff. För deployer eller externa meddelanden krävs separat godkännande utanför modellen.
Identitet, organisation och Workspaces
Claude Platform kopplar användning till en organisation och Workspaces. Workspace-nycklar är begränsade till resurser och användning i denna Workspace; medlemmar har Workspace-roller. Separata Workspaces för utveckling, test och produktion separerar nycklar, gränser, batcher, Files och Prompt Caches (Workspaces).
Admin API och Inference API använder olika nyckeltyper. Admin-API-dokumentationen beskriver medlemmar, inbjudningar, Workspaces och API Keys. En adminnyckel hör aldrig hemma i en applikation som endast behöver skicka Messages. Offboarding återkallar användaråtkomst, personliga Claude Code-nycklar och vid behov separat skapade tjänstenycklar.
Claude Code kan autentiseras via Console/OAuth, Claude-planer eller Enterpriseleverantörer. Avgörande är den faktiska billing- och datavägen för sessionen. Personliga konton i ett företagsrepository kringgår annars Workspace-kontroller, retention, kostnadsställen eller revision.
Rate Limits, Spend och Backpressure
Anthropic skiljer mellan Spend Limits och Rate Limits. Messages begränsas efter Requests per Minute, Input Tokens per Minute och Output Tokens per Minute. Gränserna använder Token Buckets; korta bursts kan därför utlösa 429 trots ett till synes passande minutmedel. retry-after och responseheaders ger ramen för backoff (Rate limits).
En gateway implementerar:
- kö och prioritet per tenant/arbetsflöde,
- tokenräkning före godkännande av stora jobb,
- exponentiell backoff med jitter och
retry-after, - globala och workspacebaserade parallellitetsgränser,
- Circuit Breaker vid 5xx och nätverksfel,
- budgetvarning och hård kostnadsgräns,
- separata mätvärden för Cache Read, Cache Write, Input och Output,
- kontrollerad fallback med dokumenterad kvalitetsförändring.
API-feldokumentationen skiljer mellan 400, 401, 402, 403, 404, 413, 429, 500 och 529 och levererar request_id. SDK:er upprepar vissa transienta fel automatiskt. Dessa retries räknas med vid kapacitets- och kostnadsplanering.
Batcher och asynkron bearbetning
Message Batches API bearbetar många oberoende begäranden asynkront. Batcher är workspacebundna; enskilda resultat kan lyckas eller misslyckas. Resultattillgänglighet och lagring på serversidan skiljer sig från den synkrona vägen. Batch-dokumentationen anger gränser för storlek, körtid och hämtning.
Ett batchjobb har ett custom_id per verksamhetsobjekt, ett indatamanifest, en hämtningscursor och en resultatkontroll. ”Batch completed” betyder endast att alla poster har ett slutligt tillstånd. Importen bearbetar varje resultat idempotent, identifierar saknade ID:n och arkiverar modell-, prompt- och schemaversion. För personuppgifter eller reglerade data kontrolleras om batchvägen alls är tillåten enligt avtal och datalagringsmodell.
Efter funktion och skalning följer datafrågan: Vilket innehåll lämnar det egna systemet, hur länge lagras det och vilka ytterligare operatörer är involverade på molnplattformar?
Datalagring, Privacy och tredjepartsplattformar
Datalagring beror på gränssnitt och avtal. Anthropic beskriver för kommersiell API-användning en standardradering av indata och utdata inom 30 dagar, men nämner undantag för funktioner med längre lagring, avvikande överenskommelser, Safety Enforcement och rättsliga skyldigheter (Lagring av kommersiella data). Claude-applikationer lagrar samtal för produktfunktioner enligt egna regler.
Zero Data Retention är ingen global knapp för varje produkt. ZDR-dokumentationen beskriver behöriga API:er, organisationer och undantag. Vid åtkomst via molnleverantör gäller dessutom dess dataväg, regioner, nyckelhantering och avtal. MCP, Web Search eller externa verktyg kan överföra data till ytterligare ansvariga parter.
Före produktionsgodkännande upprättas en dataflödesmatris:
| Väg | Data | Ansvarig kontroll |
|---|---|---|
| Klient → modellendpoint | Prompt, filer, bilder, verktygsschema | Klassificering, minimering, avtal, region |
| Modellendpoint → klient | Content Blocks, Usage, Request ID | Validering, redaction, loggning |
| Klient → Tool/MCP | Verktygsargument, användarkontext | Auktorisering, scope, DPA, revision |
| Tool → modell | Resultat och untrusted content | Filter, outputgräns, skydd mot injection |
| Claude Code lokalt | Repository, shell, credentials | Endpointpolicy, sandbox, hemligheter |
| Loggar/tracing | Prompter, resultat, metadata | Redaction, åtkomst, lagring |
Prompt Injection och untrusted content
Prompt Injection uppstår när data försöker bli instruktioner. Angreppsytor är webbsidor, e-post, dokument, Issues, källkodskommentarer, MCP-resurser, verktygsresultat och terminalutdata. Angreppet behöver inte ”övertyga” modellen om applikationen ändå ger ett okontrollerat Tool Use långtgående rättigheter.
Försvaret är flerskiktat:
- Upprätthåll systempolicy och behörighet utanför modelltexten.
- Filtrera Retrieval efter användar- och tenantbehörigheter.
- Märk datablock med ursprung, Trust Level och syfte.
- Auktorisera verktyg minimalt, typat och objektbaserat.
- Godkänn skriv-, sändnings-, betalnings- och raderingsåtgärder separat.
- Sandboxa körningens nätverk och filsystem.
- Lägg inte hemligheter i kontext, verktygsresultat eller synliga loggar.
- Validera output och verktygsargument mot schema och verksamhetsregler.
- Begränsa agentslingor efter tid, turer, kostnader och effekter.
- Genomför adversariala tester med indirekt injection i verkliga datavägar.
En Human-in-the-Loop är endast effektiv när personen ser målet, effekten och relevanta data. En generisk ”Tillåt?”-uppmaning leder till Approval Fatigue. Högriskåtgärder visar normaliserade parametrar och kontrolleras av en oberoende Policy Enforcement Point.
Nätverksväg och proxydrift
Claude API och Claude Code behöver HTTPS-åtkomst. En företagsproxy kan hantera autentisering, TLS Inspection, egresskontroll och loggning, men blir därmed en del av kedjan för konfidentialitet och tillgänglighet. Proxy-dokumentationen för Claude Code anger proxyvariabler, CA-bundles och nödvändiga mål som stöds.
Resolve-DnsName api.anthropic.com
Test-NetConnection api.anthropic.com -Port 443
curl.exe -sS -D - -o NUL https://api.anthropic.com/v1/models
Get-NetTCPConnection -State Established | Where-Object RemotePort -eq 443
dig +short api.anthropic.com A api.anthropic.com AAAA
curl -sS -D - -o /dev/null https://api.anthropic.com/v1/models
ss -ntp state established '( dport = :443 )'
openssl s_client -connect api.anthropic.com:443 -servername api.anthropic.com -brief
Resolve-DnsName, Test-NetConnection och Get-NetTCPConnection kontrollerar Windows. dig, ss och openssl s_client kontrollerar Unix. En 401 utan nyckel bekräftar att DNS, TCP, TLS och HTTP når den förväntade API-vägen; det är inget lyckat inferenstest.
Säker agentdrift måste inte bara räkna modellanrop, utan göra hela vägen från indata via verktygsbeslut till extern effekt spårbar.
Observability och revision
En produktiv begäran skapar verksamhetsmässiga, tekniska och kostnadsrelaterade mätvärden. Minst följande registreras:
- tid, Workspace, applikation, arbetsflöde och pseudonym användarkorrelation,
- modell-ID, API-version, prompt-/Toolset-/schemaversion,
- latens till header, första token och komplett Message,
- Input-, Cache-Creation-, Cache-Read- och Output-token,
- Stop Reason, Content-Block-typer och valideringsstatus,
- felklass, antal retries,
request_idochretry-after, - verktygsnamn, auktoriseringsbeslut, varaktighet, effekt och resultatklass,
- uppskattade och fakturerade kostnader,
- Redaction- och lagringsklass.
Prompter och modellsvar loggas inte reflexmässigt i sin helhet. De kan innehålla personuppgifter, hemligheter, källkod eller angriparpayloads. Auditmetadata och debuginnehåll får separata lagringar, roller och raderingsfrister. Usage Report API tillhandahåller aggregerbara API- och Claude Code-användningsdata; lokala verktygseffekter måste ändå revideras i det egna systemet.
Felhantering och återstart
En modellbegäran är inte automatiskt idempotent. Vid timeout kan leverantören ha slutfört genereringen trots att klienten inte fick något svar. Vid Tool Use kan den externa effekten redan ha inträffat. Orkestratorn lagrar därför tillståndsövergångar:
accepted → context_built → request_sent → response_received → validated → tool_authorized → tool_executed → result_returned → completed
För varje övergång finns korrelations-ID, tid, versioner och checkpoint. En retry före tool_executed kan upprepa modellturnen; en retry efteråt frågar först av den verksamhetsmässiga effekten. Externa verktyg stöder Idempotency Keys eller bevis med Read-after-Write. Vid okänt tillstånd eskaleras ärendet i stället för att köras blint på nytt.
Fallbackmodeller ändrar kvalitet, kostnad, Context Limit och verktygsbeteende. De är en egen testad väg. Applikationen döljer inte en fallback om den ändrar utsagekraft eller compliance.
Backup och Recovery
Själva modellen säkerhetskopieras inte av kunden eftersom den är en extern tjänst. Det egna kontrollskiktet samt lagrade data och konfigurationer måste kunna återställas:
- systemprompter, policies och utvärderingsuppsättningar,
- verktygsscheman, implementationer och behörighetsregler,
- MCP-inventarier och godkända serverversioner,
- Workspace- och nyckelprovisionering som kod eller runbook,
- Retrievalkällor, embeddings/index och dokumentversioner,
- Conversation-/jobstatus och idempotensdata,
- Redaction-, audit- och kostnadsmetadata,
- Claude Code-projektinställningar, Hooks och granskade Skills,
- leverantörsadaptrar och testade modellmigreringar.
API Keys återställs inte från backuper, utan återkallas och provisioneras på nytt. Ett Disaster-Recovery-test bygger upp en ny körmiljö, tilldelar minimala identiteter, skickar ett känt testfall, validerar schema och källor, kör ett harmlöst testverktyg och korrelerar leverantörs-, gateway- och verktygsloggar. Grunder finns under Backup och Disaster Recovery, API:er, Härdning och Felsökning.
Teknisk historia
Anthropic grundades 2021 som ett forsknings- och produktföretag för säkra AI-system. Claude presenterades i mars 2023 efter en sluten partnerfas som chatt- och API-assistent (Introducing Claude). Claude 2 utökade kontext och offentlig tillgänglighet i juli 2023 (Claude 2).
År 2024 etablerade Claude-3-familjen beteckningarna Haiku, Sonnet och Opus som nivåer för hastighet, kostnad och kapacitet (Claude 3). Dessa produktnamn utgör ingen stabil kapabilitetskontroll; applikationer binder pinnade ID:n och frågar gränser separat.
I februari 2025 släpptes Claude Code som Research Preview tillsammans med en Hybrid-Reasoning-modell (Claude 3.7 och Claude Code). I maj 2025 blev Claude Code allmänt tillgängligt; samtidigt kompletterade Anthropic API:t med agentorienterade byggstenar som Code Execution, MCP Connector och längre Prompt Caching (Claude 4). Därmed försköts driftfrågan från ”Hur konsumerar jag text?” till ”Vilka data och effekter får ett probabilistiskt planeringsskikt nå?”
Plattformen utvecklade därefter starkare modellversionering, Workspaces, Usage-/Cost-API:er, verktygsscheman, caching, batcher och agent-SDK:er. Den bestående arkitekturprincipen är: Modellen föreslår; API:er och agentramverk transporterar; den kontrollerande applikationen auktoriserar, kör, validerar och reviderar.
Admin-checklista
De många gränssnitten i Claude blir hanterbara när modell, API, verktyg och lokal process inventeras separat. Checklistan sammanfattar de kontroller som bör kunna påvisas före produktiv användning.
- Skikt: Inventera modell, API, Claude-applikation, gateway, verktyg och Claude Code-endpoint separat.
- Kontrakt: Hantera API-version, pinnat modell-ID, Content Blocks, Stop Reasons och okända typer.
- Kontext: Minimera data, auktorisera Retrieval, räkna token och versionera källor.
- Verktyg: Tvinga fram schema, verksamhetsbehörighet, idempotens, timeout, outputgräns och revision.
- MCP: Kontrollera serverursprung, transport, scopes, dataklasser och risk för Prompt Injection.
- Claude Code: Begränsa användarrättigheter, hemligheter, nätverk, sandbox, Settings, Hooks och Toolpolicy.
- Identitet: Separera organisation, Workspace, användar-, API- och adminnycklar tydligt.
- Kapacitet: Övervaka RPM, ITPM, OTPM, Spend, cache och retrykostnader.
- Privacy: Bedöm produktgränssnitt, leverantör, retention, ZDR, tredjepartsverktyg och loggar var för sig.
- Kvalitet: Använd evals, schema- och källkontroll samt verksamhetsgodkännande före effekt.
- Recovery: Håll prompter, policies, verktyg, Retrieval, jobb och provisionering reproducerbara.
- Bevis: Utför ett komplett test från autentisering via Message och Tool till revision och kostnadsrapport.
Källor
- Anthropic – Introducing Claude
- Claude Platform – Models overview
- Anthropic – Claude’s Constitution
- Anthropic – Claude 3 Model Card
- Claude API – Create a Message
- Claude Platform – Stop reasons
- Claude Platform – API versioning
- Claude Platform – Model IDs and versions
- Microsoft – Invoke-RestMethod
- Microsoft – ConvertTo-Json
- curl – Handbok
- jq – Handbok
- Claude Platform – Token counting
- Claude Platform – Search results and citations
- Claude Platform – Prompt caching
- Claude Platform – Workspaces
- Claude Platform – Streaming messages
- Claude Platform – How tool use works
- Claude Platform – Tool use overview
- Anthropic – Model Context Protocol
- Model Context Protocol – Specification
- Claude Platform – MCP connector
- Anthropic – Installera Claude Code
- Anthropic – Claude Code CLI reference
- Anthropic – Claude Code security
- Microsoft – Get-Command
- Microsoft – Get-FileHash
- Microsoft – Get-ChildItem
- POSIX – command
- Linux man-pages – file(1)
- GNU Coreutils – sha2 utilities
- Linux man-pages – find(1)
- Microsoft – Get-Content
- Microsoft – Tee-Object
- Microsoft – ConvertFrom-Json
- GNU Coreutils – cat
- GNU Coreutils – tee
- Claude Platform – Admin API
- Claude Platform – Rate limits
- Claude Platform – API errors
- Claude Platform – Batch processing
- Anthropic Privacy Center – Lagring av kommersiella data
- Anthropic Privacy Center – Zero Data Retention
- Anthropic – Claude Code corporate proxy
- Microsoft – Resolve-DnsName
- Microsoft – Test-NetConnection
- Microsoft – Get-NetTCPConnection
- BIND 9 – dig
- Linux man-pages – ss(8)
- OpenSSL – s_client
- Claude API – Usage Report
- Anthropic – Claude 2
- Anthropic – Claude 3 family
- Anthropic – Claude 3.7 and Claude Code
- Anthropic – Claude 4 and Claude Code GA