Claude Platform Docs
MessagesSkills

Skills pour l'entreprise

Gouvernance, revue de sécurité, évaluation et recommandations organisationnelles pour déployer les Agent Skills à l'échelle de l'entreprise.

Ce guide s'adresse aux administrateurs et architectes d'entreprise qui doivent gouverner les Agent Skills au sein d'une organisation. Il explique comment contrôler, évaluer, déployer et gérer les Skills à grande échelle. Pour des conseils de rédaction, consultez les bonnes pratiques. Pour les détails d'architecture, consultez la présentation des Skills.

Revue de sécurité et contrôle

Le déploiement de Skills en entreprise nécessite de répondre à deux questions distinctes :

  1. Les Skills sont-elles sûres en général ? Consultez la section considérations de sécurité de la présentation pour les détails de sécurité au niveau de la plateforme.
  2. Comment contrôler une Skill spécifique ? Utilisez l'évaluation des risques et la liste de contrôle de revue ci-dessous.

Évaluation du niveau de risque

Évaluez chaque Skill par rapport à ces indicateurs de risque avant d'approuver son déploiement :

Indicateur de risqueCe qu'il faut rechercherNiveau de préoccupation
Exécution de codeScripts dans le répertoire de la Skill (*.py, *.sh, *.js)Élevé : les scripts s'exécutent avec un accès complet à l'environnement
Manipulation des instructionsDirectives visant à ignorer les règles de sécurité, à cacher des actions aux utilisateurs ou à modifier le comportement de Claude de manière conditionnelleÉlevé : peut contourner les contrôles de sécurité
Références à des serveurs MCPInstructions faisant référence à des outils MCP (ServerName:tool_name)Élevé : étend l'accès au-delà de la Skill elle-même
Schémas d'accès réseauURL, points de terminaison d'API, appels fetch, curl ou requestsÉlevé : vecteur potentiel d'exfiltration de données
Identifiants codés en durClés API, jetons ou mots de passe dans les fichiers ou scripts de la SkillÉlevé : secrets exposés dans l'historique Git et la « context window » (fenêtre de contexte)
Portée de l'accès au système de fichiersChemins en dehors du répertoire de la Skill, motifs glob larges, traversée de chemin (../)Moyen : peut accéder à des données non prévues
Invocations d'outilsInstructions demandant à Claude d'utiliser bash, des opérations sur les fichiers ou d'autres outilsMoyen : examinez quelles opérations sont effectuées

Liste de contrôle de revue

Avant de déployer une Skill provenant d'un tiers ou d'un contributeur interne, effectuez ces étapes :

  1. Lisez tout le contenu du répertoire de la Skill. Examinez SKILL.md, tous les fichiers markdown référencés, ainsi que tous les scripts ou ressources inclus.
  2. Vérifiez que le comportement des scripts correspond à l'objectif annoncé. Exécutez les scripts dans un environnement sandbox et confirmez que les sorties correspondent à la description de la Skill.
  3. Recherchez des instructions malveillantes. Recherchez des directives qui demandent à Claude d'ignorer les règles de sécurité, de cacher des actions aux utilisateurs, d'exfiltrer des données via ses réponses ou de modifier son comportement en fonction d'entrées spécifiques.
  4. Recherchez des récupérations d'URL externes ou des appels réseau. Recherchez dans les scripts et les instructions des schémas d'accès réseau (http, requests.get, urllib, curl, fetch).
  5. Vérifiez l'absence d'identifiants codés en dur. Recherchez des clés API, jetons ou mots de passe dans les fichiers de la Skill. Les identifiants doivent utiliser des variables d'environnement ou des magasins d'identifiants sécurisés, et ne jamais apparaître dans le contenu de la Skill.
  6. Identifiez les outils et commandes que la Skill demande à Claude d'invoquer. Listez toutes les commandes bash, opérations sur les fichiers et références à des outils. Tenez compte du risque combiné lorsqu'une Skill utilise à la fois des outils de lecture de fichiers et des outils réseau.
  7. Confirmez les destinations de redirection. Si la Skill fait référence à des URL externes, vérifiez qu'elles pointent vers les domaines attendus.
  8. Vérifiez l'absence de schémas d'exfiltration de données. Recherchez des instructions qui lisent des données sensibles puis les écrivent, les envoient ou les encodent pour une transmission externe, y compris via les réponses conversationnelles de Claude.

Analyse du contenu des Skills

Les organisations Claude Enterprise peuvent activer l'analyse de sécurité automatisée des Skills personnalisées dans claude.ai et Claude Cowork. Une fois que vous avez activé Skill and plugin security scanning (analyse de sécurité des Skills et plugins) dans claude.ai > Organization settings > Skills, les Skills que les membres téléversent ou modifient ensuite dans claude.ai ou Cowork sont analysées à la recherche de signes de comportement malveillant, tels que l'exécution de code cachée, l'envoi de vos données à un service externe ou des instructions qui altèrent les garde-fous de Claude. Une Skill qui échoue à l'analyse, ou dont l'analyse n'est pas terminée, est bloquée et ne peut pas être utilisée. Une Skill qui réussit avec un avertissement reste utilisable derrière un avis de prudence. Si l'analyse est disponible pour votre organisation, activez-la. Elle complète, mais ne remplace pas, la liste de contrôle de revue.

L'analyse ne couvre pas la Claude API. Les Skills que vous téléversez via la Skills API (/v1/skills), y compris depuis la Claude Console, ne sont pas analysées ; pour les déploiements via l'API, appuyez-vous donc sur la liste de contrôle de revue et sur l'épinglage de version. L'analyse ne s'applique pas non plus aux Skills qui étaient déjà présentes dans votre organisation lorsque vous l'avez activée, ni aux organisations ayant certaines configurations de traitement des données, telles que les clés de chiffrement gérées par le client (CMEK), la rétention zéro des données (ZDR) ou la conformité HIPAA. Pour les étapes de configuration, les exclusions et les types de résultats, consultez Get started with skill and plugin scanning dans le Centre d'aide Claude.

Évaluer les Skills avant le déploiement

Les Skills peuvent dégrader les performances d'un agent si elles se déclenchent de manière incorrecte, entrent en conflit avec d'autres Skills ou fournissent de mauvaises instructions. Exigez une évaluation avant tout déploiement en production.

Ce qu'il faut évaluer

Établissez des points de validation pour ces dimensions avant de déployer une Skill :

DimensionCe qu'elle mesureExemple d'échec
Précision du déclenchementLa Skill s'active-t-elle pour les bonnes requêtes et reste-t-elle inactive pour les requêtes sans rapport ?La Skill se déclenche à chaque mention d'une feuille de calcul, même lorsque l'utilisateur souhaite simplement discuter de données
Comportement en isolationLa Skill fonctionne-t-elle correctement seule ?La Skill fait référence à des fichiers qui n'existent pas dans son répertoire
CoexistenceL'ajout de cette Skill dégrade-t-il d'autres Skills ?La description de la nouvelle Skill est trop large et capte les déclenchements de Skills existantes
Respect des instructionsClaude suit-il fidèlement les instructions de la Skill ?Claude saute des étapes de validation ou utilise les mauvaises bibliothèques
Qualité des résultatsLa Skill produit-elle des résultats corrects et utiles ?Les rapports générés comportent des erreurs de formatage ou des données manquantes

Exigences d'évaluation

Exigez des auteurs de Skills qu'ils soumettent des suites d'évaluation comportant 3 à 5 requêtes représentatives par Skill, couvrant les cas où la Skill doit se déclencher, ne doit pas se déclencher, ainsi que les cas limites ambigus. Exigez des tests sur l'ensemble des modèles utilisés par votre organisation (Haiku, Sonnet, Opus), car l'efficacité d'une Skill varie selon le modèle.

Pour des conseils détaillés sur la création d'évaluations, consultez évaluation et itération dans les bonnes pratiques. Pour la méthodologie générale d'évaluation, consultez développer des cas de test.

Utiliser les évaluations pour les décisions de cycle de vie

Les résultats d'évaluation indiquent quand agir :

  • Précision de déclenchement en baisse : mettez à jour la description ou les instructions de la Skill
  • Conflits de coexistence : consolidez les Skills qui se chevauchent ou restreignez les descriptions
  • Qualité des résultats constamment faible : réécrivez les instructions ou ajoutez des étapes de validation
  • Échecs persistants au fil des mises à jour : dépréciez la Skill

Gestion du cycle de vie des Skills

  1. Planifier

    Identifiez les flux de travail répétitifs, sujets aux erreurs ou nécessitant des connaissances spécialisées. Associez-les aux rôles de l'organisation et déterminez lesquels sont candidats pour devenir des Skills.

  2. Créer et réviser

    Assurez-vous que l'auteur de la Skill suit les bonnes pratiques. Exigez une revue de sécurité à l'aide de la liste de contrôle de revue. Exigez une suite d'évaluation avant approbation. Établissez une séparation des tâches : les auteurs de Skills ne doivent pas être leurs propres réviseurs.

  3. Tester

    Exigez des évaluations en isolation (Skill seule) et aux côtés des Skills existantes (tests de coexistence). Vérifiez la précision du déclenchement, la qualité des résultats et l'absence de régressions sur l'ensemble de vos Skills actives avant d'approuver la mise en production.

  4. Déployer

    Téléversez via la Skills API pour un accès à l'échelle de l'espace de travail. Consultez Utiliser les Skills avec l'API pour le téléversement et la gestion des versions. Documentez la Skill dans votre registre interne avec son objectif, son propriétaire et sa version.

  5. Surveiller

    Suivez les schémas d'utilisation et recueillez les retours des utilisateurs. Relancez périodiquement les évaluations pour détecter les dérives ou régressions à mesure que les flux de travail et les modèles évoluent. Les analyses d'utilisation ne sont pas actuellement disponibles via la Skills API. Mettez en place une journalisation au niveau de l'application pour suivre quelles Skills sont incluses dans les requêtes.

  6. Itérer ou déprécier

    Exigez que la suite d'évaluation complète réussisse avant de promouvoir de nouvelles versions. Mettez à jour les Skills lorsque les flux de travail changent ou que les scores d'évaluation baissent. Dépréciez les Skills lorsque les évaluations échouent systématiquement ou que le flux de travail est retiré.

Organiser les Skills à grande échelle

Limites de rappel

En règle générale, limitez le nombre de Skills chargées simultanément afin de maintenir une précision de rappel fiable. Les métadonnées de chaque Skill (nom et description) se disputent l'attention dans l'invite système. Avec trop de Skills actives, Claude peut ne pas sélectionner la bonne Skill ou passer complètement à côté de Skills pertinentes. Utilisez votre suite d'évaluation pour mesurer la précision de rappel à mesure que vous ajoutez des Skills, et arrêtez d'en ajouter lorsque les performances se dégradent.

Notez que les requêtes API prennent en charge un maximum de 20 Skills par requête (consultez Utiliser les Skills avec l'API). Si un rôle nécessite plus de Skills qu'une seule requête ne peut en prendre en charge, envisagez de consolider des Skills étroites en Skills plus larges ou d'acheminer les requêtes vers différents ensembles de Skills selon le type de tâche.

Commencer spécifique, consolider ensuite

Encouragez les équipes à commencer par des Skills étroites, spécifiques à un flux de travail, plutôt que par des Skills larges et polyvalentes. À mesure que des schémas émergent dans votre organisation, consolidez les Skills apparentées en lots basés sur les rôles.

Exemple de progression :

  • Départ : formatting-sales-reports, querying-pipeline-data, updating-crm-records
  • Consolidation : sales-operations (lorsque les évaluations confirment des performances équivalentes)

Nommage et catalogage

Utilisez des conventions de nommage cohérentes dans toute votre organisation. La section conventions de nommage des bonnes pratiques fournit des conseils de formatage.

Tenez un registre interne pour chaque Skill comprenant :

  • Objectif : le flux de travail pris en charge par la Skill
  • Propriétaire : l'équipe ou la personne responsable de la maintenance
  • Version : la version actuellement déployée
  • Dépendances : les serveurs MCP, paquets ou services externes requis
  • Statut d'évaluation : la date et les résultats de la dernière évaluation

Lots basés sur les rôles

Regroupez les Skills par rôle organisationnel afin que l'ensemble de Skills actives de chaque utilisateur reste ciblé :

  • Équipe commerciale : opérations CRM, rapports de pipeline, génération de propositions
  • Ingénierie : revue de code, flux de déploiement, réponse aux incidents
  • Finance : génération de rapports, validation de données, préparation d'audits

Chaque lot basé sur un rôle ne doit contenir que les Skills pertinentes pour les flux de travail quotidiens de ce rôle.

Distribution et contrôle de version

Gestion de code source

Stockez les répertoires de Skills dans Git pour le suivi de l'historique, la revue de code via des pull requests et la possibilité de retour arrière. Chaque répertoire de Skill (contenant SKILL.md et tous les fichiers inclus) correspond naturellement à un dossier suivi par Git.

Distribution via l'API

La Skills API offre une distribution à l'échelle de l'espace de travail. Les Skills téléversées via l'API sont disponibles pour tous les membres de l'espace de travail. Consultez Utiliser les Skills avec l'API pour les points de terminaison de téléversement, de gestion des versions et d'administration.

Stratégie de gestion des versions

  • Production : épinglez les Skills à des versions spécifiques. Si vous omettez version, les requêtes utilisent la dernière version, de sorte qu'une nouvelle version téléversée par n'importe quel membre de l'espace de travail modifie immédiatement ce que les agents de production exécutent. Exécutez la suite d'évaluation complète avant de promouvoir une nouvelle version. Traitez chaque mise à jour comme un nouveau déploiement nécessitant une revue de sécurité complète.
  • Développement et tests : utilisez les dernières versions pour valider les modifications avant la promotion en production.
  • Plan de retour arrière : conservez la version précédente comme solution de repli. Si une nouvelle version échoue aux évaluations en production, revenez immédiatement à la dernière version connue comme fonctionnelle.
  • Vérification d'intégrité : calculez les sommes de contrôle des Skills révisées et vérifiez-les au moment du déploiement. Utilisez des commits signés dans votre dépôt de Skills pour garantir la provenance.

Considérations multi-surfaces

Conservez les fichiers sources des Skills dans Git comme source unique de vérité. Si votre organisation déploie des Skills sur plusieurs surfaces, mettez en place votre propre processus de synchronisation pour les maintenir cohérentes. Pour tous les détails, consultez disponibilité multi-surfaces.

Étapes suivantes

Détails sur l'architecture et la plateforme

Conseils de rédaction pour les créateurs de Skills

Téléverser et gérer les Skills par programmation

Was this page helpful?