摘要: Claude Fable 5.1 的企业安全争议,不是简单的“Anthropic 是否保存数据”,而是前沿 Agent 模型如何同时满足跨会话滥用检测与受监管企业的数据控制要求。Fable 5.1 被 Anthropic 列为 Covered Model,默认要求 30 天数据保留,普通 Zero Data Retention(ZDR)安排并不会自动覆盖;Enterprise Frontier Safeguards(EFS)则把监测所需活动数据放入客户控制的 AWS、Azure 或 Google Cloud 环境,并由客户掌握加密密钥、访问策略、审计日志和人工复核。本文适合企业 AI 负责人、安全与合规团队、Claude Code 管理员和 Agent 平台开发者,用于判断 Fable 5.1 能否进入生产环境、EFS 与 ZDR 有何区别,以及部署前应完成哪些技术与合同检查。
核心结论
Claude Fable 5.1 默认不是一款可直接套用普通 ZDR 的模型。Anthropic 官方文档将 Fable 5.1、Mythos 5.1、Fable 5 和 Mythos 5 列为 Covered Models,要求保留 30 天数据;只有得到 Anthropic 明确授权的合格客户,才能在例外安排下使用 ZDR。EFS 的价值,是在不牺牲跨会话安全监测的前提下,把数据控制权和人工审查权留给企业。
- 30 天保留是 Covered Model 的默认要求。 在 Claude API 和 Claude Platform on AWS 上,保留数据由 Anthropic 处理;在 Amazon Bedrock 和 Google Cloud Agent Platform 上,数据留在相应云平台环境,具体启用方式需查阅平台文档。
- EFS 不等于“不保存任何数据”。 它允许活动数据保存在客户自己的云账户中,并在滚动时间窗口内用于自动安全监测。
- 客户控制数据与复核。 企业可以使用自有加密密钥、访问策略和审计日志;系统发现严重滥用信号后,将告警直接交给客户团队,默认不要求 Anthropic 员工进行人工审查。
- EFS 与临时 ZDR 资格都不是自动获得。 EFS 正在分阶段推出;官方称合格客户可在 EFS 就绪前获得 Fable 5/5.1 的过渡期 ZDR,但资格、范围和合同条款必须与 Anthropic 确认。
- 安全架构不能替代合规判断。 EFS 本身不改变模型行为、API 价格或 Rate Limit,也不自动等于 GDPR、HIPAA、金融监管或中国数据合规认证。
为什么 Fable 5.1 要求保留 30 天数据
普通 API 风险往往可在单次请求中判断,但长时间 Agent 的风险可能分散在多个会话、工作区和账户中。例如,攻击者可以把一个高风险目标拆成几十个看似正常的小任务,或者利用被盗凭证,让 Agent 在数天内逐步获取权限、扫描系统并执行操作。若每次响应完成后立即删除所有记录,安全系统很难关联这些行为。
Anthropic 在 EFS 公告中解释,Fable 5 开始引入 30 天数据保留,目的是检测跨时间、跨账户的复杂滥用模式,而不是默认用企业数据训练模型。官方同时声明,不会在未经明确许可的情况下使用企业数据进行训练。这里需要把两件事分开:
- 是否用于模型训练,回答数据会不会进入训练流程。
- 是否被安全留存,回答请求与活动记录会不会在一定期限内保存以供检测。
“不用于训练”不等于“零留存”;“保留 30 天”也不等于数据会用于训练。企业安全评审时必须分别核对训练、日志、监测、支持、法律保全和第三方工具六条数据路径。
官方 API 数据保留文档还说明,即使签有 ZDR 或 HIPAA 安排,若内容被自动信任与安全系统标记,或法律要求保留,Anthropic 仍可能将相关输入和输出保存最长两年。因此,ZDR 也不是任何情况下都绝对即时删除。企业必须以实际合同、数据处理附录和适用法律为最终依据。

EFS 到底是什么
Enterprise Frontier Safeguards 是 Anthropic 面向前沿模型设计的企业安全架构。它试图解决一个现实矛盾:安全系统需要关联一段时间内的活动才能发现严重滥用,而银行、医疗、制造、政府与法律机构又不愿把高度敏感日志交给新的外部数据托管方。
EFS 的设计可以概括为“模型服务与安全检测由 Anthropic 提供,活动数据的托管与企业人工复核由客户控制”。官方公布的组件包括:
客户自有存储
活动数据可以进入客户自己的 Amazon S3、Azure Blob Storage 或 Google Cloud Storage,而不是存放在 Anthropic 控制的存储账户。企业可以延续已有的数据分类、区域限制、备份、生命周期、DLP 和 SIEM 流程。
客户管理加密密钥
客户可使用 Customer-Managed Encryption Keys 管理静态数据加密。密钥控制应包含轮换、分权、紧急吊销、使用日志和恢复方案。仅有“客户管理密钥”标签不代表实现完整;应验证谁能调用解密、服务身份拥有什么权限,以及告警处理时是否产生新的明文副本。
自动化滚动窗口监测
EFS 自动系统分析一段滚动流量,识别严重滥用信号,例如进攻性网络或生物能力开发、被盗或泄露凭证迹象。官方没有在公开公告中给出完整检测规则、准确率、误报率或具体滚动窗口长度,因此这些信息不应自行推断。
客户负责人工复核
当自动系统发现需要关注的模式时,信号直接发送给客户。客户自己的安全、法务或合规人员决定如何调查和处置,默认不需要 Anthropic 员工查看企业内容。这对于律师保密材料、非公开金融信息、药物安全报告和政府数据尤为重要。
30天保留、传统ZDR与EFS有什么区别
| 对比项 | Covered Model默认30天保留 | 传统ZDR | EFS |
|---|---|---|---|
| 是否保留活动数据 | 是,通常为30天 | 响应后不在静态存储保留,存在功能和安全例外 | 是,用于滚动安全监测 |
| 数据主要存放位置 | Claude API场景由Anthropic处理;云伙伴场景依平台而定 | 通常不保存请求正文,但须看具体功能资格 | 客户控制的AWS、Azure或Google Cloud账户 |
| 加密密钥 | 取决于平台与合同 | 取决于平台与合同 | 可选择客户管理密钥 |
| 自动跨会话监测 | 支持 | 因不保留数据而受限 | 支持滚动窗口自动分析 |
| 人工复核 | 依政策与安排 | 通常无常规内容复核,但存在标记/法律例外 | 告警交客户处理,默认无需Anthropic人工查看 |
| Fable 5.1可用性 | 默认路径 | 仅经Anthropic明确授权的例外资格 | 分阶段开放,需申请 |
| 费用 | 模型与平台正常计费 | 合同安排 | EFS本身不收费;客户承担云存储、读写和流量费 |
| 是否自动满足行业法规 | 否 | 否 | 否,需要企业自行完成法律与控制评估 |
表格描述的是官方公开架构,不是法律意见。尤其是“与 ZDR 相同的隐私效果”属于 Anthropic 对 EFS 设计目标的表述,企业仍应要求数据流图、责任矩阵、合同条款、审计证据和渗透测试结果。
EFS支持哪些产品和平台
Anthropic 公告列出的支持范围包括 Claude Code、Claude Enterprise、Claude Platform、Amazon Bedrock、Claude Platform on AWS、Google 的 Agent Platform 和 Microsoft Foundry。官方目标是在 2026 年秋季后期扩大可用范围,但截至本文核验日仍采用分阶段推出方式,不能假设所有账户、地区和云环境已经出现开关。
官方还说明,客户自有存储、客户管理加密密钥和全自动审查分别为 opt-in,可以按组织需要启用;这些控制不会改变模型行为、API 价格或 Rate Limit。EFS 本身不收费,但把数据放到客户云账户后,存储、读取、写入和数据传出费用由云厂商按照资源使用量收取。
平台选择应考虑数据处理者身份。Claude API 的 ZDR/HIPAA 说明针对 Anthropic 作为数据处理者的场景;Bedrock 和 Google Cloud 环境由云提供商承担相应处理角色,应分别查看其保留和合规政策。不要把 Anthropic 第一方 API 的承诺自动外推到所有第三方集成。
EFS不能解决哪些问题
EFS 主要处理数据托管、监测与复核责任,不是完整的 Agent 安全产品。它不能替代以下控制:
- 最小权限: Agent 仍应使用独立服务身份、短期凭证和工具 allowlist。
- Prompt Injection 防护: 网页、邮件、Issue、文档和代码注释都可能包含恶意指令。
- 动作审批: 发布、付款、删除、改权限、生产数据库写入和外发数据必须设人工停止点。
- 沙箱隔离: 代码执行应限制网络、文件系统、进程、密钥和资源额度。
- 数据最小化: 即使日志留在自有云,也不应把密码、完整身份证号、医疗信息或无关客户数据发送给模型。
- 供应链审计: MCP Server、浏览器工具、SaaS Connector 与第三方模型可能有独立保留政策。
- 可用性与灾备: 客户自有密钥、存储策略配置错误,可能造成 Agent 停止或审计日志不可用。
企业若在搭建统一治理层,可参考 AI Stack Nav 的 企业 AI Agent 治理相关文章 和 MCP Gateway 教程,把 EFS 放在身份、工具权限、预算、遥测和审批体系中理解,而不是把它当作唯一安全边界。
企业申请与落地步骤
第一步:完成数据分类与工作负载筛选
列出 Fable 5.1 将处理的代码、文档、日志、客户数据和工具返回值,标注数据所有者、敏感级别、地区要求和最大保留期限。把公开代码、企业内部代码、个人信息、监管数据分开评估。
第二步:核对现有合同和实际组织配置
- 检查 Anthropic 商业合同、DPA、ZDR 条款与工作区设置。
- 确认 Fable 5.1 是否已被授权,以及 30 天保留由谁处理。
- 若现有组织为 ZDR,决定是否只对一个隔离工作区启用 30 天保留。
- 不要用测试账号推断生产组织的资格。
官方文档显示,已有 ZDR 安排的组织可以只为特定工作区开启 30 天保留,使 Covered Models 在该工作区可用,同时保持其他工作区继续执行组织默认的 ZDR。
第三步:申请 EFS 并明确责任边界
通过官方申请入口或客户团队申请。要求书面确认支持的平台、地区、数据字段、保留期限、告警字段、密钥责任、删除方式、事件响应、支持访问和退出迁移流程。营销页面不能替代合同附件。
第四步:建立客户云存储区
建议创建独立账户或订阅、专用 Bucket/Container、客户管理密钥、不可公开访问策略、私有网络端点、生命周期删除规则与审计日志。下面是概念化策略清单,不是可直接部署的云模板:
efs_log_zone:
owner: enterprise_security_team
public_access: blocked
encryption: customer_managed_key
retention_days: 30
immutable_audit_log: enabled
human_review_role: efs_security_reviewer
model_runtime_role: write_only
export_requires_approval: true
deletion_verification: required
model_runtime_role 是否能做到仅写入、监测组件需要什么读取权限,应以 EFS 实际部署文档为准。不要把示例字段当作 Anthropic 官方配置项。
第五步:接入安全运营流程
将 EFS 告警接入现有 SIEM、SOAR 或工单系统,定义严重程度、值班人员、响应 SLA、取证范围、误报清除和升级路径。必须限制谁能查看提示词和输出,并记录每次人工访问的理由。
第六步:用模拟数据验证
在真实敏感数据进入前,验证数据是否落到预期地区、密钥是否由客户控制、生命周期删除是否生效、告警能否到达正确团队、Anthropic 人员是否默认无人工访问路径,以及第三方工具是否另行保存数据。
第七步:设置上线闸门与定期复查
只有安全、法务、数据所有者和业务负责人共同签字后才上线。每季度复查模型名单、ZDR 资格、EFS 功能、云费用、访问日志、异常告警和删除证明;模型与平台政策变化时立即重新评估。

ZDR功能资格还有哪些容易踩坑的地方
即使组织签有 ZDR,也不代表所有 Claude 功能都符合零保留要求。官方功能表显示,Agent Skills、Batch Processing、Managed Agents 和 Code Execution 等状态化功能可能不具备 ZDR 资格:Batch API 需要异步保存任务;Managed Agents 会持续保存会话,直到用户删除;Code Execution 的容器数据最多可保留 30 天。
Claude Code 可以通过商业组织的按量 API Key,或启用了 ZDR 的 Claude Enterprise 组织获得 ZDR 路径;但如果开启 metrics logging,生产力指标可能被排除在 ZDR 之外。第三方网站、工具和 Connector 处理的数据也不由 Anthropic 的 ZDR 自动覆盖。
这意味着企业不能只问“我们的组织有没有 ZDR”,而应逐项询问:具体模型是否允许、具体功能是否合格、具体工作区是否启用、第三方工具是否另行留存,以及标记内容与法律保全如何处理。
风险、限制与注意事项
第一,EFS 的详细技术文档和所有部署参数尚未完全公开,文章只能依据官方公告和当前 API 数据保留文档解读。第二,分阶段推出意味着资格、入口和功能会变化,实际控制台与合同优先。第三,客户自有存储会把更多责任转移给企业:Bucket 暴露、密钥误配、过度授权、日志导出和生命周期策略错误都可能造成新的风险。
此外,官方称 EFS 控制不改变模型行为,所以它不会让 Fable 5.1 自动减少幻觉、越权工具调用或审批绕过。EFS 是安全监测与数据治理层,不是输出正确性保障。企业仍需独立测试、双人审批、回滚方案与异常停止机制。
事实依据与来源
本文关于 Covered Models、30 天保留、工作区覆盖、功能资格与最长两年特殊保留的描述来自 Claude Platform 官方数据保留文档;关于客户自有云存储、客户管理密钥、自动监测、客户人工复核、支持平台、可选控制和费用的描述来自 Anthropic 2026 年 9 月 1 日 EFS 公告。EFS 的合规价值、部署步骤、责任矩阵和审计建议属于编辑判断与实施建议,不代表 Anthropic 官方认证,也不构成法律意见。
FAQ
Fable 5.1默认支持ZDR吗?
不支持。Fable 5.1 是要求 30 天保留的 Covered Model,只有获得 Anthropic 明确授权的例外客户才能在 ZDR 下使用。应以合同和客户经理确认结果为准。
EFS是不是零数据保留?
不是字面意义上的零保留。EFS 会保留用于安全监测的活动数据,但数据位于客户控制的云环境中,由客户控制密钥、访问和人工复核。Anthropic 将其描述为获得类似 ZDR 的隐私效果。
EFS会把数据保存在哪里?
官方列举 Amazon S3、Azure Blob Storage 和 Google Cloud Storage 等客户自有云账户。最终地区、Bucket、密钥和生命周期配置需要企业与平台共同确认。
Anthropic员工会查看EFS中的企业数据吗?
官方架构称不要求 Anthropic 人工审查,自动监测产生的告警直接交给客户处理。但法律要求、事件支持和合同例外仍应书面核对。
EFS收费吗?
Anthropic 表示 EFS 本身不收费,也不改变模型 API 价格或 Rate Limit。客户需要向云厂商支付存储、读写和数据传出等资源费用。
EFS现在所有企业都能开通吗?
不能这样假设。官方采用分阶段推出并提供申请入口,目标是在 2026 年秋季后期更广泛开放。资格、地区和平台状态需实时确认。
已有ZDR的组织如何使用Fable 5.1?
一种官方路径是只在隔离工作区开启 30 天保留,使 Covered Models 在该工作区可用,其他工作区继续遵循组织的 ZDR 默认值;另一种是获得 Anthropic 明确授权的过渡或例外安排。
EFS是否等于满足HIPAA或金融监管要求?
不等于。ZDR、HIPAA readiness 和 EFS 是不同安排。企业需要结合 BAA、数据处理者身份、功能资格、行业规则和内部控制完成正式评估。
第三方MCP和Connector也受EFS保护吗?
不能默认认为受保护。第三方服务可能接收并保留提示词、文件、Token 或工具结果,需要单独审核其数据处理条款、权限和日志策略。
参考来源
- Anthropic:Developing Enterprise Frontier Safeguards with our customers
- Anthropic:Claude Fable 5.1 and Mythos 5.1
- Claude Platform:API and data retention
- Claude Platform:Fable 5.1 model overview
工具选型与提示词资料
适合阅读工具评测、工具推荐、对比测评类文章后继续转化。