Le 27 août 2026, Claude Code a gagné une capacité inédite : faire discuter ses propres sessions entre elles, sans repasser par vous. Une CLI de développeur se transforme ainsi en petit réseau d'agents qui s'alertent, se transmettent des décisions et coordonnent un travail à votre place. Pratique sur le papier, sauf que les identités machine qui peuplent déjà votre système d'information dépassent de très loin les identités humaines, et la plupart n'ont ni surveillance ni titulaire clairement identifié. Chez ClaudIn, nous déployons Claude Cowork dans des secteurs où cette question ne reste jamais longtemps théorique.
Ce que change la version 2.1.248, sortie le 27 août 2026
Anthropic publie ses mises à jour de Claude Code au rythme d'une poignée par semaine, la plupart passant inaperçues en dehors des équipes techniques. La version 2.1.248, publiée le 27 août 2026 en fin de journée selon les notes de version officielles, mérite une lecture plus attentive. Elle généralise la messagerie entre sessions Claude Code à tous les environnements d'entreprise, Amazon Bedrock, Google Vertex AI et Microsoft Foundry compris, là où la fonctionnalité restait jusque-là cantonnée aux comptes grand public et aux clés API classiques.
La même version introduit un mode restreint, activable avec le flag --restricted. Concrètement, il retire à Claude Code les outils qui exécutent des commandes ou du code ainsi que WebFetch, sauf mention explicite contraire, cantonne les outils de fichiers au répertoire de travail, refuse le mode bypassPermissions et ignore les fichiers de configuration utilisateur, projet et local. Un troisième ajout complète le tableau : la commande /usage-credits, réservée aux organisations Enterprise facturées via AWS Marketplace ou en Enterprise self-serve, qui permet à un collaborateur de demander une limite d'usage plus haute à son administrateur sans ouvrir un ticket IT.
Ces trois nouveautés, prises isolément, ressemblent à de la maintenance technique. Ensemble, elles dessinent une trajectoire claire : Anthropic donne aux agents plus d'autonomie relationnelle, ils peuvent désormais se parler, tout en donnant aux entreprises plus d'outils de confinement, le mode restreint en tête. Les deux évoluent au même rythme, ce n'est pas un hasard. Ce mouvement prolonge celui amorcé mi-août avec l'auto mode par défaut de Claude Code, que nous avions décrypté pour les DSI.
Toutes les entreprises qui utilisent Claude Code ne comptent pas que des développeurs parmi leurs utilisateurs. Chez ClaudIn, nous voyons de plus en plus d'équipes financières et juridiques s'en servir pour scripter des tâches répétitives, extraire des données de contrats ou fiabiliser un rapprochement comptable, souvent sans que la DSI ait entièrement cartographié cet usage. Pour ces équipes-là, la messagerie entre sessions arrive sans mode d'emploi ni formation dédiée.
Comment fonctionne la messagerie entre sessions Claude Code
Techniquement, deux outils portent toute la fonctionnalité. ListAgents permet à une session de découvrir quelles autres sessions elle peut contacter, sur la même machine, sur une autre machine que vous possédez, ou dans le cloud si Remote Control est connecté. SendMessage envoie ensuite un texte à l'une d'entre elles, désignée par son nom. Rien d'autre ne circule : ni l'historique de conversation de l'expéditeur, ni ses fichiers, seulement le message lui-même.
Prenons un cas concret. Trois sessions Claude Code tournent en parallèle chez un cabinet de conseil : la première prépare une note de synthèse pour un comité d'investissement, la seconde nettoie un jeu de données financières, la troisième teste un script d'automatisation. Si les trois sessions appartiennent au même compte et tournent sur la même machine, chacune peut en théorie lister les deux autres avec ListAgents et leur envoyer un message avec SendMessage, sauf si crossSessionInbound a été resserré sur refuse. Un consultant pressé, qui laisse ses sessions en mode bypassPermissions pour aller plus vite, ouvre alors la porte à des échanges de contexte entre trois dossiers qui n'ont, a priori, rien à voir entre eux.
Qui contrôle la réception ? Chaque session applique son propre réglage, crossSessionInbound, qui accepte les messages entrants, les met en attente d'une validation manuelle, ou les refuse purement et simplement. Sans réglage explicite, Claude Code improvise une règle par défaut à partir des modes de permission des deux sessions : une session qui contourne déjà les invites de permission retient les messages entrants pour validation, tandis qu'une session qui demande encore des autorisations les accepte automatiquement. Un détail technique, mais qui a des conséquences directes sur ce qu'un agent peut déclencher chez un autre sans que vous le voyiez passer.
La documentation d'Anthropic est explicite sur les limites posées à ce canal. Un message reçu d'une autre session ne vaut jamais consentement, et ne peut donc pas répondre à votre place à une invite de permission en attente. La Claude qui reçoit le message a pour instruction de ne jamais modifier ses réglages de permission, son fichier CLAUDE.md ou sa configuration parce qu'une autre session le lui demande. Une commande glissée dans le texte d'un message, un /compact par exemple, arrive comme du texte brut et ne s'exécute jamais automatiquement.
Reste la question du trajet. Sur une même machine, le message passe par une socket locale, ou un named pipe sous Windows natif, et ne transite jamais par les serveurs d'Anthropic. Dès qu'il franchit deux machines différentes que vous possédez, ou qu'il rejoint une session cloud, il transite par l'infrastructure d'Anthropic via la connexion Remote Control. Pour une direction juridique ou une équipe conformité, cette distinction n'a rien d'accessoire : elle détermine si une donnée reste sur votre poste ou sort de votre périmètre réseau.
Le vrai risque : une gouvernance qui n'a pas suivi
Un cabinet qui laisserait deux collaborateurs en désaccord partager le même assistant, sans jamais vérifier ce qu'il répète de l'un à l'autre, prendrait la mesure du problème assez vite. C'est pourtant, à l'échelle d'un système multi-agents, ce que documente l'étude Agents of Chaos, relayée en mars 2026 par la revue Le Grand Continent sous la plume de Victor Storchan. Le papier, construit comme un exercice de red teaming sur des agents fondés notamment sur les modèles Claude, part d'un constat : la sécurité des systèmes multi-agents se situe aujourd'hui au même stade que celle des grands modèles de langage en 2023, un champ qui progresse plus lentement que les déploiements qu'il est censé encadrer.
Les chercheurs recensent plusieurs schémas de vulnérabilité qui parlent directement au sujet de la messagerie entre sessions : des fuites de données personnelles d'un agent à l'autre, des boucles infinies entre agents qui se relancent mutuellement pendant plusieurs jours, et une propagation de comportements à risque qu'ils qualifient de contamination d'un agent à l'autre par la simple conversation. Leur conclusion mérite d'être citée telle quelle : contrairement aux risques historiques d'Internet, où les utilisateurs ont eu le temps de développer des stratégies de défense, les implications de la délégation d'autonomie à des agents IA persistants ne sont pas encore largement comprises ni intégrées.
Le sujet dépasse largement Claude Code. Selon le rapport 2026 de Palo Alto Networks sur la sécurité des identités, les identités machine dépassent désormais les identités humaines dans un rapport de 109 pour 1 en entreprise, contre 82 pour 1 un an plus tôt, une progression de plus de 30 % en douze mois. Sur ces 109 identités non humaines, 79 correspondent à des agents IA. La messagerie entre sessions Claude Code n'invente donc pas ce problème, elle ajoute un canal de communication de plus à cartographier dans un terrain déjà largement hors de contrôle.
Ce que les chiffres de la gouvernance des agents révèlent
Combien de directions ont aujourd'hui une vue d'ensemble de tous les agents IA qui tournent dans leur organisation ? Assez peu, à en croire les chiffres qui circulent depuis le printemps. Le rapport Cybersecurity Considerations 2026 de KPMG place la gouvernance des identités non humaines, agents IA compris, en tête des priorités stratégiques des RSSI pour l'année, aux côtés de l'architecture zero trust. L'idée sous-jacente est simple à énoncer et difficile à appliquer : chaque interaction, humaine ou automatisée, doit être vérifiée et tracée, y compris quand elle se produit entre deux agents sans qu'aucun humain n'appuie sur un bouton.
Gartner, de son côté, projette que 40 % des applications d'entreprise intégreront des agents IA d'ici la fin 2026, contre moins de 5 % en 2025. Le cabinet va plus loin dans une étude publiée en juillet 2026 : les grandes entreprises américaines déploieront chacune plus de 150 000 agents IA d'ici 2028. À cette échelle, la messagerie entre agents cesse d'être un détail de configuration pour devenir une question d'infrastructure à part entière.
Le décalage entre l'ambition et l'outillage réel inquiète davantage que les volumes annoncés. Dans ses prévisions 2026 sur la sécurité des données, Kiteworks chiffre à 63 % la part des organisations incapables d'imposer une limitation d'usage uniforme à leurs agents IA, et à seulement 43 % celle qui dispose d'une passerelle centralisée pour superviser les données qui y transitent. Ajoutez à cela une conformité IA qui doit déjà couvrir, sur le papier, les obligations de transparence de l'article 50 de l'AI Act européen, en vigueur depuis le 2 août 2026 sous peine d'amendes pouvant atteindre 15 millions d'euros ou 3 % du chiffre d'affaires mondial, et l'écart entre l'ambition réglementaire et la réalité du terrain devient difficile à ignorer.
Secteur par secteur : ce qui change pour vous
Le risque ne se présente pas de la même façon selon le métier. Trois secteurs parmi ceux que nous accompagnons chez ClaudIn illustrent bien pourquoi le réglage par défaut ne convient à personne durablement.
Directions juridiques et cabinets d'avocats
Pour une direction juridique ou un cabinet d'avocats, le sujet touche directement au secret professionnel. Le Conseil national des barreaux a posé, dans son guide de déontologie adopté en mars 2026, un cadre resserré autour de cinq points de vigilance : le secret professionnel, la protection des données confiées, l'anonymisation en amont des pièces sensibles, le risque d'erreur du modèle et la conformité RGPD. Une messagerie qui permet à un agent travaillant sur le dossier d'un client de contacter, même brièvement, une session ouverte sur le dossier d'un autre client n'est couverte par aucun de ces cinq points de manière explicite. Rien n'empêche, en théorie, qu'un résumé de contexte glisse d'une session à l'autre si les deux tournent en mode bypassPermissions et que personne n'a resserré le réglage crossSessionInbound. Ce n'est pas une compromission au sens classique, plutôt une porosité difficile à tracer, comparable à un stagiaire qui répéterait sans malice une bribe de conversation surprise entre deux bureaux.
Directions financières et contrôle de gestion
Pour une direction financière, l'angle est différent mais tout aussi concret. Plusieurs agents Claude Code qui coordonnent un chantier de clôture ou de consolidation, et qui s'échangent des messages sur l'avancement, créent une chaîne d'approbation informelle qui n'apparaît dans aucun journal d'audit financier classique. Une étude Forrester largement citée cette année évalue à 88 % la part des projets pilotes d'IA qui n'atteignent jamais la production, l'écart entre gouvernance affichée et gouvernance réelle expliquant une bonne partie de cette attrition. La question n'est pas de savoir si l'automatisation aide, elle aide, mais de savoir qui répond quand un commissaire aux comptes demande à reconstituer la chronologie exacte d'un calcul.
Assurance et courtage
Assurance et courtage affrontent une contrainte supplémentaire, celle de DORA. Le règlement européen sur la résilience opérationnelle numérique impose déjà aux acteurs financiers et assurantiels un cadre de gestion des risques liés aux prestataires technologiques tiers, IA comprise, un sujet que nous avions détaillé pour la finance et l'assurance. Un canal de messagerie entre agents qui transite, ne serait-ce que pour une fraction des échanges, par les serveurs d'Anthropic plutôt que par votre infrastructure interne, entre directement dans le périmètre que DORA vous demande de documenter.
Le constat vaut aussi, dans une moindre mesure, pour la santé et le recrutement : la certification HDS impose un hébergement dans l'Espace économique européen que le passage d'un message par les serveurs d'Anthropic ne remet pas en cause en soi, mais que toute organisation soumise à cette certification doit vérifier explicitement plutôt que supposer acquis.
Activer sans se faire piéger : la checklist ClaudIn
Couper purement et simplement la messagerie entre sessions n'est pas non plus une réponse satisfaisante : le canal a une vraie utilité pour des équipes qui font tourner plusieurs sessions Claude Code en parallèle sur un même chantier technique, et l'interdire pousse simplement les collaborateurs à copier-coller des bouts de contexte à la main entre deux terminaux, ce qui n'améliore rien.
Chez ClaudIn, la première étape consiste à basculer crossSessionInbound sur refuse par défaut au niveau des paramètres gérés de l'organisation, puis à l'ouvrir au cas par cas pour les équipes qui en démontrent un usage précis, plutôt que l'inverse. C'est la même logique que celle déjà recommandée pour la mémoire partagée entre Claude et Cowork : fermé par défaut, ouvert sur justification. Le mode restreint mérite ensuite d'être systématisé pour toute session qui touche un dossier client sensible, puisqu'il retire justement les outils d'exécution de commandes et cantonne l'agent à un seul répertoire, exactement le type de confinement qu'un secret professionnel ou un secret des affaires réclame.
Vient ensuite la cartographie, souvent la tâche la plus négligée parce qu'elle semble la moins urgente. Savoir combien de sessions Claude Code tournent aujourd'hui dans votre organisation, sur quels comptes, avec quel réglage de permission, précède logiquement toute décision sur la messagerie entre elles. Sans cet inventaire, activer ou couper le réglage revient à régler un thermostat sans savoir dans quelle pièce il se trouve.
La formation revient dans chacun de nos audits comme le chaînon manquant. Une équipe qui comprend ce qu'un message inter-sessions peut et ne peut pas déclencher, notamment qu'il ne vaut jamais consentement et ne peut pas répondre à une invite de permission à votre place, repère un usage anormal bien avant qu'il ne devienne un incident. C'est l'objet de nos sessions de formation Claude Cowork, pensées pour des équipes qui utiliseront ces outils au quotidien sans en maîtriser tous les rouages techniques. Notre article sur les identités d'agents IA et le protocole MCP détaille par ailleurs comment ce même sujet se pose côté connecteurs, au-delà du seul cas de Claude Code.
La messagerie entre sessions Claude Code n'est ni une bonne ni une mauvaise nouvelle en soi. Elle dépend entièrement de la façon dont votre organisation choisit de la cadrer avant l'activation, pas après un incident. Combien de sessions Claude Code tournent actuellement chez vous, avec quel réglage de permission, et qui le sait vraiment dans votre équipe ? Réservez un audit de 30 minutes avec notre équipe pour le savoir avant que la question ne se pose dans l'urgence.