工程 / 官方
多项安全修复与体验改进
Anthropic 发布 Claude Code v2.1.222,带来大量错误修复与功能改进。安全层面,此前 worktree 隔离会话及其子智能体可对主工作区执行破坏性 git 命令的漏洞已被修复,隔离机制现已覆盖所有会话类型的文件编辑与 Bash 操作;PreToolUse 自动允许钩子绕过后台任务工具限制的问题也一并解决。用量统计方面,MCP 服务器的用量归因逻辑得到修正,现在仅统计实际消耗其工具结果的请求,而非此前每次调用后的所有轮次。此外,HTTPS 代理下的启动连通性检查挂起问题、SendMessage 因字符限制拒绝长摘要的问题、屏幕阅读器在退格时重复朗读整行内容的无障碍问题均已修复。自动模式安全性也得到提升,通过 SendMessage 发往其他智能体会话的消息现在会在分发前经过权限分类器评估。
在安全修复方面,本次更新最值得关注的是 worktree 隔离会话漏洞的修复。此前,worktree 隔离会话及其子智能体能够对主工作区执行破坏性 git 命令,存在数据损毁风险。现在,隔离机制已扩展至所有会话类型的文件编辑与 Bash 操作,确保隔离边界真正生效。与此同时,PreToolUse 自动允许钩子在摘要生成、压缩、重命名等后台智能体任务中绕过工具限制的问题也已修复。
多智能体协作的安全性在本次更新中得到专项加强。通过 SendMessage 发往其他智能体会话的消息,现在会在分发前经过权限分类器的评估,防止恶意或越权指令在智能体间传播。此外,当 Claude 尝试调用设置了 disable-model-invocation 的技能时,系统的拒绝提示也得到改进——Claude 现在会明确告知用户自行运行该技能,而非尝试复制其工作流程。
用量统计与计费相关的多个问题在此版本中得到修正。MCP 服务器的用量归因逻辑此前存在严重偏差,会将某次工具调用之后的所有轮次都计入该服务器的用量;现已修正为仅统计实际消耗其工具结果的请求。Team 和 Enterprise 版本中,/usage-credits 命令对早期申请被驳回的成员显示「已发送申请」提示、阻止其重新申请的问题也已解决。
网络连接与代理相关的稳定性问题同样得到修复。在 HTTPS 代理环境下,启动时的连通性检查此前会挂起并最终失败;现在该检查使用与 API 请求相同的代理感知传输层,并在超时时给出清晰的错误提示。针对自定义 ANTHROPIC_BASE_URL 网关,即便服务器 keep-alive ping 正常到达,流式空闲超时仍会误触发的问题也已修复。此外,已完成的响应被误报为「连接在响应中途关闭」的误导性错误提示问题一并解决。
差异视图与远程控制功能也迎来改进。/diff 视图、远程控制工作区差异以及 Claude Code Web 会话中的文件编辑差异,现在均使用原始 git blob 内容进行渲染,不再受工作区配置的 diff 驱动程序和 textconv 影响,确保差异展示的一致性与准确性。远程控制自动启动的权限范围也有所收紧:仓库本地配置文件(.claude/settings.json 或 .claude/settings.local.json)不再能够开启远程控制,只能将其关闭;如需启用,须通过 /config 在用户级别进行配置。ultraplan 功能在本次更新中被移除。
无障碍体验与其他细节问题同样得到关注。在 --ax-screen-reader 模式下,每次退格时屏幕阅读器会重复朗读整行内容的问题已修复,现在行尾删除操作仅回显被删除的字符。子智能体转录视图中,加载动画的努力程度标签此前错误显示会话级别而非子智能体自身的努力级别,该问题已修正。文件监视器遇到文件系统错误或在销毁阶段发生的偶发崩溃,以及 claude.ai 连接器在会话令牌无效时被误标记为需要授权的问题,均已在本次版本中一并解决。
要点
- worktree 隔离会话的 git 安全漏洞已修复,隔离机制现覆盖所有会话类型的文件编辑与 Bash 操作,防止子智能体对主工作区执行破坏性操作。
- 多智能体消息分发新增权限分类器评估环节,SendMessage 发出的消息在到达目标智能体前须通过权限校验,提升自动模式下的整体安全性。
- MCP 服务器用量归因逻辑已修正,仅统计实际消耗工具结果的请求,解决了此前用量数据严重虚高的问题。
- 远程控制自动启动权限收紧,仓库本地配置文件不再能够开启该功能,需在用户级别通过 /config 显式启用。
- HTTPS 代理环境下的启动连通性检查挂起问题已修复,现使用代理感知传输层并提供清晰的超时提示。