Claude Code выдаёт домены отдельно каждой команде

Доступ в сеть внутри песочницы выдаётся под конкретную команду: хосты, которые ей нужны, разбирают вместе с ней и открывают только ей, остальные отклоняют. Настройка allowed_domains появилась у Bash, PowerShell и Monitor в авто-режиме с песочницей, и это главное в релизных заметках v2.1.271 на Github.
Коротко
- Авто-режим правили и в других местах: встроенные !-команды в скиллах и слэш-командах живут по правилам обычного режима, а субагент отчитывается отдельным вызовом, который смотрит классификатор безопасности.
- Слежения Monitor получили обязательный дедлайн: максимум 30 минут, в одиночных прогонах -p 10 минут, а вариант без таймаута из настроек убрали совсем.
- Быстрый режим доехал до сессий Claude Code Remote, облачных и на self-hosted runners, но включается только там, где организация его разрешает: настройкой хоста или командой /fast.
Если вы не следили за песочницей: как описывают в Anthropic, Claude Code по умолчанию спрашивает согласие перед изменениями и запуском команд, а постоянные подтверждения ведут к усталости от них. Песочницу вводили ради этого: по описанию Anthropic, она задаёт границы по файловой системе и по сети, внутри которых агент работает свободнее. Во внутреннем использовании, по данным Anthropic, это срезало 84% запросов на подтверждение.
allowed_domains появились у Bash, PowerShell и Monitor
Список хостов задаётся под каждую команду отдельно и разбирается вместе с ней, после чего открывается только под неё; обращения ко всему остальному отклоняются. Работает в авто-режиме с включённой песочницей.
В Anthropic описывают песочницу как две границы сразу, файловую и сетевую: без сетевой изоляции скомпрометированный агент вынесет наружу чувствительные файлы вроде SSH-ключей, а без файловой выйдет из песочницы и доберётся до сети. Обе, по описанию Anthropic, строятся поверх механизмов операционной системы: bubblewrap в Linux и seatbelt в macOS.
Заодно закрыли несколько дыр в проверке прав на Bash. Она теряла файл, который читают fmt, column и подобные команды, если он шёл после незнакомой ей опции, и пропускала файлы, в которые раскрывается wildcard из шаблона команды или значения опции, например grep -v dir/* file.
Флаги объявления переменных в шелле не могут выдать одну команду за другую. А при permissions.blockReadsOutsideWorkingDirectories в режимах bypass и auto запрос перестали проскакивать команды с двумя сменами каталога, сабшеллом или связкой cd и git.
Субагент отчитывается вызовом, который смотрит классификатор
В авто-режиме субагент отдаёт результат вызывающему через выделенный hand-back-вызов, который проверяет классификатор безопасности, вместо разбора последнего сообщения задним числом. Встроенные !-команды в скиллах и слэш-командах ушли из-под классификатора под правила обычного режима: команда, по которой не сработало ни одно правило, идёт как проверяемый вызов инструмента.
В frontmatter агента и в --agents JSON добавили omitClaudeMd. С ним кастомные и плагинные субагенты стартуют без пользовательского, проектного и локального CLAUDE.md, а управляемые policy-файлы грузятся как обычно.
У слежений Monitor всегда есть дедлайн: максимум 30 минут, в одиночных прогонах -p 10 минут, плюс уведомление Claude о том, что слежение пора перевзвести. Динамические воркфлоу на планах Pro по умолчанию стали small, а ориентир для medium опустили с 15 агентов до 10.
Быстрый режим включают настройка хоста или /fast
Он доехал до сессий Claude Code Remote, облачных и на self-hosted runners, и работает там, где это разрешает организация. Починили и его углы. Команда /fast off при отключённом в организации быстром режиме отвечала «Fast mode unavailable» вместо того, чтобы его выключить.
Сессии с CLAUDE_CODE_SKIP_FAST_MODE_ORG_CHECK после отказа API слали быстрые запросы каждый ход; отказ остаётся в силе, а его причина показывается. Под CLAUDE_CODE_RETRY_WATCHDOG быстрый режим ронял ход на лимите кредитов или повторял перегрузку на быстрой скорости вместо отката на обычную.
Кэш политики организации переиспользовался после смены аккаунта, организации или API-ключа и не обновлялся до часовой проверки. Списки инструментов и команд тоже не обновлялись, когда политика догружалась после старта или менялась посреди сессии. А нечитаемый корпоративный managed-mcp.json перестали игнорировать: он сохраняет исключительный контроль над MCP и предупреждает на старте.
modelPricing принимает множитель до 10, а /config понимает мышь
В управляемой настройке modelPricing и в блоке цен шлюза Claude apps разрешили множитель больше 1 и до 10, для внутренних расчётов с наценкой. У claude plugin install и claude plugin update появился --accept-command <sha256>: вместо -y вы принимаете ровно ту команду, которую показал предыдущий прогон с --json.
У self-hosted runner добавили --drain-marker-file: если файл существует в момент SIGTERM-дренажа, раннер сообщает серверу о выходе как о дренаже хоста. Ещё починили потерю всей конфигурации хоста (настройки, скиллы, плагины, MCP-серверы), когда каталог конфигурации превышает 64 МиБ, добавив --host-config-snapshot disk|memory.
Панель /config в полноэкранном режиме научилась мыши: колесо крутит список настроек, клик по значению его меняет, строка под курсором подсвечивается. А claude mcp serve во время долгого вызова шлёт прогресс каждые 30 секунд, чтобы клиент не оборвал команду по таймауту простоя.
В заметках не сказано, где проходит граница организационного разрешения на быстрый режим, а allowed_domains для команды работают только в авто-режиме с песочницей, так что вне этой связки ничего не меняется. Про --drain-marker-file прямо сказано, что он влияет исключительно на телеметрию. На наш взгляд, потолок множителя в 10 для внутренних чарджбэков выглядит щедрым запасом, учитывая, что значения выше 1 разрешили только сейчас.
Проверьте свои слежения Monitor
Вариант без таймаута исчез, так что долгие наблюдения придётся перевзводить: уведомление от Claude приходит, но потолок в 30 минут действует всегда, а в одиночных прогонах -p счёт идёт на 10 минут. На планах Pro стоит пересобрать динамические воркфлоу под размер small и ориентир в 10 агентов для medium. Даты следующего релиза Anthropic не называет.
Читайте также
- Шлюз узнает, какой агент Claude Code прислал запрос
- Плагины Claude Code теперь можно прогнать через тесты
- Claude Code 2.1.267 ограничивает уровень усилий
- Claude Code 2.1.282 не даст репозиторию включить телеметрию
- Скрытые части команд обходили проверку прав в Bash
- Изоляция worktree пропускала команды git в основную копию
Комментарии
Пока никто не написал. Будьте первым.
Присоединяйтесь к разговору
Войдите через Google, чтобы оставить комментарий. Имя и аватар подставятся из вашего профиля Google, а комментарий появится после модерации.
