Перейти к содержанию

claude-code

Claude Code выдаёт домены отдельно каждой команде

Claude News

Доступ в сеть внутри песочницы выдаётся под конкретную команду: хосты, которые ей нужны, разбирают вместе с ней и открывают только ей, остальные отклоняют. Настройка allowed_domains появилась у Bash, PowerShell и Monitor в авто-режиме с песочницей, и это главное в релизных заметках v2.1.271 на Github.

Коротко

  • Авто-режим правили и в других местах: встроенные !-команды в скиллах и слэш-командах живут по правилам обычного режима, а субагент отчитывается отдельным вызовом, который смотрит классификатор безопасности.
  • Слежения Monitor получили обязательный дедлайн: максимум 30 минут, в одиночных прогонах -p 10 минут, а вариант без таймаута из настроек убрали совсем.
  • Быстрый режим доехал до сессий Claude Code Remote, облачных и на self-hosted runners, но включается только там, где организация его разрешает: настройкой хоста или командой /fast.

Если вы не следили за песочницей: как описывают в Anthropic, Claude Code по умолчанию спрашивает согласие перед изменениями и запуском команд, а постоянные подтверждения ведут к усталости от них. Песочницу вводили ради этого: по описанию Anthropic, она задаёт границы по файловой системе и по сети, внутри которых агент работает свободнее. Во внутреннем использовании, по данным Anthropic, это срезало 84% запросов на подтверждение.

allowed_domains появились у Bash, PowerShell и Monitor

Список хостов задаётся под каждую команду отдельно и разбирается вместе с ней, после чего открывается только под неё; обращения ко всему остальному отклоняются. Работает в авто-режиме с включённой песочницей.

В Anthropic описывают песочницу как две границы сразу, файловую и сетевую: без сетевой изоляции скомпрометированный агент вынесет наружу чувствительные файлы вроде SSH-ключей, а без файловой выйдет из песочницы и доберётся до сети. Обе, по описанию Anthropic, строятся поверх механизмов операционной системы: bubblewrap в Linux и seatbelt в macOS.

Заодно закрыли несколько дыр в проверке прав на Bash. Она теряла файл, который читают fmt, column и подобные команды, если он шёл после незнакомой ей опции, и пропускала файлы, в которые раскрывается wildcard из шаблона команды или значения опции, например grep -v dir/* file.

Флаги объявления переменных в шелле не могут выдать одну команду за другую. А при permissions.blockReadsOutsideWorkingDirectories в режимах bypass и auto запрос перестали проскакивать команды с двумя сменами каталога, сабшеллом или связкой cd и git.

Субагент отчитывается вызовом, который смотрит классификатор

В авто-режиме субагент отдаёт результат вызывающему через выделенный hand-back-вызов, который проверяет классификатор безопасности, вместо разбора последнего сообщения задним числом. Встроенные !-команды в скиллах и слэш-командах ушли из-под классификатора под правила обычного режима: команда, по которой не сработало ни одно правило, идёт как проверяемый вызов инструмента.

В frontmatter агента и в --agents JSON добавили omitClaudeMd. С ним кастомные и плагинные субагенты стартуют без пользовательского, проектного и локального CLAUDE.md, а управляемые policy-файлы грузятся как обычно.

У слежений Monitor всегда есть дедлайн: максимум 30 минут, в одиночных прогонах -p 10 минут, плюс уведомление Claude о том, что слежение пора перевзвести. Динамические воркфлоу на планах Pro по умолчанию стали small, а ориентир для medium опустили с 15 агентов до 10.

Быстрый режим включают настройка хоста или /fast

Он доехал до сессий Claude Code Remote, облачных и на self-hosted runners, и работает там, где это разрешает организация. Починили и его углы. Команда /fast off при отключённом в организации быстром режиме отвечала «Fast mode unavailable» вместо того, чтобы его выключить.

Сессии с CLAUDE_CODE_SKIP_FAST_MODE_ORG_CHECK после отказа API слали быстрые запросы каждый ход; отказ остаётся в силе, а его причина показывается. Под CLAUDE_CODE_RETRY_WATCHDOG быстрый режим ронял ход на лимите кредитов или повторял перегрузку на быстрой скорости вместо отката на обычную.

Кэш политики организации переиспользовался после смены аккаунта, организации или API-ключа и не обновлялся до часовой проверки. Списки инструментов и команд тоже не обновлялись, когда политика догружалась после старта или менялась посреди сессии. А нечитаемый корпоративный managed-mcp.json перестали игнорировать: он сохраняет исключительный контроль над MCP и предупреждает на старте.

modelPricing принимает множитель до 10, а /config понимает мышь

В управляемой настройке modelPricing и в блоке цен шлюза Claude apps разрешили множитель больше 1 и до 10, для внутренних расчётов с наценкой. У claude plugin install и claude plugin update появился --accept-command <sha256>: вместо -y вы принимаете ровно ту команду, которую показал предыдущий прогон с --json.

У self-hosted runner добавили --drain-marker-file: если файл существует в момент SIGTERM-дренажа, раннер сообщает серверу о выходе как о дренаже хоста. Ещё починили потерю всей конфигурации хоста (настройки, скиллы, плагины, MCP-серверы), когда каталог конфигурации превышает 64 МиБ, добавив --host-config-snapshot disk|memory.

Панель /config в полноэкранном режиме научилась мыши: колесо крутит список настроек, клик по значению его меняет, строка под курсором подсвечивается. А claude mcp serve во время долгого вызова шлёт прогресс каждые 30 секунд, чтобы клиент не оборвал команду по таймауту простоя.

В заметках не сказано, где проходит граница организационного разрешения на быстрый режим, а allowed_domains для команды работают только в авто-режиме с песочницей, так что вне этой связки ничего не меняется. Про --drain-marker-file прямо сказано, что он влияет исключительно на телеметрию. На наш взгляд, потолок множителя в 10 для внутренних чарджбэков выглядит щедрым запасом, учитывая, что значения выше 1 разрешили только сейчас.

Проверьте свои слежения Monitor

Вариант без таймаута исчез, так что долгие наблюдения придётся перевзводить: уведомление от Claude приходит, но потолок в 30 минут действует всегда, а в одиночных прогонах -p счёт идёт на 10 минут. На планах Pro стоит пересобрать динамические воркфлоу под размер small и ориентир в 10 агентов для medium. Даты следующего релиза Anthropic не называет.

Читайте также

  1. Шлюз узнает, какой агент Claude Code прислал запрос
  2. Плагины Claude Code теперь можно прогнать через тесты
  3. Claude Code 2.1.267 ограничивает уровень усилий
  4. Claude Code 2.1.282 не даст репозиторию включить телеметрию
  5. Скрытые части команд обходили проверку прав в Bash
  6. Изоляция worktree пропускала команды git в основную копию

Комментарии

Пока никто не написал. Будьте первым.

Присоединяйтесь к разговору

Войдите через Google, чтобы оставить комментарий. Имя и аватар подставятся из вашего профиля Google, а комментарий появится после модерации.

Из Google мы используем только имя и аватар. Почту не сохраняем.