Claude Code 2.1.183: Auto mode блокирует деструктивные git- и IaC-команды — три изменения, которые должны проверить операторы gateway-развёртываний
Claude Code 2.1.183 ужесточает auto mode: деструктивные git- и инфраструктурные команды теперь заблокированы по умолчанию, закрыта уязвимость обхода approval через webhook-триггеры, исправлена утечка MCP auth stub в headless-режиме.

Claude Code 2.1.183, выпущенный 19 июня 2026 года, вводит три изменения в области безопасности, критически важных для операторов, запускающих Claude Code через API gateway или в CI/CD-пайплайнах.
Что изменилось в 2.1.183
Деструктивные git- и IaC-команды заблокированы в auto mode по умолчанию.
В предыдущих версиях ML-классификатор auto mode мог одобрять деструктивные операции с репозиторием, если они присутствовали в контексте вызовов инструментов. Новый релиз добавляет детерминированный жёсткий фильтр, работающий до классификатора, для шести паттернов команд:
git reset --hard— заблокировано, если пользователь явно не просил удалить локальные измененияgit checkout -- .— то же условиеgit clean -fd— то же условиеgit stash drop— то же условиеgit commit --amend— заблокировано, если изменяемый коммит не был создан агентом в текущей сессииterraform destroy,pulumi destroy,cdk destroy— заблокировано, если пользователь не указал конкретный stack в запросе
Классификатор по-прежнему активен для всех остальных вызовов инструментов. Новый слой — это жёсткий пре-фильтр, а не замена классификатора.
Scheduled-задачи и webhook-триггеры больше не могут одобрять ожидающие действия.
Это наиболее значимый security-фикс для операторов, запускающих Claude Code в автоматизированных контекстах. В предыдущих версиях scheduled-задача или webhook-доставка, поступившая во время ожидания проверки разрешений, могла быть ошибочно классифицирована как ввод с клавиатуры — и таким образом случайно одобрить деструктивное действие. Исправление классифицирует все scheduled-задачи и webhook-пейлоады как «task notification», а не клавиатурные события. Они больше не могут разблокировать ожидающий approval gate.
Предупреждения об устаревших моделях теперь отображаются в режиме -p и охватывают модели в agent frontmatter.
Когда Claude Code обнаруживает, что сконфигурированная модель устарела или была автоматически обновлена, предупреждение теперь выводится в stderr даже в режиме -p (print/headless). Предупреждение также срабатывает для идентификаторов моделей, заданных в agent frontmatter — не только через --model или переменную окружения ANTHROPIC_MODEL. Для операторов, закрепляющих конкретный model ID в managed-развёртывании, это означает: первый запрос после изменения псевдонима модели создаст детектируемый stderr-сигнал, а не будет молча маршрутизирован к другой модели.
Настройка attribution.sessionUrl удаляет ссылку на сессию claude.ai из коммитов и PR.
Новая opt-in настройка позволяет операторам убирать гиперссылку на сессию claude.ai из сообщений коммитов и описаний pull request, сгенерированных в web- и Remote Control-сессиях. Актуально для команд, использующих Claude Code в CI или общих репозиториях, где session URL мог бы раскрыть информацию о внутренних рабочих процессах.
MCP-серверы, требующие аутентификации, больше не показывают auth-stub инструменты в headless/SDK-режиме.
В предыдущих сборках MCP-сервер, требующий OAuth или API-key аутентификации, всё равно показывал модели свои инструментальные stub-ы в headless- или SDK-режиме, даже если учётные данные отсутствовали. Модель могла пытаться вызвать такие инструменты и получала ошибки аутентификации в runtime. Исправление подавляет показ stub-ов до подтверждения наличия учётных данных.
Почему это важно для AI-инженерных команд
Фильтр деструктивных команд меняет контракт безопасности для gateway-маршрутизированных сессий Claude Code.
Команды, запускающие Claude Code через кастомный API endpoint — через TheRouter или другой gateway — теперь имеют более надёжную базовую гарантию: даже если модель генерирует последовательность вызовов инструментов, включающую деструктивную git-команду, auto mode заблокирует её, если в исходном запросе пользователя не было явного указания удалить данные. Это снижает радиус поражения от prompt injection или ошибки модели в долгоживущих агентных сессиях, работающих с реальными репозиториями.
Ключевой операционный вопрос: передаёт ли ваше развёртывание явное намерение удаления данных в system prompt или prefilled-запросах? Если да, эти передачи по-прежнему разблокируют команды. Проверьте шаблоны system prompt на наличие фраз вроде «clean up», «reset to main» или «delete all local changes» — они не интерпретируются автоматически как явное намерение удаления, однако payload prompt injection, имитирующий их, потенциально может воспользоваться этим.
Исправление webhook-триггеров закрывает скрытую уязвимость обхода approval в автоматизированных пайплайнах.
Если вы используете Claude Code в пайплайне, куда внешняя система событий может инжектировать сообщения — heartbeat-пинги, cron-триггеры, CI-статус webhook — предыдущее поведение создавало окно, в котором входящее событие во время ожидающей проверки инструментального вызова могло быть ошибочно прочитано как нажатие клавиши. Исправление вводит строгую классификацию: только буквальный ввод с клавиатуры и явные интерактивные ответы могут разблокировать approval gate.
Предупреждение об устаревшей модели в -p-режиме теперь парсится в автоматизированном выводе.
Для операторов, пропускающих headless-вывод Claude Code через обработчики логов, предупреждение об устаревшей модели теперь появляется в stderr в режиме -p. Если вы полагаетесь на стабильность model ID (например, маршрутизируете к claude-fable-5-20261205, а не к плавающему alias), добавьте проверку stderr в пайплайн. Получение этого предупреждения означает, что закреплённая вами модель была молча перемаршрутирована Anthropic — это меняет характеристики ответов и может влиять на evals или прогнозы по стоимости.
Router/operator угол анализа
Фильтр деструктивных команд требует пересмотра политики маршрутизации.
Новые жёсткие блокировки auto mode работают на стороне клиента, а не gateway. Они применяются вне зависимости от того, обращается ли Claude Code к Anthropic напрямую или через API gateway. Однако операторы, полагавшиеся на инспекцию запросов на уровне gateway для перехвата деструктивных операций, должны воспринимать это как дополнение, а не замену: gateway видит сырой API-вызов, а не намерение tool call. Если вы поддерживаете список разрешённых/заблокированных паттернов shell-команд на уровне gateway, новое поведение Claude Code означает, что до проводного уровня будет доходить меньше деструктивных команд, но ваша gateway-политика остаётся последним рубежом для старых версий клиента или неуправляемых сессий.
Stderr-сигнал об устаревшей модели теперь значим для мониторинга gateway.
Если вы запускаете Claude Code в SDK- или Remote Control-режиме через TheRouter, предупреждение об устаревшей модели в stderr теперь более надёжно. Этот сигнал может питать вашу политику маршрутизации моделей: получение предупреждения указывает, что поле model в ваших запросах тихо перемаппируется Anthropic до обработки. Для сверки биллинга и учёта стоимости на уровне provider, фактическая тарификация ведётся по перемаппированному model ID, а не запрошенному. Рассматривайте это предупреждение как триггер для обновления конфигурации маршрутизации gateway.
Что стоит проверить пользователям TheRouter
Если вы запускаете сессии Claude Code через TheRouter, рекомендуется выполнить два немедленных действия:
-
Проверьте managed-настройки для
attribution.sessionUrl— если ваше развёртывание генерирует коммиты или PR и у вас есть требования к приватности или аудиту, добавьтеattribution.sessionUrl: falseвclaude.json, чтобы предотвратить попадание session-ссылок в историю репозитория. -
Добавьте мониторинг stderr-предупреждения об устаревшей модели — Claude Code 2.1.183 теперь надёжно выводит его в stderr в режиме
-p. Подключите его к вашей alerting-системе, чтобы событие устаревания модели инициировало ревью конфигурации маршрутизации, а не становилось молчаливой биллинговой аномалией.
Для исправления классификации webhook-триггеров никаких изменений конфигурации не требуется — поведение исправлено на уровне клиента Claude Code. Существующие интеграции пайплайна, доставляющие scheduled-события в сессии Claude Code, будут корректно маршрутизировать эти события как task notification, а не клавиатурный ввод.
Связанные материалы: Claude Code 2.1.181: Prompt Caching восстановлен на кастомных gateway и Foundry и Claude Code 2.1.178: Permission на параметры инструментов позволяет блокировать конкретные уровни моделей субагентов.
Похожие материалы
Новости AI-роутинга и провайдеров →
Claude Code 2.1.259: Org-Level MCP Server Push и исправление потери состояния при параллельных сессиях
Claude Code 2.1.259 добавляет managedMcpServers для централизованного развёртывания HTTP/SSE MCP серверов, меняет семантику allowedMcpServers и закрывает баг, из-за которого параллельные сессии тихо перезаписывали состояние ~/.claude.json в CI-окружениях.

Claude Code 2.1.212: лимиты субагентов, автофон MCP и исправление кэширования на кастомных шлюзах
Версия 2.1.212 вводит настраиваемые лимиты субагентов и вызовов WebSearch на сессию, автоматически переносит долгие MCP-вызовы в фон и восстанавливает prompt caching за кастомными API gateway, Bedrock и Vertex.

Claude Code 2.1.274: масштабное исправление MCP, конфигурация Postgres в gateway и самовосстановление транскриптов
Claude Code 2.1.274 устраняет шесть причин тихих сбоев MCP в production, добавляет store.connect_timeout_seconds и CLAUDE_CODE_GATEWAY_DRAIN_TIMEOUT_MS в Claude apps gateway, а также переводит повреждённые транскрипты на режим самовосстановления вместо бесконечного цикла.