Claude Code 2.1.183: Auto mode блокирует деструктивные git- и IaC-команды — три изменения, которые должны проверить операторы gateway-развёртываний

Claude Code 2.1.183 ужесточает auto mode: деструктивные git- и инфраструктурные команды теперь заблокированы по умолчанию, закрыта уязвимость обхода approval через webhook-триггеры, исправлена утечка MCP auth stub в headless-режиме.

TheRouter Newsroomисточник Anthropic / Claude Code
Абстрактная визуализация safety gate, блокирующего деструктивную операцию в автоматизированном агентном pipeline

Claude Code 2.1.183, выпущенный 19 июня 2026 года, вводит три изменения в области безопасности, критически важных для операторов, запускающих Claude Code через API gateway или в CI/CD-пайплайнах.

Что изменилось в 2.1.183

Деструктивные git- и IaC-команды заблокированы в auto mode по умолчанию.

В предыдущих версиях ML-классификатор auto mode мог одобрять деструктивные операции с репозиторием, если они присутствовали в контексте вызовов инструментов. Новый релиз добавляет детерминированный жёсткий фильтр, работающий до классификатора, для шести паттернов команд:

  • git reset --hard — заблокировано, если пользователь явно не просил удалить локальные изменения
  • git checkout -- . — то же условие
  • git clean -fd — то же условие
  • git stash drop — то же условие
  • git commit --amend — заблокировано, если изменяемый коммит не был создан агентом в текущей сессии
  • terraform destroy, pulumi destroy, cdk destroy — заблокировано, если пользователь не указал конкретный stack в запросе

Классификатор по-прежнему активен для всех остальных вызовов инструментов. Новый слой — это жёсткий пре-фильтр, а не замена классификатора.

Scheduled-задачи и webhook-триггеры больше не могут одобрять ожидающие действия.

Это наиболее значимый security-фикс для операторов, запускающих Claude Code в автоматизированных контекстах. В предыдущих версиях scheduled-задача или webhook-доставка, поступившая во время ожидания проверки разрешений, могла быть ошибочно классифицирована как ввод с клавиатуры — и таким образом случайно одобрить деструктивное действие. Исправление классифицирует все scheduled-задачи и webhook-пейлоады как «task notification», а не клавиатурные события. Они больше не могут разблокировать ожидающий approval gate.

Предупреждения об устаревших моделях теперь отображаются в режиме -p и охватывают модели в agent frontmatter.

Когда Claude Code обнаруживает, что сконфигурированная модель устарела или была автоматически обновлена, предупреждение теперь выводится в stderr даже в режиме -p (print/headless). Предупреждение также срабатывает для идентификаторов моделей, заданных в agent frontmatter — не только через --model или переменную окружения ANTHROPIC_MODEL. Для операторов, закрепляющих конкретный model ID в managed-развёртывании, это означает: первый запрос после изменения псевдонима модели создаст детектируемый stderr-сигнал, а не будет молча маршрутизирован к другой модели.

Настройка attribution.sessionUrl удаляет ссылку на сессию claude.ai из коммитов и PR.

Новая opt-in настройка позволяет операторам убирать гиперссылку на сессию claude.ai из сообщений коммитов и описаний pull request, сгенерированных в web- и Remote Control-сессиях. Актуально для команд, использующих Claude Code в CI или общих репозиториях, где session URL мог бы раскрыть информацию о внутренних рабочих процессах.

MCP-серверы, требующие аутентификации, больше не показывают auth-stub инструменты в headless/SDK-режиме.

В предыдущих сборках MCP-сервер, требующий OAuth или API-key аутентификации, всё равно показывал модели свои инструментальные stub-ы в headless- или SDK-режиме, даже если учётные данные отсутствовали. Модель могла пытаться вызвать такие инструменты и получала ошибки аутентификации в runtime. Исправление подавляет показ stub-ов до подтверждения наличия учётных данных.

Почему это важно для AI-инженерных команд

Фильтр деструктивных команд меняет контракт безопасности для gateway-маршрутизированных сессий Claude Code.

Команды, запускающие Claude Code через кастомный API endpoint — через TheRouter или другой gateway — теперь имеют более надёжную базовую гарантию: даже если модель генерирует последовательность вызовов инструментов, включающую деструктивную git-команду, auto mode заблокирует её, если в исходном запросе пользователя не было явного указания удалить данные. Это снижает радиус поражения от prompt injection или ошибки модели в долгоживущих агентных сессиях, работающих с реальными репозиториями.

Ключевой операционный вопрос: передаёт ли ваше развёртывание явное намерение удаления данных в system prompt или prefilled-запросах? Если да, эти передачи по-прежнему разблокируют команды. Проверьте шаблоны system prompt на наличие фраз вроде «clean up», «reset to main» или «delete all local changes» — они не интерпретируются автоматически как явное намерение удаления, однако payload prompt injection, имитирующий их, потенциально может воспользоваться этим.

Исправление webhook-триггеров закрывает скрытую уязвимость обхода approval в автоматизированных пайплайнах.

Если вы используете Claude Code в пайплайне, куда внешняя система событий может инжектировать сообщения — heartbeat-пинги, cron-триггеры, CI-статус webhook — предыдущее поведение создавало окно, в котором входящее событие во время ожидающей проверки инструментального вызова могло быть ошибочно прочитано как нажатие клавиши. Исправление вводит строгую классификацию: только буквальный ввод с клавиатуры и явные интерактивные ответы могут разблокировать approval gate.

Предупреждение об устаревшей модели в -p-режиме теперь парсится в автоматизированном выводе.

Для операторов, пропускающих headless-вывод Claude Code через обработчики логов, предупреждение об устаревшей модели теперь появляется в stderr в режиме -p. Если вы полагаетесь на стабильность model ID (например, маршрутизируете к claude-fable-5-20261205, а не к плавающему alias), добавьте проверку stderr в пайплайн. Получение этого предупреждения означает, что закреплённая вами модель была молча перемаршрутирована Anthropic — это меняет характеристики ответов и может влиять на evals или прогнозы по стоимости.

Router/operator угол анализа

Фильтр деструктивных команд требует пересмотра политики маршрутизации.

Новые жёсткие блокировки auto mode работают на стороне клиента, а не gateway. Они применяются вне зависимости от того, обращается ли Claude Code к Anthropic напрямую или через API gateway. Однако операторы, полагавшиеся на инспекцию запросов на уровне gateway для перехвата деструктивных операций, должны воспринимать это как дополнение, а не замену: gateway видит сырой API-вызов, а не намерение tool call. Если вы поддерживаете список разрешённых/заблокированных паттернов shell-команд на уровне gateway, новое поведение Claude Code означает, что до проводного уровня будет доходить меньше деструктивных команд, но ваша gateway-политика остаётся последним рубежом для старых версий клиента или неуправляемых сессий.

Stderr-сигнал об устаревшей модели теперь значим для мониторинга gateway.

Если вы запускаете Claude Code в SDK- или Remote Control-режиме через TheRouter, предупреждение об устаревшей модели в stderr теперь более надёжно. Этот сигнал может питать вашу политику маршрутизации моделей: получение предупреждения указывает, что поле model в ваших запросах тихо перемаппируется Anthropic до обработки. Для сверки биллинга и учёта стоимости на уровне provider, фактическая тарификация ведётся по перемаппированному model ID, а не запрошенному. Рассматривайте это предупреждение как триггер для обновления конфигурации маршрутизации gateway.

Что стоит проверить пользователям TheRouter

Если вы запускаете сессии Claude Code через TheRouter, рекомендуется выполнить два немедленных действия:

  1. Проверьте managed-настройки для attribution.sessionUrl — если ваше развёртывание генерирует коммиты или PR и у вас есть требования к приватности или аудиту, добавьте attribution.sessionUrl: false в claude.json, чтобы предотвратить попадание session-ссылок в историю репозитория.

  2. Добавьте мониторинг stderr-предупреждения об устаревшей модели — Claude Code 2.1.183 теперь надёжно выводит его в stderr в режиме -p. Подключите его к вашей alerting-системе, чтобы событие устаревания модели инициировало ревью конфигурации маршрутизации, а не становилось молчаливой биллинговой аномалией.

Для исправления классификации webhook-триггеров никаких изменений конфигурации не требуется — поведение исправлено на уровне клиента Claude Code. Существующие интеграции пайплайна, доставляющие scheduled-события в сессии Claude Code, будут корректно маршрутизировать эти события как task notification, а не клавиатурный ввод.

Связанные материалы: Claude Code 2.1.181: Prompt Caching восстановлен на кастомных gateway и Foundry и Claude Code 2.1.178: Permission на параметры инструментов позволяет блокировать конкретные уровни моделей субагентов.

Абстрактная схема: org-level MCP server governance — поток конфигурации от администратора к параллельным Claude Code сессиям

Claude Code 2.1.259: Org-Level MCP Server Push и исправление потери состояния при параллельных сессиях

Claude Code 2.1.259 добавляет managedMcpServers для централизованного развёртывания HTTP/SSE MCP серверов, меняет семантику allowedMcpServers и закрывает баг, из-за которого параллельные сессии тихо перезаписывали состояние ~/.claude.json в CI-окружениях.

источник Claude Code CHANGELOG
Абстрактная схема маршрутизации с изображением контролей сессии и лимитов делегирования агентов

Claude Code 2.1.212: лимиты субагентов, автофон MCP и исправление кэширования на кастомных шлюзах

Версия 2.1.212 вводит настраиваемые лимиты субагентов и вызовов WebSearch на сессию, автоматически переносит долгие MCP-вызовы в фон и восстанавливает prompt caching за кастомными API gateway, Bedrock и Vertex.

источник Anthropic Claude Code
Диаграмма улучшений надёжности Claude Code 2.1.274 для операторов gateway: стабильность MCP-соединений и восстановление транскриптов

Claude Code 2.1.274: масштабное исправление MCP, конфигурация Postgres в gateway и самовосстановление транскриптов

Claude Code 2.1.274 устраняет шесть причин тихих сбоев MCP в production, добавляет store.connect_timeout_seconds и CLAUDE_CODE_GATEWAY_DRAIN_TIMEOUT_MS в Claude apps gateway, а также переводит повреждённые транскрипты на режим самовосстановления вместо бесконечного цикла.

источник Anthropic
Помощь и контакты