Claude Code 2.1.185: Webhook-триггеры больше не могут подтверждать действия в режиме auto
Claude Code 2.1.185 переклассифицирует webhook- и scheduled-task-доставки как уведомления задач, блокируя подтверждение ожидающих действий в режиме auto. Операторы webhook-пайплайнов CI/CD и MCP-шлюзов должны пересмотреть границы автоматизации.

Claude Code 2.1.185 вышел сегодня с изменением границы безопасности, которое напрямую затрагивает любую команду, запускающую Claude Code в режиме auto через webhook-триггеры или scheduled tasks: такие доставки больше не могут подтверждать ожидающие действия и не могут молча устанавливать заголовок сессии. Теперь они классифицируются как task notifications, а не как ввод с клавиатуры. Если ваш CI/CD-пайплайн отправляет webhook-события Claude Code в расчёте на подтверждение вызова инструмента, этот пайплайн потребует обновления.
Что произошло
Запись в CHANGELOG для 2.1.185 точна:
Fixed scheduled task and webhook trigger deliveries being treated as keyboard input; they now classify as task notifications and can no longer approve a pending action or set the session title in auto mode.
Ранее webhook-пейлоад, поступающий в активную сессию Claude Code в режиме auto, мог обрабатываться так же, как нажатие клавиши пользователем — включая выполнение подтверждения ожидающего действия. Это создавало неявный путь одобрения через канал автоматизации, обходя контроль человека.
В том же релизе поставлены ещё два связанных исправления:
- Раскрытие auth-stub в MCP: «Исправлено раскрытие auth-stub-инструментов модели MCP-серверами, требующими аутентификации, в headless/SDK-режиме.» Ранее, если MCP-сервер требовал аутентификацию, которая не была настроена, Claude Code предоставлял заглушку инструмента модели — давая ей возможность вызвать инструмент, который завершится ошибкой аутентификации. Теперь эти заглушки подавляются.
- Контроль атрибуции: Новый параметр
attribution.sessionUrlпозволяет операторам исключить ссылку на claude.ai-сессию из коммитов и PR в web- и Remote Control-сессиях, давая командам управление над тем, что появляется в метаданных коммитов, когда Claude Code создаёт код.
В этой же версии обновлён текст подсказки при stream stall (теперь «Waiting for API response · will retry in …» через 20 секунд) — небольшое улучшение наблюдаемости для шлюзовых команд, мониторящих задержки upstream.
Почему это важно для AI engineering-команд
Webhook-пайплайны в режиме auto требуют аудита. Наиболее уязвимая архитектура — та, где система CI/CD отправляет webhook-события Claude Code для запуска работы, а Claude Code работает в режиме auto. Если любой шаг в этом пайплайне рассчитывал на webhook-доставку как на неявное подтверждение вызова инструмента (запись файла, git commit, триггер деплоя) — этот путь теперь намеренно сломан. Исправление обеспечивает чёткое разделение: webhook-события и scheduled tasks инициируют новую работу, но только явное одобрение человека (или настроенная политика разрешений) может подтвердить ожидающее действие.
Headless SDK-пайплайны могли чрезмерно раскрывать поверхность инструментов. Команды, запускающие Claude Code в SDK-режиме через --print или программный вызов и подключающиеся к MCP-серверам с аутентификацией, должны проверить конфигурацию своих MCP-серверов. Если аутентификация не была настроена, Claude Code предоставлял модели инструменты, которые та могла вызвать, но не завершить — генерируя лишние попытки вызова инструментов и расход токенов. Теперь заглушки подавляются.
Атрибуция коммитов теперь поддаётся аудиту. Параметр attribution.sessionUrl важен для команд с политиками git-governance. Коммиты Claude Code исторически включали ссылку на claude.ai-сессию в сообщение коммита. Для enterprise-команд с требованиями к метаданным коммитов возможность подавить эту ссылку — или оставить её как аудиторский след — теперь настраиваема.
Угол router/operator
Этот релиз ужесточает модель безопасности канала подтверждения в режиме auto. С точки зрения gateway routing следуют три вывода:
Webhook как триггер vs. webhook как источник подтверждения: Операторы должны установить чёткую политику: webhook-события и scheduled tasks — это источники входных данных, а не каналы подтверждения. Любые вызовы инструментов, требующие подтверждения, должны маршрутизироваться через шаг ручной проверки или настроенную политику — не через канал автоматизации. Именно эту границу теперь принудительно соблюдает 2.1.185.
Гигиена MCP-учётных данных — задача routing: Если ваш шлюз маршрутизирует Claude Code-сессии к MCP-серверам, эти серверы должны быть авторизованы до того, как сессия дойдёт до Claude Code. Подавление auth-stub в 2.1.185 убирает видимость недоступных инструментов для модели, но это также означает, что неполная конфигурация учётных данных MCP теперь молча сократит доступную поверхность инструментов — если учётные данные истекут в середине сессии, инструмент исчезнет, что может вызвать неожиданное поведение.
Атрибуция как сигнал governance: Для команд, маршрутизирующих несколько Claude Code-сессий через общий шлюз или общий репозиторий, параметр attribution.sessionUrl даёт контроль над идентификационным следом на уровне коммитов. Это особенно актуально для команд, где несколько CI-агентов используют общий репозиторий и атрибуция коммитов должна различать ручную работу и работу агента.
Что стоит проверить пользователям TheRouter
Если вы запускаете Claude Code в режиме auto через webhook или scheduled events, пересмотрите свои пайплайны автоматизации и убедитесь, что ни один шаг не рассчитывает на webhook-доставку как одобрение действия. Пайплайны, отправляющие триггерные события, а затем ожидающие подтверждения блокирующих вызовов инструментов от человека, уже правильно настроены — 2.1.185 принудительно обеспечивает эту границу для всех.
Для MCP-подключённых деплоев убедитесь, что каждый MCP-сервер, к которому подключаются ваши Claude Code-сессии, имеет корректные учётные данные до начала сессии. Пробел в конфигурации, который ранее был виден как вызываемый (но неудачный) stub-инструмент, теперь невидим для модели — инструмент не будет использоваться, но и обнаруженная возможность будет недоступна.
Обновите до 2.1.185 командой npm install -g @anthropic-ai/claude-code или через путь обновления вашего managed-деплоя.
Похожие материалы
Новости AI-роутинга и провайдеров →
Claude Code 2.1.269: три оператор-уровневых изменения в релизе с 60+ исправлениями
Claude Code 2.1.269 добавляет настраиваемый таймаут обнаружения gateway, жёсткий лимит параллельных workflow-агентов и исправляет утечку deny-правил за границу их config-источника. Каждое из них меняет то, как операторы управляют Claude Code в масштабе.

Claude Code 2.1.228: баг слияния settings, который передавал custom-headers не в тот tier
В 2.1.228 исправлен баг, при котором marketplace-записи могли молча наследовать custom-headers из настроек с более низким приоритетом, а провал Vertex AI по учётным данным сокращён с минут до секунд — оба изменения меняют подход к аудиту operator-деплоев.

Claude Code 2.1.222 устраняет тихие разрывы stream на gateway и обход хука в фоновых задачах
Три исправления в Claude Code 2.1.222 затрагивают операторов на кастомных ANTHROPIC_BASE_URL gateway: stream-таймер учитывает keepalive любого endpoint, закрыт обход PreToolUse hook в фоновых задачах, ареа git-команд в worktree ужесточена.