Claude Code 2.1.186: Автоответ на bash-команды и эскалация прав субагентов меняют операторские границы

Claude Code 2.1.186: bash-команды теперь запускают ответ агента, фоновые субагенты эскалируют права вместо автоотказа. Оба изменения меняют операторские границы без миграции настроек. Что проверить перед обновлением.

TheRouter Newsroomисточник Anthropic Claude Code
Операторская панель управления, демонстрирующая границы автоответа bash и эскалации прав субагентов в Claude Code 2.1.186

Claude Code 2.1.186 вышел 22 июня с изменением поведения по умолчанию, которое затронет команды, работающие в headless или автоматизированных pipeline: команды ! bash теперь автоматически запускают ответ агента на их вывод. Одновременно второе изменение в области управления меняет работу с правами в многоагентных сессиях: фоновые субагенты больше не отклоняют заблокированные вызовы инструментов автоматически — они передают запрос в основную сессию. Оба изменения смещают операторские границы без необходимости миграции настроек, но требуют осознанного аудита перед обновлением.

Что изменилось в 2.1.186

Релиз содержит три группы изменений, важных для операторов.

Автоответ bash (новое поведение, требует явного отключения):

! bash-команды теперь автоматически запускают ответ Claude на вывод; установите "respondToBashCommands": false в settings.json, чтобы сохранить прежнее поведение — только добавление в контекст.

Ранее выполнение !<команда> в сессии Claude Code добавляло вывод в контекст, но не запускало новый ход агента. Теперь запускает. Для интерактивной разработки это удобно. Для headless или CI pipeline, где вывод bash намеренно добавляется в контекст без ожидания дополнительного хода агента, это ломает поведение по умолчанию.

Эскалация прав фоновых субагентов (новая модель управления):

Фоновые субагенты теперь передают запросы на подтверждение прав в основную сессию вместо автоматического отказа; диалог показывает, какой агент запрашивает доступ, а Esc отклоняет только конкретный инструмент.

Ранее фоновый субагент, достигший границы прав (вызов инструмента, требующий ручного подтверждения и не авторизованный заранее), автоматически отказывал и продолжал работу. Теперь субагент приостанавливается и отправляет запрос в основную сессию. Основная сессия показывает, какой агент запрашивает доступ, и позволяет подтверждать инструменты по одному — Esc отклоняет конкретный инструмент. Это принципиально более функциональная модель управления, но она меняет ожидаемое поведение при сбоях в headless-развёртываниях.

Исправление правил запрета Agent(type) (ранее молча обходилось):

Исправлено: правила запрета Agent(type) и ограничения Agent(x,y) на разрешённые типы не применялись к именованным запускам субагентов.

Если вы применяли правила запрета Agent(type) для контроля над тем, какие типы субагентов могут запускать именованные агенты, эти правила ранее применялись только к анонимным запускам — именованные обходили их. Исправление закрывает этот пробел. Любые именованные запуски субагентов, ранее проходившие через список запрета, теперь будут заблокированы. Перед обновлением убедитесь, что ваши правила разрешения/запрета соответствуют реальным намерениям.

Ограничение CLAUDE_CODE_MAX_RETRIES (влияет на автономные сессии):

CLAUDE_CODE_MAX_RETRIES теперь ограничен значением 15; для автономных сессий используйте CLAUDE_CODE_RETRY_WATCHDOG.

Если вы устанавливали CLAUDE_CODE_MAX_RETRIES выше 15 для повышения устойчивости долгих сессий к временным ошибкам API, это значение теперь будет ограничено. Автономные сессии следует перевести на CLAUDE_CODE_RETRY_WATCHDOG, который обеспечивает более подходящее для долгосрочных задач управление повторными попытками по принципу watchdog.

CLI claude mcp login/logout (новая функция с поддержкой SSH):

Добавлены claude mcp login <name> и claude mcp logout <name> для аутентификации MCP server из CLI без открытия интерактивного меню /mcp; поддержка --no-browser с перенаправлением stdin для завершения процесса через SSH.

Команды, запускающие Claude Code на удалённых хостах через SSH, ранее не имели чистого способа завершить аутентификацию MCP server без открытия браузера на удалённой машине. --no-browser с перенаправлением stdin теперь поддерживает headless-настройку учётных данных MCP прямо из терминала.

Почему это важно для инженерных команд

Изменение автоответа bash — наиболее приоритетный пункт для операторов. Любой pipeline, использующий !<команда> для инъекции контекста из вывода оболочки — хвосты логов, проверки статуса, результаты сборки, тесты — теперь будет порождать дополнительный ход агента после каждой инъекции. Это означает дополнительные вызовы модели, дополнительную задержку и потенциально дополнительные расходы для каждой автоматизированной инъекции контекста. Агент также может реагировать на инжектированный вывод без явного запроса пользователя.

Чтобы сохранить прежнее поведение, добавьте "respondToBashCommands": false в settings.json перед обновлением в автоматизированных контекстах.

Изменение эскалации прав субагентов требует пересмотра политик. Если ваше развёртывание рассчитывало на то, что фоновые субагенты молча завершатся на границах прав — фактически воспринимая автоотказ как безопасное поведение по умолчанию — это предположение нарушается в 2.1.186. Субагенты теперь будут приостанавливаться и ждать обработки запроса основной сессией. В полностью автономных развёртываниях без человека в основной сессии это создаёт блокирующее состояние. Команды должны либо заранее авторизовать вызовы инструментов в managed settings, либо настроить политики запрета, предотвращающие достижение субагентами границ прав.

Исправление Agent(type) — патч безопасности. Если ваша модель контроля доступа опиралась на правила запрета Agent(type) для управления тем, какие именованные агенты могут запускать определённые типы субагентов, проверьте, не обходили ли какие-либо именованные запуски эти правила. Исправление применяет то, что уже было объявлено; оно не меняет установленные вами правила, но закрывает пробел, который мог маскировать неавторизованные запуски в логах сессий.

Перспектива router/operator

Для команд, пропускающих сессии Claude Code через кастомный API gateway или AI router, три изменения взаимосвязаны:

Автоответ bash + учёт через gateway: Каждый ход автоответа на bash — это полноценный запрос к модели. Если ваш gateway ведёт тарификацию по запросам или реализует бюджеты токенов на сессию, сессия, ранее делавшая пять инъекций bash-вывода на задачу, теперь генерирует пять дополнительных обращений к модели. Учёт токенов и атрибуция расходов должны отражать это для точной тарификации.

Эскалация прав субагентов + headless-развёртывание: Самый безопасный подход для операторов, запускающих Claude Code в headless-режиме (без человека у терминала), — определить явные политики разрешения/запрета инструментов в managed settings, полностью исключив запросы на подтверждение, а не полагаться на то, что субагенты дойдут до границ прав и эскалируют их. Изменение в 2.1.186 убирает автоотказ как молчаливый защитный механизм по умолчанию — это лучше для интерактивного использования, но требует более точной предварительной авторизации для полностью автономных развёртываний.

MCP login через SSH: Процесс аутентификации MCP с --no-browser напрямую полезен для операторов gateway, запускающих Claude Code на удалённых инференс-узлах. Если ваша схема развёртывания включает Claude Code на удалённом хосте с подключением к MCP server (реестры инструментов, хосты выполнения кода, коннекторы данных), claude mcp login --no-browser позволяет настроить учётные данные без необходимости браузера на удалённом хосте.

Что проверить перед обновлением

  1. Найдите паттерны !<команда> в сессиях Claude Code или скриптах автоматизации. Если какие-либо из них используются для инъекции контекста без ожидания последующего хода, добавьте "respondToBashCommands": false в соответствующий settings.json перед обновлением.

  2. Пересмотрите политику развёртывания субагентов. Если фоновые субагенты при достижении границ прав должны молча завершаться, добавьте явные правила запрета в managed settings. Не рассчитывайте на автоотказ как защиту по умолчанию.

  3. Проверьте правила запрета Agent(type) и Agent(x,y). Убедитесь, что именованные запуски субагентов корректно ограничены. Именованные запуски, ранее обходившие правила через исправленный пробел, теперь будут заблокированы.

  4. Проверьте CLAUDE_CODE_MAX_RETRIES, если он установлен. Значения выше 15 будут ограничены. Долгосрочные сессии следует перевести на CLAUDE_CODE_RETRY_WATCHDOG.

  5. Для MCP-конфигураций через SSH протестируйте claude mcp login <name> --no-browser как замену ранее используемым обходным путям для завершения аутентификации MCP на удалённых хостах.

Обновитесь через npm install -g @anthropic-ai/claude-code или ваш управляемый путь обновления. Флаг --version подтверждает установку версии 2.1.186.

Абстрактная operator-панель с изоляцией settings-тиров и сигналом быстрого сбоя credentials

Claude Code 2.1.228: баг слияния settings, который передавал custom-headers не в тот tier

В 2.1.228 исправлен баг, при котором marketplace-записи могли молча наследовать custom-headers из настроек с более низким приоритетом, а провал Vertex AI по учётным данным сокращён с минут до секунд — оба изменения меняют подход к аудиту operator-деплоев.

источник Anthropic Claude Code
Абстрактная панель управления оператора с изоляцией учётных данных и применением ограничений модели организации

Claude Code 2.1.187 Changelog: sandbox.credentials блокирует доступ к секретам, ограничения моделей организации — на всех точках входа

2.1.187: sandbox.credentials запрещает sandbox-командам чтение credential-файлов и секретных переменных среды; ограничения моделей организации применяются в picker, --model, /model и ANTHROPIC_MODEL с видимым сообщением об ограничении.

источник Anthropic Claude Code
Claude Code 2.1.269 operator changes: gateway timeout, concurrent agents cap, and deny rule scoping fix illustrated as a control panel

Claude Code 2.1.269: три оператор-уровневых изменения в релизе с 60+ исправлениями

Claude Code 2.1.269 добавляет настраиваемый таймаут обнаружения gateway, жёсткий лимит параллельных workflow-агентов и исправляет утечку deny-правил за границу их config-источника. Каждое из них меняет то, как операторы управляют Claude Code в масштабе.

источник Anthropic
Помощь и контакты