Claude Code 2.1.187 Changelog: sandbox.credentials блокирует доступ к секретам, ограничения моделей организации — на всех точках входа

2.1.187: sandbox.credentials запрещает sandbox-командам чтение credential-файлов и секретных переменных среды; ограничения моделей организации применяются в picker, --model, /model и ANTHROPIC_MODEL с видимым сообщением об ограничении.

TheRouter Newsroomисточник Anthropic Claude Code
Абстрактная панель управления оператора с изоляцией учётных данных и применением ограничений модели организации

Claude Code 2.1.187, выпущенный 23 июня 2026 года, содержит два изменения в области управления, которые необходимо проверить перед развёртыванием обновления в корпоративных и командных средах. Контекст предыдущих обновлений доступен в разделе новостей TheRouter: sandbox.credentials блокирует чтение файлов с учётными данными и секретных переменных среды в sandbox-командах, а ограничения моделей, настроенные на уровне организации, теперь применяются единообразно в picker моделей, флаге --model, команде /model и переменной среды ANTHROPIC_MODEL. Кроме того, выпуск устраняет ряд проблем надёжности, напрямую влияющих на multi-agent и gateway-развёртывания.

Что изменилось в 2.1.187

sandbox.credentials — новый контроль изоляции учётных данных:

Added sandbox.credentials setting to block sandboxed commands from reading credential files and secret environment variables

Sandbox уже обеспечивал изоляцию файловой системы и сети для Bash-команд. sandbox.credentials добавляет отдельный слой политики: даже в пределах разрешённой области файловой системы sandbox-команды не могут читать файлы с учётными данными (SSH-ключи, .env-файлы, конфигурацию AWS, токены сервисных аккаунтов) или секретные переменные среды при активации этой настройки. Это устраняет пробел, который ранее требовал явного исключения путей к учётным данным из allow-листов sandbox.

Ограничения моделей организации охватывают все точки входа:

Added org-configured model restrictions to the model picker, --model, /model, and ANTHROPIC_MODEL, with a "restricted by your organization's settings" message when a restricted model is selected

Ограничения моделей, настроенные через managed settings, теперь распространяются единообразно. Ранее разработчик мог обойти ограничение организации, передав --model при вызове или установив ANTHROPIC_MODEL в среде. В 2.1.187 все четыре точки входа (picker, флаг CLI, slash-команда, переменная среды) проверяют и применяют ограничения организации, показывая пользователю понятное сообщение об ошибке.

Исправление зависания MCP — устранены зависания на 5 минут:

Fixed remote MCP tool calls that hang with no response for 5 minutes — they now abort with an error instead of blocking indefinitely (override with CLAUDE_CODE_MCP_TOOL_IDLE_TIMEOUT)

Операторы, работающие с Claude Code через удалённые MCP-серверы, сообщали о зависании сессий ровно на 5 минут при отсутствии ответа от инструмента. Теперь по истечении таймаута вызов завершается с ошибкой, а не блокируется бесконечно. Таймаут настраивается через CLAUDE_CODE_MCP_TOOL_IDLE_TIMEOUT.

Исправление отслеживания глубины subagent:

Fixed subagent depth tracking: resumed subagents now restore their original spawn depth, and forked subagents now count toward the depth cap

В архитектурах с вложенными subagent существовали два пробела: возобновлённые subagent теряли контекст глубины порождения (потенциально обходя ограничения глубины), а форкнутые subagent вовсе не учитывались в ограничении. Оба случая теперь обрабатываются корректно.

Очистка утечек регистраций worktree агента:

Fixed leaked agent worktree registrations: locked .git/worktrees/ entries from killed agents are now cleaned up automatically

При частых перезапусках или принудительном завершении агентов накапливались зависшие записи .git/worktrees/, из-за чего операции git завершались с ошибками блокировки. Очистка теперь выполняется автоматически при запуске агента.

Почему это важно для команд AI-инженеров

sandbox.credentials — наиболее важный новый контроль для корпоративных развёртываний. Sandbox Claude Code ограничивает файловую систему и сеть для sandbox-команд, однако без явного исключения путей к учётным данным agented-агент мог читать .env-файлы, SSH-ключи или конфигурацию AWS в разрешённых директориях. sandbox.credentials вводит категориальную политику: секреты недоступны вне зависимости от области видимости путей. Для команд, которые хранят учётные данные рядом с исходным кодом, эта настройка закрывает существенную поверхность атаки.

Пробел в ограничениях моделей организации был реальной дырой в управлении. Compliance-команды, настроившие ограничения моделей в managed settings, нередко считали эти ограничения исчерпывающими. На практике разработчик, знающий об обходе через переменную среды, мог установить ANTHROPIC_MODEL в shell-профиле или передать --model в скрипте. 2.1.187 закрывает все четыре пути обхода с единым применением и видимым пользователю сообщением об ошибке.

Исправление зависания MCP напрямую влияет на SLA надёжности gateway. Зависший вызов инструмента на 5 минут приводит к каскадным последствиям: таймаутам сессий, блокировкам agent-ходов и вводящим в заблуждение состояниям сессий в инструментах наблюдаемости. Для routing-слоёв, измеряющих продолжительность сессий или отслеживающих задержки вызовов инструментов, зависший MCP-вызов незаметно раздувал метрики. Исправление выдаёт явную ошибку, позволяя правильно обрабатывать fallback на уровне gateway.

Угол router/operator

sandbox.credentials для multi-tenant сред: Операторы, обслуживающие Claude Code для нескольких команд на общей инфраструктуре, могут столкнуться с ситуацией, когда файлы учётных данных разных арендаторов соседствуют в директориях проектов. Включение sandbox.credentials на уровне организации через managed settings предотвращает утечку учётных данных между арендаторами через sandbox-исполнение Bash без необходимости настраивать allow-листы sandbox для каждого проекта.

Применение ограничений моделей и атрибуция затрат: При единообразном применении ограничений моделей организации модели атрибуции затрат становятся более надёжными. Если ваша организация настроила определённые модели для конкретных команд или проектов в целях биллинга, прежние пути обхода через --model или переменные среды создавали расхождения между планируемым и фактическим routing. 2.1.187 делает применение всесторонним, и атрибуция затрат через OTEL или отчёты об использовании будет корректно отражать пути моделей, настроенных организацией.

Управление таймаутами MCP: Новая переменная CLAUDE_CODE_MCP_TOOL_IDLE_TIMEOUT даёт операторам точный контроль над временем ожидания Claude Code перед отменой удалённого вызова MCP-инструмента. Для gateway-операторов, маршрутизирующих запросы к нескольким MCP-серверам с разными профилями надёжности, это позволяет задать агрессивные таймауты для менее надёжных серверов и более длительное ожидание для высоколатентных, но надёжных серверов — без изменений в коде.

Ограничения глубины subagent для контроля затрат: Ограничения глубины ограничивают рекурсивное порождение sub-агентов. До исправления возобновлённые и форкнутые subagent могли обходить эти ограничения. Для команд, использующих ограничения глубины как механизм контроля затрат, исправление делает применение надёжным. После обновления проверьте настроенные ограничения глубины на соответствие намерениям по управлению затратами.

Что проверить перед обновлением до 2.1.187

  1. Включите sandbox.credentials в managed settings для организаций, где Claude Code работает с кодовыми базами, содержащими файлы учётных данных рядом с исходниками. Убедитесь, что инструменты, которым легитимно требуется доступ к учётным данным, явно авторизованы через другие пути конфигурации sandbox.

  2. Проведите аудит ограничений моделей организации. Теперь, когда все четыре точки входа применяют ограничения, подтвердите, что настроенный список моделей отражает текущие намерения по биллингу, compliance и возможностям. Разработчики, полагавшиеся на переопределение через --model, увидят сообщение об ошибке — заблаговременно сообщите им об этом.

  3. Установите CLAUDE_CODE_MCP_TOOL_IDLE_TIMEOUT для удалённых MCP-серверов с известными профилями задержки. Поведение по умолчанию (прерывание с ошибкой) лучше бесконечного зависания, но операторам с высоколатентными надёжными серверами может потребоваться увеличить таймаут.

  4. Проверьте настройки ограничения глубины subagent. Форкнутые и возобновлённые subagent теперь учитываются в ограничениях глубины. Если ограничения устанавливались с допущением, что форки и возобновления освобождены от них, текущие ограничения могут быть строже, чем предполагалось.

  5. Проверьте работоспособность worktree. При первом запуске после обновления Claude Code автоматически очистит зависшие записи .git/worktrees/. Для долгоживущих развёртываний с большим количеством предыдущих сессий очистка может занять несколько секунд.

Обновитесь через npm install -g @anthropic-ai/claude-code или ваш managed deployment. Запустите claude --version для подтверждения версии 2.1.187.

На что обратить внимание пользователям TheRouter

Команды, маршрутизирующие запросы Claude Code через TheRouter, получают прямую выгоду от исправления таймаута MCP: зависания вызовов инструментов, которые ранее проявлялись как необъяснимые задержки сессий, теперь будут возвращать явные ошибки с кодами ответа, пригодными для обработки политиками routing. Если вы управляете multi-tenant развёртыванием Claude Code через TheRouter, рекомендуется включить sandbox.credentials в конфигурации managed settings и следить за обновлениями документации по управлению на /docs/.

Абстрактная operator-панель с изоляцией settings-тиров и сигналом быстрого сбоя credentials

Claude Code 2.1.228: баг слияния settings, который передавал custom-headers не в тот tier

В 2.1.228 исправлен баг, при котором marketplace-записи могли молча наследовать custom-headers из настроек с более низким приоритетом, а провал Vertex AI по учётным данным сокращён с минут до секунд — оба изменения меняют подход к аудиту operator-деплоев.

источник Anthropic Claude Code
Операторская панель управления, демонстрирующая границы автоответа bash и эскалации прав субагентов в Claude Code 2.1.186

Claude Code 2.1.186: Автоответ на bash-команды и эскалация прав субагентов меняют операторские границы

Claude Code 2.1.186: bash-команды теперь запускают ответ агента, фоновые субагенты эскалируют права вместо автоотказа. Оба изменения меняют операторские границы без миграции настроек. Что проверить перед обновлением.

источник Anthropic Claude Code
Claude Code 2.1.269 operator changes: gateway timeout, concurrent agents cap, and deny rule scoping fix illustrated as a control panel

Claude Code 2.1.269: три оператор-уровневых изменения в релизе с 60+ исправлениями

Claude Code 2.1.269 добавляет настраиваемый таймаут обнаружения gateway, жёсткий лимит параллельных workflow-агентов и исправляет утечку deny-правил за границу их config-источника. Каждое из них меняет то, как операторы управляют Claude Code в масштабе.

источник Anthropic
Помощь и контакты