Claude Code 2.1.224: Self-Hosted Runner создаёт третий уровень выполнения — решение, которое операторам нужно принять сейчас
Claude Code 2.1.224 выпускает self-hosted runner, кросс-сессионный обмен сообщениями, отмену лимита субагентов и маскирование credentials в sandbox. Каждое изменение затрагивает отдельный уровень операторской архитектуры.

Claude Code 2.1.224 принёс больше изменений, важных для операторов, чем любой другой выпуск за последние месяцы. Ключевая возможность — claude self-hosted-runner — это не просто новый вариант развёртывания. Она создаёт третий уровень вычислений между управляемым Anthropic облаком и полностью самостоятельным API-развёртыванием через Bedrock, Vertex AI или Azure Foundry. Это разделение по уровням влияет на routing, стоимость, изоляцию credentials и governance — всё это стоит проработать до начала rollout.
Что изменилось
Self-hosted runner. claude self-hosted-runner превращает любую машину или контейнер в цель для облачных сессий Claude Code — Web, мобильных и десктопных — на планах Team и Enterprise. Модельный inference по-прежнему обрабатывается на стороне Anthropic, но выполнение — доступ к файлам, shell, MCP tools, сетевая политика — происходит на вашей инфраструктуре. Официальная документация содержит quickstart и справочник.
Кросс-сессионный обмен сообщениями. Сессии теперь могут отправлять сообщения другим сессиям Claude Code через SendMessage, а ListAgents позволяет обнаруживать активные сессии на любых подключённых машинах. Два новых managed settings управляют permission-моделью: crossSessionInbound определяет, как обрабатываются сообщения, отправленные в сессию с обойдёнными разрешениями (они удерживаются для явного подтверждения), dialogExpiry задаёт окно автодоставки для обычных сессий.
Снятие лимита субагентов. Ограничение в 200 субагентов на сессию снято. Лимиты по параллелизму и глубине остаются, но длительные сессии больше не упираются в жёсткий потолок и не отказывают новым агентам.
Маскирование credentials в sandbox. Три новых режима извлечения: extract/onExtractNoMatch для структурированных переменных окружения, decode: "jwt" с maskClaims для JWT-aware маскирования, awsPairs/sigv4 для повторной подписи AWS SigV4. Активируются только из user-, managed- или --settings-конфигурации и требуют network.tlsTerminate.
ANTHROPIC_BEDROCK_REGION_PREFIX управляет выбором cross-region inference profile в Bedrock, переопределяя значение, выведенное из AWS_REGION. До этого релиза на операторском уровне не было переменной для явного указания этого.
Архивный источник плагинов. Плагины теперь можно устанавливать из zip-архива по HTTPS с опциональной проверкой SHA-256 — без git-репозитория или npm-реестра. Это важно для изолированных сред.
Решение о трёх уровнях выполнения
До 2.1.224 корпоративные развёртывания Claude Code делились на два варианта: управляемые Anthropic облачные сессии (быстрый старт, меньше контроля) или API-only через Bedrock, Vertex AI, Azure Foundry (полный контроль над инфраструктурой, без управляемых сессионных функций). Self-hosted runner создаёт средний путь: UX управляемых сессий Anthropic — Web, мобильный и десктопный remote control — при выполнении на вашей инфраструктуре.
Матрица решений для операторов:
| Уровень выполнения | Владелец вычислений | Функции сессий | Exposure credentials | Требование к плану |
|---|---|---|---|---|
| Облако Anthropic | Anthropic | Полные | На стороне Anthropic | Team / Enterprise |
| Self-hosted runner | Ваша инфраструктура | Полные | Ваша инфраструктура | Team / Enterprise |
| Bedrock / Vertex / Foundry | Облачный провайдер | Только API | Управляется провайдером | Enterprise (API-уровень) |
Командам, которым нужны сессионные функции — remote control, мобильные approval flow, кросс-сессионные сообщения — но которые не могут выпускать выполнение за пределы своего VPC, self-hosted runner теперь даёт нужный путь. Командам, уже использующим Bedrock по соображениям compliance, стоит оценить, достаточно ли значимы сессионные функции, чтобы добавить runner-развёртывание.
Кросс-сессионный обмен сообщениями и топология агентной сети
SendMessage + ListAgents — это зачаток распределённой агентной сети. Одна сессия Claude Code теперь может обнаруживать и посылать сообщения другой сессии на любой подключённой машине. crossSessionInbound и dialogExpiry — операторские controls governance для этой новой поверхности.
Поверхность риска: сессия с allowedTools: ["*"] или обойдёнными разрешениями, получив кросс-сессионное сообщение, может запустить вызовы инструментов. Новое поведение при настроенном crossSessionInbound удерживает такие сообщения до явного подтверждения. Операторы, строящие multi-agent pipeline на Claude Code, должны проверить managed settings и понять, как входящие сообщения взаимодействуют с текущей permission-конфигурацией.
Снятие лимита субагентов: что меняется в модели стоимости
Прежний лимит в 200 субагентов был аварийным ограничителем для «сбежавших» сессий. Его снятие означает, что длительные batch-пайплайны больше не падают на числовой границе — но лимиты по параллелизму и глубине остаются, реальный потолок пропускной способности не изменился. Изменилась предсказуемость: модели стоимости, предполагавшие жёсткую остановку на 200 субагентах, требуют пересмотра. Сессии, которые раньше останавливались и перезапускались, теперь могут отработать до конца, потребив больше токенов.
Маскирование credentials в sandbox для gateway-операторов
Возможность повторной подписи SigV4 (awsPairs/sigv4) особенно актуальна для команд, пропускающих сессии Claude Code через AI gateway с терминацией TLS. Она позволяет sandbox повторно подписывать AWS API-вызовы с контролируемыми credentials вместо того, чтобы передавать «сырые» AWS-ключи в окружение сессии. Требование network.tlsTerminate гарантирует, что возможность активируется только на нужном пути.
На что обратить внимание
- Документация self-hosted runner на
code.claude.com/docs/en/self-hosted-environments*— перед развёртыванием изучите справочник с полными параметрами--runner-urlи runner-процесса. - Кросс-сессионный обмен сообщениями (
SendMessage/ListAgents) в этом релизе доступен только на macOS и Linux. - Архивный источник плагинов с проверкой SHA-256 (
archive://) позволяет распространять плагины в окружениях без доступа к git или npm. ANTHROPIC_BEDROCK_REGION_PREFIX— новый параметр для команд, которым нужно зафиксировать cross-region inference profile в Bedrock без измененияAWS_REGION.
Похожие материалы
Новости AI-роутинга и провайдеров →
Исследование Anthropic: 400 тыс. сессий Claude Code, экспертиза и AI routing
Данные Anthropic по 400 тыс. сессий Claude Code: эксперты удваивают verified success (15%→28–33%) и дают 5× вывода. Это меняет model tiers, token budgets и prompt caching.

Claude Code 2.1.181: Prompt Caching восстановлен для кастомных gateway и Foundry — что нужно знать операторам
Claude Code 2.1.181 исправляет скрытую регрессию prompt caching, из-за которой все команды, работающие через кастомный ANTHROPIC_BASE_URL или Microsoft Foundry, несли завышенные расходы. Также принудительно введён лимит в пять уровней глубины для foreground subagent.

Claude Code 2.1.181: модель доверия агентов переписана — что операторы мультиагентных пайплайнов должны проверить
Claude Code 2.1.181 переписывает модель доверия к peer-сообщениям между агентами: с «относиться с подозрением» на «запрос коллеги, скорее всего действующего от имени пользователя». Пути эскалации и permission laundering по-прежнему заблокированы жёстко.