Claude Code 2.1.228: баг слияния settings, который передавал custom-headers не в тот tier

В 2.1.228 исправлен баг, при котором marketplace-записи могли молча наследовать custom-headers из настроек с более низким приоритетом, а провал Vertex AI по учётным данным сокращён с минут до секунд — оба изменения меняют подход к аудиту operator-деплоев.

TheRouter Newsroomисточник Anthropic Claude Code
Абстрактная operator-панель с изоляцией settings-тиров и сигналом быстрого сбоя credentials

Самое важное исправление в 2.1.228 — не то, которое замечают первым.

Новое поведение Vertex AI при сбое credentials привлекает внимание: ожидание сокращается с нескольких минут до секунд. Но у бага слияния settings охват шире и он куда менее заметен: в любом деплое, где одна и та же marketplace-запись переопределяется в нескольких settings-тирах, поле custom-headers из записи с меньшим приоритетом могло незаметно просочиться в запись с большим приоритетом — без единого предупреждения в логах.

Что изменилось

Claude Code 2.1.228 вышел 11 августа 2026 года с кластером исправлений по трём операционным направлениям.

Изоляция settings-тиров (безопасность). Если одна и та же marketplace-запись определена в нескольких тирах — например, на уровне workspace и затем переопределена в user-settings — запись с высшим приоритетом должна использовать только custom-headers, объявленные в её тире. Старая логика объединяла поля по одному, из-за чего заголовки из тира с низким приоритетом могли попасть в запись с высоким. После исправления marketplace-записи объединяются целиком.

Быстрый сбой Vertex AI credentials. При использовании CLAUDE_CODE_USE_VERTEX=1 истёкшие или отсутствующие Google Cloud credentials раньше приводили к многоминутным повторным попыткам перед тем, как появлялась ошибка. Теперь SDK обрывает попытки сразу при обнаружении некорректного состояния ADC. Изменение затрагивает уровень handshake, а не количество retry.

Усиление защиты для skills из claude.ai. Skills, синхронизированные из облака, больше не могут перекрывать локальные команды или MCP-промпты с тем же именем. Их описания санируются и помечаются. На локальной машине тело синхронизированного skill не может выполнять !-команды и разворачивать @-ссылки на файлы. Это закрывает цепочку поставки: раньше skill, загруженный в claude.ai, мог через механизм expansion читать содержимое файлов на другой машине.

Изменение поведения Write tool. Более новые версии модели теперь могут перезаписывать файл, который не был прочитан в текущей сессии — в соответствии с правилами Edit tool. Старые версии по-прежнему требуют предварительного чтения. Это расширение возможностей, не изменение модели прав доступа.

Почему это важно для инженерных команд

Баг с утечкой заголовков опасен именно своей невидимостью. Нет предупреждений, нет аномалий в логах. Если команда настроила auth-заголовки для marketplace-интеграции на уровне workspace, а затем переопределила ту же запись в user-settings, user-уровневая запись могла отправлять запросы с workspace-заголовками — прямое нарушение принципа минимальных привилегий.

Условие срабатывания конкретное: тот же ID marketplace-записи должен существовать в двух или более тирах, и в тире с меньшим приоритетом должен быть custom-headers. Деплои с одним тиром или с marketplace-записями только в одном месте не затронуты. Но именно такие баги тихо меняют состояние безопасности, оставаясь за пределами observability-конвейеров.

Исправление для Vertex AI решает другую задачу. Если в деплое Vertex AI — один из provider-путей, а при его сбое настроен fallback, то до версии 228 сбой credentials блокировал сессию на несколько минут до активации fallback. Этого хватало, чтобы вышестоящий caller отвалился по таймауту, создавая ложное впечатление инцидента. Быстрый сбой позволяет routing-слою принять решение о fallback в рамках обычного таймаута запроса.

Router/operator-угол

Аудит marketplace settings-тиров прямо сейчас. Запустите claude settings list по каждому settings-тиру и сравните значения custom-headers во всех marketplace-записях, которые встречаются более чем в одном тире. Если значения в тире с высоким приоритетом не соответствуют ожидаемым, ваш деплой был затронут до версии 228. Исправление меняет поведение для новых сессий, но не отменяет то, что уже произошло.

Быстрый сбой Vertex AI меняет бюджет на классификацию ошибок. Если вы запускаете Vertex AI параллельно с другими provider-ами и полагаетесь на fallback при его сбое, до 228 credential-ошибка Vertex потребляла несколько минут retry-бюджета до переключения. После 228 ошибка всплывает достаточно быстро, чтобы routing-слой успел переключиться в рамках одного таймаута запроса. Если у вас специально установлен завышенный таймаут для Vertex, чтобы «переждать» повторные попытки, теперь его можно привести в соответствие с остальными provider-ами.

Усиление skill-синхронизации — граница цепочки поставки. До исправления skill из claude.ai мог перекрыть локальный MCP-промпт и выполнять !-команды в теле skill на локальной машине. В многокомандных корпоративных деплоях skill от одной команды мог влиять на MCP-конфигурацию другой. После 228 синхронизированные skills изолированы: нет перекрытия, нет выполнения shell, описания санированы. Если у вас есть автоматизация, опирающаяся на !-команды в теле skill после синхронизации из claude.ai, она больше не будет работать — нужно переписать на явные вызовы инструментов.

Изменение Write tool требует понимания версии модели. Рабочие процессы со старыми версиями модели, где «чтение перед записью» — часть логики корректности, не затронуты. Рабочие процессы с новыми моделями, где требование предварительного чтения служило неявным защитным барьером для Write tool, — такой барьер теперь снят. Явные проверки в orchestration-слое или ограничения tool через operator-настройки остаются правильным подходом.

Что стоит проверить пользователям TheRouter

Проверьте, есть ли в ваших деплоях Claude Code marketplace-записи с custom-headers, определённые в нескольких settings-тирах. Комбинация team-level workspace config и индивидуальных user-settings — наиболее частый сценарий, где этот баг срабатывал. 228 исправляет будущее поведение, но ретроспективного исправления нет, нужен ручной аудит.

Для Vertex AI: после обновления до 228 стоит провести тест с намеренно истёкшими credentials и измерить p99 времени ошибки. Новое поведение должно укладываться в 15 секунд. Эти данные дадут основание откорректировать таймаут для Vertex-пути в routing-конфиге в соответствии с остальными provider-ами.

Предыдущие материалы об operator-деплоях Claude Code доступны в разделе новостей TheRouter.

Абстрактная панель управления оператора с изоляцией учётных данных и применением ограничений модели организации

Claude Code 2.1.187 Changelog: sandbox.credentials блокирует доступ к секретам, ограничения моделей организации — на всех точках входа

2.1.187: sandbox.credentials запрещает sandbox-командам чтение credential-файлов и секретных переменных среды; ограничения моделей организации применяются в picker, --model, /model и ANTHROPIC_MODEL с видимым сообщением об ограничении.

источник Anthropic Claude Code
Операторская панель управления, демонстрирующая границы автоответа bash и эскалации прав субагентов в Claude Code 2.1.186

Claude Code 2.1.186: Автоответ на bash-команды и эскалация прав субагентов меняют операторские границы

Claude Code 2.1.186: bash-команды теперь запускают ответ агента, фоновые субагенты эскалируют права вместо автоотказа. Оба изменения меняют операторские границы без миграции настроек. Что проверить перед обновлением.

источник Anthropic Claude Code
Claude Code 2.1.269 operator changes: gateway timeout, concurrent agents cap, and deny rule scoping fix illustrated as a control panel

Claude Code 2.1.269: три оператор-уровневых изменения в релизе с 60+ исправлениями

Claude Code 2.1.269 добавляет настраиваемый таймаут обнаружения gateway, жёсткий лимит параллельных workflow-агентов и исправляет утечку deny-правил за границу их config-источника. Каждое из них меняет то, как операторы управляют Claude Code в масштабе.

источник Anthropic
Помощь и контакты