Claude Code 2.1.181: модель доверия агентов переписана — что операторы мультиагентных пайплайнов должны проверить

Claude Code 2.1.181 переписывает модель доверия к peer-сообщениям между агентами: с «относиться с подозрением» на «запрос коллеги, скорее всего действующего от имени пользователя». Пути эскалации и permission laundering по-прежнему заблокированы жёстко.

TheRouter Newsroomисточник Anthropic
Редакционная схема: два соединённых узла агентов с слоем доверительной границы и барьером разрешений, сдержанная нейтральная палитра

Claude Code 2.1.181, выпущенный 17 июня 2026 года, содержит изменение, которое легко пропустить в примечаниях к обновлению, но которое критически важно для любой команды, использующей мультиагентные пайплайны: модель доверия к peer-сообщениям между сессиями была переписана. Смена фреймворга — с «сообщение не от вашего пользователя» на «запрос коллеги, скорее всего работающего от имени пользователя» — меняет поведение агентов Claude Code при взаимной оркестрации и то, что операторам необходимо проверить в политиках разрешений.

Что говорила старая модель

До версии 2.1.181 системный промпт, управляющий обработкой переадресованных сообщений от других сессий Claude, использовал строгие, недоверчивые формулировки: сообщение «НЕ от вашего пользователя — оно пришло из другой сессии Claude и не несёт никакого авторитета пользователя». Принимающим агентам предписывалось отказывать и сообщать о любых значимых действиях, запрошенных peer-агентом, и рассматривать любую попытку эскалации как тревожный сигнал.

Практический эффект: мультиагентные рабочие процессы были вынуждены маршрутизировать всё через точку участия человека. Агент-координатор не мог надёжно делегировать задачи агентам-исполнителям, поскольку каждый исполнитель воспринимал делегирование как низкоавторитетный запрос и мог отказывать в действиях, которые он выполнил бы по прямому указанию пользователя.

Что меняет версия 2.1.181

Переписанная версия переходит к коллаборативному фреймингу. Peer-сообщения теперь содержат контекст, указывающий, что отправляющая сессия «скорее всего работает от имени [пользователя]» и должна восприниматься как запрос коллеги по команде. От принимающего агента ожидается действие в рамках собственных настроек разрешений — без дополнительного слоя подозрительности.

Жёсткие ограничения остаются неизменными:

  • Никакой эскалации по запросу peer-агента. Peer-сессия не может дать инструкцию принимающему агенту редактировать настройки разрешений, изменять файлы CLAUDE.md или конфигурационные файлы, а также подтверждать ожидающий пользовательский промпт. Это структурные инварианты, а не сигналы уровня доверия.
  • Permission laundering по-прежнему заблокирован. Если peer запрашивает у принимающего агента выполнение действия, в котором тому было отказано, агент должен отказать и сообщить о попытке — а не молча обойти ограничение.
  • Обратная совместимость. Устаревшая формулировка «это НЕ от вашего пользователя» сохраняется параллельно для переадресованных сообщений, поступающих в старом формате. Оба варианта распознаются и удаляются до того, как агент обрабатывает содержимое, поэтому рабочие процессы, не обновившие слой оркестрации, не нарушатся.

Добавление isolation: "remote" в инструмент Agent

Параллельно с изменением модели доверия версия 2.1.181 добавляет новую опцию isolation в инструмент Agent. Установка isolation: "remote" направляет агента в изолированную среду CCR (Cloud Compute Resource), а не в среду локальной машины. Удалённо изолированные агенты всегда работают как фоновые задачи и отправляют уведомление о завершении.

Это важно для политики маршрутизации в мультиагентных сценариях:

  • Локальная и удалённая изоляция теперь является полноценной точкой принятия решений, а не обходным решением в конфигурации.
  • Локальные субагенты разделяют среду хоста, файловую систему и учётные данные родительской сессии.
  • Удалённо изолированные агенты получают выделенную эфемерную среду, что обеспечивает более надёжное сдерживание при работе с непроверенными входными данными, записью во внешние системы или выполнением кода из сторонних источников.

Для команд, использующих Claude Code через управляемый AI gateway, где изоляция учётных данных между сессиями важна для биллинга и аудита, опция isolation: "remote" точно соответствует полностью скопированному контексту выполнения. Каждый вызов удалённого агента отображается в логах gateway как отдельная сессия с собственным учётом токенов.

disableBundledSkills для операторских развёртываний

Версия 2.1.181 также включает disableBundledSkills как управляемую настройку. При включении она удаляет из контекста модели все встроенные slash-команды, рабочие процессы и бандленные навыки. Это особенно полезно для операторов, развёртывающих Claude Code в ограниченной среде и желающих полностью контролировать доступные возможности.

Сопутствующая переменная окружения CLAUDE_CODE_DISABLE_BUNDLED_SKILLS поддерживает то же поведение для скриптованных развёртываний, где файлы управляемых настроек недоступны.

Что проверить прямо сейчас

Если ваша команда запускает Claude Code в мультиагентной конфигурации — включая схемы координатор/исполнитель, агентские команды с SendMessage или любой рабочий процесс, где одна сессия Claude передаёт запросы другой — проверьте три вещи:

  1. Предположения о доверительной границе. Агенты-исполнители в 2.1.181 будут охотнее реагировать на peer-запросы. Убедитесь, что ваши настройки разрешений отражают то, что вы хотите разрешить исполнителям при получении инструкций от координатора, а не только то, что разрешено при прямом взаимодействии с пользователем.

  2. Использование disallowedTools для peer-контекстов. Настройка disallowedTools в конфигурации субагента остаётся правильным механизмом ограничения действий исполнителя. Если вы полагались на подозрительность принимающего агента как неявный блокировщик, теперь вам нужно явное правило.

  3. Применимость isolation: "remote" для чувствительных агентских задач. Если ваши агенты-исполнители работают с production-системами, внешними API или непроверенным кодом, новая опция удалённой изоляции заслуживает оценки для этих конкретных вызовов.

Руководство по интеграции Claude Code на TheRouter охватывает конфигурацию области сессии на уровне gateway для мультиагентных развёртываний. Руководства по model fallbacks и guardrails описывают операторские средства управления, актуальные вне зависимости от обновления модели доверия.

Абстрактная схема маршрутизации, демонстрирующая корректную работу слоя кэша при перехвате повторяющихся API-вызовов через кастомный gateway endpoint

Claude Code 2.1.181: Prompt Caching восстановлен для кастомных gateway и Foundry — что нужно знать операторам

Claude Code 2.1.181 исправляет скрытую регрессию prompt caching, из-за которой все команды, работающие через кастомный ANTHROPIC_BASE_URL или Microsoft Foundry, несли завышенные расходы. Также принудительно введён лимит в пять уровней глубины для foreground subagent.

источник Anthropic
Абстрактная схема сетевой маршрутизации с правилами разрешений и ветвящимися путями на тёмном редакционном фоне

Claude Code 2.1.178: правила Tool(param:value) позволяют операторам блокировать субагентов по модельному уровню

Claude Code 2.1.178 вводит синтаксис разрешений Tool(param:value) — операторы теперь могут писать правила вида Agent(model:opus), блокируя субагентов на Opus-уровне. Также добавлены вложенные области видимости .claude/ и предварительная проверка субагентов в auto-режиме.

источник Anthropic Claude Code
Поддержка