Claude Code 2.1.187 更新日志:sandbox.credentials 拦截密钥访问,组织模型限制覆盖全部入口

2.1.187 更新:sandbox.credentials 设置阻止沙盒命令读取凭据文件和密钥环境变量;组织模型限制现已在选择器、--model 参数、/model 命令和 ANTHROPIC_MODEL 全线生效,违规时显示限制提示。

TheRouter Newsroom来源 Anthropic Claude Code
抽象运营控制面板,展示凭据安全隔离与组织模型限制治理流程

Claude Code 2.1.187 于 2026 年 6 月 23 日发布,带来两项企业级治理变化,所有运营团队在推送更新前需重点评估。本次更新的背景可在 TheRouter 新闻 栏目中追溯近期的治理动态:sandbox.credentials 阻止沙盒命令读取凭据文件和密钥环境变量,以及组织配置的模型限制现在在模型选择器、--model 参数、/model 命令和 ANTHROPIC_MODEL 环境变量上统一生效。此外,本次更新还修复了直接影响多智能体和 gateway 部署的若干可靠性问题。

2.1.187 的主要变化

sandbox.credentials —— 凭据隔离新控制项:

Added sandbox.credentials setting to block sandboxed commands from reading credential files and secret environment variables

沙盒本已提供 Bash 命令的文件系统和网络边界限制,sandbox.credentials 则在此基础上增加了独立的策略层:即使在允许访问的文件系统范围内,启用该设置后,沙盒命令也无法读取凭据文件(SSH 密钥、.env 文件、AWS 配置、服务账号 token)或密钥环境变量。这填补了以往需要在沙盒允许列表中手动逐一排除凭据路径的安全漏洞。

组织模型限制覆盖所有入口:

Added org-configured model restrictions to the model picker, --model, /model, and ANTHROPIC_MODEL, with a "restricted by your organization's settings" message when a restricted model is selected

通过 managed settings 配置的组织级模型限制现在统一传播。此前,开发者可以通过调用时传入 --model 参数或设置 ANTHROPIC_MODEL 环境变量绕过组织限制。2.1.187 修复后,全部四个入口(选择器、CLI 参数、斜杠命令、环境变量)均会校验并强制执行组织限制,违规时显示 "restricted by your organization's settings" 提示。

MCP 空闲超时修复 —— 解决 5 分钟挂起问题:

Fixed remote MCP tool calls that hang with no response for 5 minutes — they now abort with an error instead of blocking indefinitely (override with CLAUDE_CODE_MCP_TOOL_IDLE_TIMEOUT)

使用远程 MCP 服务器(工具注册表、数据连接器、代码执行主机)的运营团队反馈了一个已知问题:当远程工具调用长时间无响应时,会话会精确挂起 5 分钟。修复后,超时即报错退出,不再无限阻塞。超时时长可通过 CLAUDE_CODE_MCP_TOOL_IDLE_TIMEOUT 环境变量调整。

子智能体深度追踪修复:

Fixed subagent depth tracking: resumed subagents now restore their original spawn depth, and forked subagents now count toward the depth cap

运行嵌套子智能体架构的团队存在两个漏洞:恢复的子智能体会丢失生成深度上下文(可能突破深度上限),而 fork 出的子智能体根本不计入深度上限。两者现已均被正确执行。如果你的部署将深度上限用作治理手段——限制智能体可以递归生成子智能体的层数——请在更新后验证上限设置是否仍然适当。

智能体工作树泄漏清理:

Fixed leaked agent worktree registrations: locked .git/worktrees/ entries from killed agents are now cleaned up automatically

频繁重启或强制终止智能体的长期运行部署会累积残留的 .git/worktrees/ 锁定条目,导致 git 操作报锁定错误。现在智能体启动时会自动清理孤立条目。

对 AI 工程团队的影响

sandbox.credentials 是企业部署中最重要的新控制项。 Claude Code 沙盒限制了沙盒 Bash 命令可访问的文件和网络域,但在没有明确排除凭据路径的情况下,沙盒内的智能体仍可读取许可目录内的 .env 文件、SSH 私钥或 AWS 凭据文件。sandbox.credentials 提供了一个分类策略:无论路径范围如何,密钥都被禁止访问。对于在代码库中将凭据与源文件放在同一目录的团队,此设置关闭了一个实质性的攻击面。

组织模型限制的漏洞是真实存在的治理缺口。 在 managed settings 中配置了模型限制的合规团队往往认为这些限制是全面的。实际上,知道环境变量绕过方法的开发者可以在 shell profile 中设置 ANTHROPIC_MODEL 或在脚本中传入 --model 来覆盖限制。2.1.187 修复后,所有四条入口均统一执行,并显示清晰的用户可见错误信息。

MCP 挂起修复直接影响 gateway 可靠性 SLA。 一次 5 分钟的工具调用挂起会级联导致:会话超时、智能体回合阻塞,以及可观测性工具中误导性的会话状态。对于按会话时长计量或追踪工具调用延迟的 routing 层,挂起的 MCP 调用会静默地膨胀指标并降低用户体验。修复后故障清晰呈现,支持在 gateway 层进行正确的 fallback 处理。

Router/Operator 视角

多租户环境中的 sandbox.credentials: 为多个团队托管 Claude Code 的运营商,其共享基础设施上可能存在来自不同租户的凭据文件。通过 managed settings 在组织范围内启用 sandbox.credentials,可以防止沙盒 Bash 执行导致的跨租户凭据泄漏,而无需针对每个项目调整沙盒允许列表。

模型限制执行与成本归因: 当组织模型限制得到统一执行后,成本分配模型变得更加可靠。如果你的组织为计费目的配置了按团队或项目划分的模型,此前通过 --model 或环境变量绕过的路径会导致预期路由与实际路由不匹配。2.1.187 使执行更全面,OTEL 或使用报告中的成本归因将正确反映组织配置的模型路径。

MCP 超时治理: 新增的 CLAUDE_CODE_MCP_TOOL_IDLE_TIMEOUT 环境变量让运营商精细控制 Claude Code 在放弃远程 MCP 工具调用前的等待时长。对于路由到多个 MCP 服务器、各服务器可靠性不同的 gateway 运营商,可以对低可靠性服务器设置激进的超时,同时允许高延迟但可靠的服务器有更长的等待时间,从而实现差异化的可靠性策略,无需修改代码。

子智能体深度上限与成本控制: 深度上限限制了智能体群可以递归生成子智能体的深度。修复前,恢复和 fork 的子智能体可以突破这些上限。对于将深度上限作为成本控制机制的团队——防止长程任务中无界限的递归生成——修复后上限执行变得可靠。更新后请检查配置的深度限制,确认其仍符合成本和治理意图。

更新至 2.1.187 前的审查清单

  1. 在 managed settings 中为受影响组织启用 sandbox.credentials,适用于 Claude Code 会话操作包含共置凭据文件的代码库。验证合法需要凭据访问的工具链已通过其他沙盒配置路径明确授权。

  2. 全面审查组织模型限制。 既然所有四条入口都执行限制,请确认配置的模型列表反映当前的计费、合规和能力意图。此前依赖 --model 覆盖的开发者将看到限制错误信息——需提前沟通。

  3. 为已知延迟特征的远程 MCP 服务器设置 CLAUDE_CODE_MCP_TOOL_IDLE_TIMEOUT。 默认中止行为优于无限挂起,但对于高延迟但可靠服务器的运营商可能需要延长超时。

  4. 检查子智能体深度上限设置。 fork 和恢复的子智能体现在计入深度上限。若上限的设置假设 fork 和恢复是豁免的,当前上限可能比预期更严格,请酌情调整。

  5. 验证工作树健康状况。 更新后首次启动时,Claude Code 会自动清理残留的 .git/worktrees/ 条目。对于有大量历史会话的长期部署,此清理可能需要几秒钟,如对启动延迟敏感请监控日志。

通过 npm install -g @anthropic-ai/claude-code 或你的 managed 部署路径更新。运行 claude --version 确认版本为 2.1.187。

TheRouter 用户应关注什么

通过 TheRouter 路由 Claude Code 请求的团队可直接受益于 MCP 超时修复:以往静默传播为会话停滞的工具调用挂起,现在将以清晰的错误和响应码呈现,路由策略可以正确处理。如果你在 TheRouter 上运营多租户 Claude Code 部署,建议在 managed settings 配置中启用 sandbox.credentials,并关注 Anthropic 在 /docs/ 发布的最新治理文档。

帮助与联系