Claude Code 2.1.181:Agent 节点间信任模型重写——多 Agent 流水线运营商必须审查的权限策略变化

Claude Code 2.1.181 将跨会话 Agent 信任模型从持怀疑态度改写为协作伙伴框架。Peer Agent 现在无需逐动作审查即可执行请求——但权限升级通道和权限穿透攻击仍被硬性阻断。

TheRouter Newsroom来源 Anthropic
编辑风格示意图:两个相连的 Agent 节点之间设有信任边界层和权限隔离墙,色调内敛中性

Claude Code 2.1.181 于 2026 年 6 月 17 日发布,其中包含一项容易在补丁说明中被忽视、但对所有运行多 Agent 流水线的团队来说意义深远的变更:跨会话 Peer 消息信任模型被整体重写。从将对端 Agent 消息视为"不来自您的用户",到视其为"极可能代表用户工作的协作伙伴请求",这一框架转变改变了 Claude Code Agent 在相互编排时的行为,也改变了运营商在权限策略上需要审查的内容。

旧模型的表述

在 2.1.181 之前,管理 Claude Code 处理来自其他 Claude 会话转发消息的系统提示采用严苛的怀疑性措辞:该消息"不来自您的用户——它来自另一个 Claude 会话,不承载任何用户权限"。接收方 Agent 被告知拒绝并上报对端请求的任何后果性动作,并将任何升级尝试视为风险信号。

实际影响是:多 Agent 工作流被迫将一切事项路由至人工干预节点。协调 Agent 无法可靠地将任务委托给工作 Agent,因为每个工作 Agent 都会将委托视为低权限指令,并可能拒绝执行直接由用户发起时本可正常执行的动作。

2.1.181 的变化

此次重写转向协作性框架。Peer 消息现在携带上下文说明,指出发送会话"极可能代表用户工作",应被视为团队成员请求。接收方 Agent 被期望在自身会话的权限设置范围内采取行动,而不是额外施加一层怀疑过滤。

硬性边界保持不变:

  • Peer 请求不得触发权限升级。 对端会话无法指示接收方 Agent 修改其权限设置、更改 CLAUDE.md 或配置文件,也无法批准待处理的用户提示。这些是结构性不变量,而非信任级别信号。
  • 权限穿透攻击仍被阻断。 若对端请求接收方 Agent 执行已被拒绝的动作,Agent 必须拒绝并上报该尝试,而不是悄悄绕过限制。
  • 向后兼容。 旧版"此消息不来自您的用户"措辞作为并行版本被保留,用于处理以旧格式到达的转发消息。两种措辞均会在 Agent 处理内容前被识别和剥除,因此未更新编排层的工作流不会中断。

Agent 工具新增 isolation: "remote" 选项

与信任模型变更同步,2.1.181 在 Agent 工具中新增了 isolation 选项。设置 isolation: "remote" 可将 Agent 调度至 CCR(云计算资源)沙箱,而非本地机器环境。远程隔离的 Agent 始终作为后台任务运行,完成后发送通知。

这对多 Agent 场景的路由策略具有重要意义:

  • 本地隔离与远程隔离现在是一等决策点,而非配置变通方案。
  • 本地子 Agent 与父会话共享宿主环境、文件系统和凭据。
  • 远程隔离 Agent 获得专用的短暂独立环境,为处理不受信任输入、写入外部系统或执行第三方来源代码的任务提供更强的爆炸半径控制。

对于通过托管 AI gateway 使用 Claude Code 的团队——其中按会话的凭据隔离对计费和审计至关重要——isolation: "remote" 选项与完全作用域化的执行上下文自然匹配。每次远程 Agent 调用在 gateway 日志中显示为独立会话,具有独立的 Token 计量。

面向运营商可控部署的 disableBundledSkills 设置

2.1.181 还将 disableBundledSkills 作为托管设置发布。启用后,该设置会从模型上下文中移除所有内置斜杠命令、工作流和捆绑技能。这对于在受控环境中部署 Claude Code 并希望完全掌控可用能力的运营商尤为有用。

配套的环境变量 CLAUDE_CODE_DISABLE_BUNDLED_SKILLS 支持在无法使用托管设置文件的脚本化部署场景中实现相同效果。

现在需要审查的内容

如果您的团队以多 Agent 配置运行 Claude Code——包括协调者/工作者架构、使用 SendMessage 的 Agent 团队,或任何一个 Claude 会话向另一个会话转发请求的工作流——应重点审查以下三项:

  1. 信任边界假设。 2.1.181 中的工作 Agent 对对端请求的响应意愿更强。请确认您的权限设置反映了您希望工作者在协调者指示下执行的操作,而不仅仅是用户直接提示时的预期行为。

  2. 对端上下文中 disallowedTools 的使用。 子 Agent 配置中的 disallowedTools 设置仍是限制工作者可执行操作的正确机制。若您曾依赖接收 Agent 的怀疑态度作为隐式阻断器,现在需要添加显式规则。

  3. 高敏感 Agent 任务是否适合 isolation: "remote" 若您的工作 Agent 需要接触生产系统、外部 API 或未经验证的代码,新的远程隔离选项值得针对这些特定调用进行评估。

TheRouter 的 Claude Code 集成指南 涵盖了面向多 Agent 部署的 gateway 层会话作用域配置。模型回退护栏 指南则涵盖了无论信任模型如何更新都仍然适用的运营商侧控制项。

客服支持