Claude Code 2.1.247 → 2.1.260 — четырнадцать версий
- Флаг
--restricted(2.1.248) — цельный урезанный профиль запуска одной настройкой: без инструментов, запускающих код, и без файлов настроек. - Хуки
PreModelSwitchиPostModelSwitch(2.1.251);CLAUDE_CODE_SUBAGENT_MODELтеперь задаёт модель субагента по умолчанию, а не переопределяет всё. --permission-prompts none(2.1.259) для необслуживаемых хостов и правило Containment Escape в auto mode (2.1.257).- Футпринт Workflow урезан с 5.7k до 1k токенов (2.1.248): справочник вынесен в бандловый скилл
workflow-authoring.
Остальные изменения CLI
Три версии новее зафиксированной в состоянии 2.1.246 — 2.1.247, 2.1.248 и 2.1.250. Версии 2.1.249 в CHANGELOG.md нет; это не пропуск сбора, её там просто не опубликовали. Ниже — только то, что относится к агент-разработке.
Изоляция и безопасность. Главное в 2.1.248 — флаг --restricted
(он же CLAUDE_CODE_RESTRICTED=1): убирает встроенные инструменты, которые запускают
команды и код, и WebFetch (если он не назван явно в --tools), оставляет
файловые инструменты внутри рабочей директории, отказывает в bypassPermissions и
игнорирует пользовательские, проектные и локальные файлы настроек. Это первый в серии дайджестов
случай, когда Anthropic даёт цельный «урезанный» профиль запуска одним флагом, а не набором
отдельных настроек. Рядом — исправление, у которого читается сюжет: /ultrareview и
локально засеянные облачные сессии больше не выгружают незакоммиченные правки файлов вида
prod.env и *.tfvars, а также редакторские swap-, temp- и backup-копии
файлов с секретами (key.pem.tmp, id_rsa.swo); теперь они остаются на машине.
Экономика контекста. В 2.1.248 добавлен experimental.cacheTtl
("5m" или "1h") прямо во фронтматтер агента — TTL промпт-кэша на
конкретного агента, применяемый, когда общая настройка сабагентного TTL не задана. Там же починен
промах кэша примерно раз в час в длинных сессиях: определения инструментов перерисовывались после
обновления OAuth-токена, и вместе с кэшем терялся контекст расширенного мышления. И отдельно —
футпринт самого инструмента Workflow урезан с 5.7k до 1k токенов: справочник по
написанию скриптов вынесен в бандловый скилл workflow-authoring. Это ровно тот же ход,
что год назад проделали с claude-api (200k → 25k), и он подтверждает линию:
описание инструмента — не место для документации.
Мульти-агентность и сессии. Кросс-сессионные сообщения (SendMessage /
ListAgents) между сессиями на одной машине дошли до Bedrock, Vertex и Foundry,
а также до конфигураций с отключённой телеметрией — раньше канал был доступен не везде.
SendMessage из сабагента в другую сессию теперь честно сообщает, что ответ придёт
в разговор родительской сессии, а не сабагенту. В 2.1.247 починена неприятная штука: сабагенты
умирали на первом же 404 по модели — теперь они используют цепочку фолбэков сессии, а ошибка
родителю содержит тип, статус, request id и модель. Там же — защита от переполнения: хук или
фоновый агент, напечатавший мегабайты вывода, больше не может «заклинить» сессию на
«Prompt is too long».
Инструменты для работы с API. В 2.1.247 у скилла /claude-api появилась
подкоманда cost-optimize — профилирует траты существующего проекта и проводит
по рычагам стоимости (кэширование, гигиена токенов, batch, effort, выбор модели) по одному
измеряемому изменению за раз. Сам скилл дополнен покрытием Admin API: участники организации,
инвайты, воркспейсы, ключи, отчёты по рейт-лимитам, workload identity federation, CMEK.
Прочее по мелочи, но по делу. /loop в самопейсящем динамическом режиме и
автономный режим без промпта стали доступны везде, включая Bedrock/Vertex/Foundry. Окно
авто-компакта Sonnet 5 переведено на полный 1M контекст: авто-компакт теперь около 967K токенов
вместо примерно 934K. Добавлен инструмент SendFeedback — Claude может составить
черновик отчёта о проблеме, который человек отправляет через /feedback. Плюс закалка
marketplace плагинов: имена с управляющими и невидимыми символами отклоняются.
Claude Code CLI 2.1.251 → 2.1.260
Версии новее зафиксированной 2.1.250: 2.1.251, 2.1.252, 2.1.257, 2.1.258, 2.1.259, 2.1.260. Версии 253–256 в публичном changelog отсутствуют — это не пропуск сбора.
Модели и субагенты
- Новые хуки
PreModelSwitchиPostModelSwitch(2.1.251) — можно блокировать, подтверждать или аннотировать смену модели. ХукиSessionStartпри возобновлении теперь получают степень «протухания» сессии и оценку стоимости повторного кеширования. - Смена семантики
CLAUDE_CODE_SUBAGENT_MODEL(2.1.251): переменная теперь задаёт модель субагента по умолчанию, а не переопределяет всё;model:в определении агента и явная модель при спавне имеют приоритет. Для жёсткого переопределения добавленCLAUDE_CODE_SUBAGENT_MODEL_FORCE(2.1.257). - Живая трансляция вызовов инструментов переднего субагента в Remote Control (2.1.251); фоновые, которые по умолчанию, по-прежнему показывают только статус.
- Починены агентные команды: финальный ответ тиммейта доходит до лида, фоновые субагенты снова
могут отвечать безымянному сиблингу или родителю (2.1.251); субагент, возобновивший другого
агента через
SendMessage, наконец просыпается по его завершении (2.1.260). - Снят часовой лимит на фоновые команды, запущенные субагентами (2.1.260).
Разрешения и изоляция — самая плотная линия окна
--permission-prompts none(2.1.259) для необслуживаемых headless-хостов: всё, что запросило бы подтверждение, автоматически отклоняется, при этом активный режим разрешений продолжает решать.managedMcpServers(2.1.259) — организация может раздать HTTP/SSE MCP-серверы всем пользователям.- Правило Containment Escape в auto mode (2.1.257): обращения к метаданным облачных кредов, обход egress-ограничений и дотягивание до чужого тенанта больше не одобряются автоматически.
- Заткнуты подмена симлинка внутри рабочей директории после проверки прав (2.1.251), выход
плагиновых команд за пределы каталога плагина (2.1.251), чтение
scriptPathинструментом Workflow до проверки прав (2.1.251) и несколько способов проскочить проверку Bash через особенности zsh (2.1.257, 2.1.260). - В 2.1.260 откатили изменение 2.1.259, распространявшее
Read()-deny-правила на аргументы Bash: оно запрещалоnpm run buildпод правиломRead(./**/build/**).
Наблюдаемость и работа
- Панель диффа рядом с диалогом в полноэкранном режиме (
/diff) и вероятная причина промаха промпт-кеша в/costи статус-строке (2.1.260). - Строка промпт-кеша в
/cost— доля попаданий, промахи, перекешированные токены (2.1.251). - Текстовая форма
/advisorдля десктопа, Remote Control и headless-сессий (2.1.260). - Workflow:
agent({schema})заранее отклоняет заведомо невыполнимую JSON-схему, а ошибки исчерпания ретраев включают последнюю ошибку валидации (2.1.260). - Автокомпакт для моделей с 1M контекста и правки изоляции worktree — фоновые сессии и субагенты снова могут править файлы в созданном ими worktree (2.1.251).