Resumo
O Claude Code v2.1.223 corrige três vias de escape de permissão no Bash e nos workflow scripts, além de ajustar descoberta de modelo no gateway e o comportamento de CLAUDE_CODE_DISABLE_1M_CONTEXT.
Novidades
- Entradas curinga de dono (
"owner/*") emstrictKnownMarketplaceseblockedMarketplacespara liberar ou negar todos os repositórios de marketplace de uma organização do GitHub. - Aviso quando o modelo de subagente pedido por um workflow, skill, comando de barra ou agente retomado está restrito e o modelo pai roda no lugar.
- Dica
/teleportem sessões na nuvem mostrando como continuar localmente comclaude --teleport.
Melhorias
CLAUDE_CODE_DISABLE_1M_CONTEXTpassa a limitar a 200K qualquer modelo Claude com janela nativa de 1M, não só uma lista fixa; um aviso de inicialização aparece quando a auto-compactação não consegue manter a sessão em 200K.- Auto-compactação passa a manter sessões em modelos não reconhecidos dentro da janela de contexto assumida, em vez de deixá-las crescer além dela (
CLAUDE_CODE_DISABLE_UNKNOWN_MODEL_WINDOW_ENFORCEMENT=1restaura o comportamento anterior). /reviewvira alias de/code-review, que revisa o diff atual ou uma PR;/code-review ultracontinua disponível para revisão profunda na nuvem, e/code-reviewsem nível reaproveita o último nível digitado.
Correções
- Bypass de permissão do Bash: um comando construído de forma específica podia esconder parte de si mesmo das checagens de permissão.
- Prompts de permissão enganados por tabs ou Unicode invisível que escondiam parte do comando no diálogo de aprovação.
- Workflow scripts usando
importdinâmico para rodar código fora da sandbox do workflow. bypassPermissionsde uma definição de agente ignorando a política organizacional que desativa esse bypass.- Descoberta de modelo no gateway escondendo modelos Claude registrados sob IDs com prefixo de provedor, como
vertex_ai/claude-*oubedrock/anthropic.claude-*. - Chaves de
modelOverridesque não são IDs de modelo da Anthropic sendo tratadas como o ID canônico da sessão; chaves desconhecidas agora são ignoradas. - Configurações gerenciadas entregues pelo servidor desativando o bloco
envde ummanaged-settings.jsonlocal ou perfil MDM; o env administrativo agora mescla por chave. - Comandos em sandbox falhando ao iniciar no Linux quando
sandbox.filesystem.denyWritecobre o diretório de trabalho. - Agentes em segundo plano bifurcados (fork) ficando presos em “already resuming” pelo resto da sessão quando a reconstrução do prompt pai do fork falhava durante o resume.
Breaking changes
A origem pública não declara quebra de compatibilidade, migração ou alteração obrigatória de configuração.
Ponto de Atenção
- Claude Code v2.1.223 — Três escapes de permissão corrigidos na mesma versão: o bypass do Bash, o mascaramento de comando por Unicode invisível e o
importdinâmico em workflow scripts tratam de execução de comando além do permitido; times que dependem de allowlist de comando ou de sandbox de workflow para conter automação devem tratar a atualização como prioritária.
Notas da versão
- Claude Code v2.1.223 — Foco em correção de segurança: a maior parte das mudanças descritas na origem é correção, não recurso novo.