claude code 2.1.223 权限修复 三桶升级清单
claude code 2.1.223 权限修复改了什么?把 v2.1.221–223 权限补丁收成审批可见性、隔离与 org 策略三桶,并给出立刻升级清单。

Anthropic 在 2026-08-06 发布 Claude Code v2.1.223。若你关心 claude code 2.1.223 权限修复,release 里并不只有一条「修 bypass」:从 v2.1.221 到 223 连续三天都在补「用户点批准时看到的命令」与「策略说禁止时 agent 是否仍能动刀」之间的缝。这篇把 221–223 的权限相关改动压成三桶,并单独给升级清单;worktree 与 /usage 等 222 主线见 claude code 2.1.222 更新了什么。
221 到 223 为什么连着补权限
8 月初三个 patch 的节奏,说明攻击面集中在 Bash 审批 UI 与托管策略两层。v2.1.221(2026-08-04)先堵 shell 边角:zsh 在 [[ ]] 正则条件里藏命令、Windows PowerShell 路径含引号时权限检查失真,都会让本应弹窗的操作静默执行或误判。v2.1.222 把 PreToolUse 的 auto-allow hooks 对后台 agent 任务(摘要、压缩等)的绕过收掉,属于「hook 说允许但后台环仍越权」类问题。v2.1.223 则同时修 Bash 字符串拼接藏命令、审批框里用 tab 与不可见 Unicode 截断显示、workflow 用 dynamic import() 逃出沙箱,以及 agent 定义里 bypassPermissions 无视 org 禁用 bypass 的策略洞。
读 changelog 时不必按版本记流水账,按下面三桶对照自己环境即可。
审批可见性 对话框里的命令必须完整可读
223 的两条修复直接针对「批准时看到的字符串 ≠ 实际执行的字符串」。官方说明:crafted Bash 命令可以把一部分藏出 permission check;另有一条是 permission prompt 若命令两侧 pad 了 tab 或 invisible Unicode,对话框只显示可见片段,用户会在不完整信息下点允许。
221 的 zsh [[ ]] 与 PowerShell 引号路径属于同一桶的不同入口:检查器解析 shell 语法失败时,危险片段可能不进入 classifier。团队若依赖「人眼扫一眼 Bash 再点 Yes」,这三版应视为一组最小安全基线,而不是只升 223、留在 221。
排查习惯上可以对照 Claude Code hooks 替代 pre-commit 边界:PreToolUse 用 exit 2 硬拦仍有效,但拦的是 hook 能看到的命令文本;审批 UI 被截断时,人机共审这一层会先失效。223 修的是产品侧展示与 parser,hook 仍应保留最后一道闸。
隔离 workflow 沙箱与 dynamic import
v2.1.223 写明:workflow 脚本曾可用 dynamic import() 在 workflow sandbox 外执行代码。这和「Bash 工具权限」不同,属于 workflow 代理环的边界;若你在 CI 或托管 workflow 里跑不可信脚本,223 之前存在「沙箱名存实亡」窗口。
222 的 worktree 隔离扩展(Bash 不能伤 main checkout)解决的是并行会话文件树问题,与 workflow import 漏洞正交。两篇站内文分工:222 文讲隔离与用量,本文讲权限绕过与 org 策略;升级时 223 已包含 222 之前的修复链,但读文档别混桶。
org 策略 bypassPermissions 与 marketplace 通配
223 修复:agent 定义若设 bypassPermissions,以前可能忽略组织层「禁用 bypass permissions」的策略;托管场景里这是高危缺口,等于个人 agent 配置压过 admin disable。
同版 managed settings 还加了 marketplace 通配:strictKnownMarketplaces 与 blockedMarketplaces 支持 "owner/*",允许或阻断某 GitHub org 下全部 marketplace 仓库。223 另有一条 warning:workflow agent、fork skill、slash command 或恢复的后台 agent 若请求的 subagent 模型被 org 限制,会提示并改由父模型执行,避免 silent fallback 造成审计误解。
据 Forest Fox 对 2.1.223 权限加固的解读(二手),社区讨论也把 Unicode/tab 与 bypassPermissions 视作同一轮 hardening;具体 exploit 细节以官方 release 为准,二手文仅作背景。云会话里 223 还为 /teleport 加了 hint,说明如何用 claude --teleport 续到本地,与权限无直接关系但常和 Remote Control 一起升级。
同版 changelog 将 CLAUDE_CODE_DISABLE_1M_CONTEXT 扩到所有原生 1M 窗口的 Claude 模型统一压到 200K;若你靠该 env 控上下文成本,升级后行为面会变宽,细项留待后续版本说明专文再写。
立刻升级到 2.1.223 的场景
| 你的场景 | 建议 | 主要覆盖 |
|---|---|---|
| 生产/合规环境开 Bash 批准 | 立刻 | 223 Unicode/tab + Bash hide;221 shell 边角 |
| Team/Enterprise 禁用 bypass,但 repo 里 agent 配了 bypassPermissions | 立刻 | 223 org 策略对齐 |
| 使用 workflow 或 fork skill 跑半信任脚本 | 立刻 | 223 dynamic import 沙箱 |
| PreToolUse hooks + 后台摘要/压缩 | 建议 ≥222 | 222 后台任务不再绕开 hook |
| 仅本地单会话、从不点 Bash 批准 | 仍建议跟 patch | 权限类 bug 往往无症状直到被滥用 |
执行 claude update 或安装 GitHub Release 对应平台包即可;版本号可在 CLI 内 /status 核对。
参考资料
- Claude Code v2.1.223 Release Notes(Anthropic 官方,2026-08-06)
- Claude Code v2.1.221 Release Notes(Anthropic 官方,2026-08-04)
- Claude Code agent permission bypass hardening 2.1.223(二手解读)