Claude Code v2.1.98 fügt einen Vertex AI-Assistenten, Sicherheitskorrekturen und eine Subprozess-Sandbox hinzu.

Claude Code v2.1.98 ist ein Wartungs-Release, das sich auf Sicherheitshärtung, neue Plattformintegrationen und Verbesserungen des Entwickler-Workflows konzentriert. Das Update behebt mehrere kritische Sicherheitsprobleme und fügt gleichzeitig praktische Funktionen für Teams hinzu, die Google Cloud und Versionskontrollsysteme nutzen.
Neue Funktionen und Integrationen
Das Release fügt einen interaktiven Google Vertex AI Einrichtungsassistenten hinzu, der über den Anmeldebildschirm bei Auswahl von "Drittanbieter-Plattform" zugänglich ist. Dieser führt Benutzer durch die GCP-Authentifizierung, die Konfiguration von Projekt und Region, die Überprüfung der Anmeldedaten und das Anheften von Modellen.
Für Perforce-Benutzer bewirkt die Umgebungsvariable CLAUDE_CODE_PERFORCE_MODE nun, dass Edit/Write/NotebookEdit-Operationen bei schreibgeschützten Dateien mit einem p4 edit-Hinweis fehlschlagen, anstatt sie stillschweigend zu überschreiben.
Weitere Ergänzungen umfassen:
- Monitor-Tool zum Streamen von Ereignissen aus Hintergrundskripten
- Subprozess-Sandboxing mit PID-Namespace-Isolierung unter Linux, wenn
CLAUDE_CODE_SUBPROCESS_ENV_SCRUBgesetzt ist - Umgebungsvariable
CLAUDE_CODE_SCRIPT_CAPSzur Begrenzung von Skriptaufrufen pro Sitzung - Flag
--exclude-dynamic-system-prompt-sectionsfür den Druckmodus zur verbesserten benutzerübergreifenden Prompt-Zwischenspeicherung workspace.git_worktreezur Statuszeilen-JSON-Eingabe, gesetzt, wenn sich das aktuelle Verzeichnis in einem verknüpften Git-Worktree befindet- W3C
TRACEPARENTUmgebungsvariable für Bash-Tool-Subprozesse, wenn OTEL-Tracing aktiviert ist - LSP: Claude Code identifiziert sich nun gegenüber Sprachservern über
clientInfoin der Initialize-Anfrage
Sicherheitskorrekturen
Das Release behebt mehrere Sicherheitslücken:
- Behoben: Eine Bash-Tool-Berechtigungsumgehung, bei der ein Backslash-escaped-Flag als schreibgeschützt automatisch erlaubt werden konnte und zur Ausführung beliebigen Codes führen konnte
- Behoben: Zusammengesetzte Bash-Befehle umgehen erzwungene Berechtigungsabfragen für Sicherheitsprüfungen und explizite Ask-Regeln in Auto- und Bypass-Permissions-Modi
- Behoben: Schreibgeschützte Befehle mit Umgebungsvariablen-Präfixen fragen nicht nach, es sei denn, die Variable ist als sicher bekannt (
LANG,TZ,NO_COLOR, usw.) - Behoben: Umleitungen zu
/dev/tcp/...oder/dev/udp/...fragen nicht nach, anstatt automatisch erlaubt zu werden - Behoben:
--dangerously-skip-permissionswird nach Genehmigung eines Schreibvorgangs auf einen geschützten Pfad via Bash stillschweigend auf Accept-Edits-Modus herabgestuft - Behoben: Verwaltete Einstellungs-Erlaubnisregeln bleiben aktiv, nachdem ein Administrator sie entfernt hat, bis zum Prozessneustart
Fehlerbehebungen und Verbesserungen
Das Release enthält zahlreiche Stabilitäts- und Benutzerfreundlichkeitskorrekturen:
- Behoben: Hängengebliebene Streaming-Antworten führen zu Timeouts anstatt auf Nicht-Streaming-Modus zurückzufallen
- Behoben: 429-Wiederholungsversuche verbrauchen alle Versuche in ~13s, wenn der Server einen kleinen
Retry-Afterzurückgibt – exponentieller Backoff gilt nun als Minimum - Behoben: MCP OAuth
oauth.authServerMetadataUrlKonfigurationsüberschreibung wird nach Token-Aktualisierung nach Neustart nicht beachtet, betrifft ADFS und ähnliche IdPs - Behoben: Großbuchstaben werden bei aktivem Kitty-Tastaturprotokoll auf xterm und VS Code integriertem Terminal in Kleinbuchstaben umgewandelt
- Behoben: macOS-Textersetzungen löschen das Auslösewort anstatt die Ersetzung einzufügen
- Behoben: Änderungen an
permissions.additionalDirectorieswerden nicht während der Sitzung angewendet – entfernte Verzeichnisse verlieren sofort den Zugriff und hinzugefügte funktionieren ohne Neustart - Behoben: Entfernen eines Verzeichnisses aus
additionalDirectorieswiderruft den Zugriff auf dasselbe Verzeichnis, das via--add-dirübergeben wurde - Behoben:
Bash(cmd:*)undBash(git commit *)Wildcard-Berechtigungsregeln scheitern beim Abgleich von Befehlen mit zusätzlichen Leerzeichen oder Tabs - Behoben:
Bash(...)Verweigerungsregeln werden für Pipe-Befehle, diecdmit anderen Segmenten mischen, auf eine Abfrage herabgestuft - Behoben: Falsche Bash-Berechtigungsabfragen für
cut -d /,paste -d /,column -s /,awk '{print $1}' fileund Dateinamen, die%enthalten - Behoben: Berechtigungsregeln mit Namen, die JavaScript-Prototype-Eigenschaften entsprechen (z.B.
toString), führen dazu, dasssettings.jsonstillschweigend ignoriert wird - Behoben: Agent-Teammitglieder erben nicht den Berechtigungsmodus des Leiters bei Verwendung von
--dangerously-skip-permissions
UI- und Workflow-Korrekturen
- Behoben: Absturz im Vollbildmodus beim Überfahren von MCP-Tool-Ergebnissen
- Behoben: Kopieren umbrochener URLs im Vollbildmodus fügt Leerzeichen an Zeilenumbrüchen ein
- Behoben: Dateibearbeitungs-Diffs verschwinden aus der UI bei
--resume, wenn die bearbeitete Datei größer als 10KB war - Behoben: Mehrere
/resumePicker-Probleme:--resume <name>öffnet nicht bearbeitbar, Filter-Neuladen löscht Suchstatus, leere Liste schluckt Pfeiltasten, projektübergreifende Veraltung und flüchtiger Aufgabenstatus-Text ersetzt Gesprächszusammenfassungen - Behoben:
/exportbeachtet keine absoluten Pfade und~und schreibt benutzerdefinierte Erweiterungen stillschweigend in.txtum - Behoben:
/effort maxwird für unbekannte oder zukünftige Modell-IDs verweigert - Behoben: Slash-Befehl-Picker bricht, wenn das Frontmatter-
nameeines Plugins ein YAML-Boolesches Schlüsselwort ist - Behoben: Rate-Limit-Upsell-Text wird nach Nachrichten-Remounts ausgeblendet
- Behoben: MCP-Tools mit
_meta["anthropic/maxResultSizeChars"]umgehen nicht die tokenbasierte pe
Dieses Release ist besonders wichtig für Teams, die sich mit Sicherheitshärtung befassen, da es mehrere Berechtigungsumgehungs-Schwachstellen behebt, die zur Ausführung beliebigen Codes führen könnten. Die Subprozess-Sandboxing-Funktionen bieten zusätzliche Isolierung für Umgebungen zur Ausführung nicht vertrauenswürdigen Codes.
📖 Read the full source: GitHub Claude-Code
👀 Siehe auch

Warum Anthropics Aktivierungssteuerung Schwierigkeiten hat, gültiges JSON zu erzeugen
Die Aktivierungslenkung, eine Technik zur Sicherheit von KI, kann kein gültiges JSON generieren und erreicht nur 24,4 % Validität im Vergleich zu 86,8 % des unverarbeiteten Basismodells.

Subquadratic stellt 12 Millionen Token Kontextfenster für KI-Modelle vor
Subquadratic veröffentlicht ein 12-Millionen-Token-Kontextfenster und sprengt damit frühere Grenzen für LLM-Inferenz, sodass ganze Codebasen in einem einzigen Durchlauf verarbeitet werden können.

Claude Code System Prompts v2.1.53-2.1.55: Speicherauswahl hinzugefügt, Befehlsausführung entfernt
Claude Code Systemprompt-Versionen 2.1.53 bis 2.1.55 fügen Speicherauswahlanweisungen hinzu (156 Token), entfernen den Befehlausführungsspezialisten (109 Token) und strukturieren Prompts in etwa 70 atomare Dateien um. Hintergrundagenten benachrichtigen jetzt automatisch bei Abschluss, anstatt Ausgabedateipfade bereitzustellen.

AMD Ryzen AI NPUs erhalten Linux-LLM-Unterstützung über Lemonade 10.0 und FastFlowLM
AMD Ryzen AI NPUs unterstützen jetzt das Ausführen großer Sprachmodelle auf Linux über den Lemonade 10.0-Server mit FastFlowLM-Laufzeitumgebung, wobei Linux 7.0-Kernel oder AMDXDNA-Treiber-Backports erforderlich sind.