Claude Code v2.1.223 : correctifs de sécurité, indice /teleport et alias /review

Claude Code v2.1.223 est sorti, avec une série de correctifs de sécurité et d'améliorations de flux de travail. Le point principal : un contournement de permission Bash où des commandes conçues pouvaient masquer des parties d'elles-mêmes aux vérifications de permission est maintenant corrigé. De plus, les invites de permission détectent désormais les commandes remplies de tabulations ou d'Unicode invisible.
Correctifs de sécurité
- Correction d'un contournement de permission Bash qui permettait des parties de commandes cachées.
- Les invites de permission n'autorisent plus les tabulations ou l'Unicode invisible à obscurcir la commande.
- Les scripts de flux de travail ne peuvent plus utiliser
import()dynamique pour exécuter du code hors du sandbox. - Le mode
bypassPermissionsd'un agent respecte désormais la politique de désactivation du bypass de permissions de l'organisation.
Wildcards pour marketplaces
Les paramètres gérés (strictKnownMarketplaces et blockedMarketplaces) supportent maintenant les entrées "owner/*", vous permettant d'autoriser ou de bloquer des organisations GitHub entières en une seule fois.
Astuce pour session cloud
Les sessions cloud affichent une astuce /teleport pour continuer localement avec claude --teleport <session id>.
Autres correctifs
- Reprendre une session après un
/cden cours de session ne revient plus vide. - La découverte de modèles Gateway inclut désormais les modèles Claude avec des IDs préfixés par le fournisseur comme
vertex_ai/claude-*oubedrock/anthropic.claude-*. - Les clés
modelOverridesqui ne sont pas des IDs de modèles Anthropic sont maintenant ignorées, et non traitées comme le modèle canonique de la session. - Les paramètres envoyés par le serveur ne désactivent plus le bloc env de
managed-settings.jsonlocal à la machine ; les env admin fusionnent par clé. - Les commandes sandboxées échouent moins souvent sous Linux lorsque
denyWritecouvre le répertoire de travail. - Les agents en arrière-plan forkés ne restent plus bloqués 'déjà en cours de reprise' lorsque la reconstruction du prompt parent échoue.
- Correction d'un blocage sur une sortie inhabituelle de
git push.
Changements de fenêtre de contexte
Deux changements dans la gestion du contexte :
CLAUDE_CODE_DISABLE_1M_CONTEXTmaintient maintenant chaque modèle Claude avec une fenêtre native de 1M à 200K via auto-compaction, pas seulement une liste fixe. Un avertissement au démarrage apparaît si l'auto-compaction ne maintient pas la session à 200K.- L'auto-compact maintient maintenant les sessions sur des IDs de modèles non reconnus dans la fenêtre de contexte supposée. Définissez
CLAUDE_CODE_DISABLE_UNKNOWN_MODEL_WINDOW_ENFORCEMENT=1pour restaurer l'ancien comportement.
Changements de revue de code
/review est maintenant un alias pour /code-review, qui révise le diff actuel ou une PR avec /code-review <niveau> <pr#>. Utilisez /code-review ultra pour une revue cloud approfondie. Sans niveau, il réutilise le dernier que vous avez tapé.
Cette version est principalement destinée aux développeurs utilisant Claude Code dans des CI ou des scripts — les correctifs de sécurité valent la mise à jour.
📖 Lire la source complète : GitHub Claude-Code
👀 See Also

La discussion sur l'IA dans Hacker News passe des démos à l'accent sur les outils
Les discussions récentes sur Hacker News concernant l'IA évoluent des démonstrations ponctuelles vers des outils durables comme le suivi des prix, la vérification, la mémoire, l'évaluation et l'intégration dans les flux de travail. Cela indique un virage vers l'opérationnalisation, où les communautés cessent de récompenser les publications axées sur la nouveauté.

L'efficacité des tokens comme acte de refus : pourquoi les entreprises d'IA veulent que vous soyez gaspilleur
Les fournisseurs de LLM profitent de la dépendance. L'efficacité des tokens est un acte de refus. Ne générez pas ce que vous ne lirez pas.

Femme du Tennessee emprisonnée pendant six mois à cause d’une erreur de reconnaissance faciale par IA
Angela Lipps, une grand-mère de 50 ans du Tennessee, a passé près de six mois en prison après que la police de Fargo a utilisé un logiciel de reconnaissance faciale pour l'identifier à tort comme suspecte dans une affaire de fraude bancaire dans le Dakota du Nord. Elle a été libérée la veille de Noël après que des relevés bancaires ont prouvé qu'elle se trouvait à 1 200 miles du lieu des crimes au moment des faits.

OpenAI va déployer des modèles d'IA sur le réseau classifié du Département de la Guerre des États-Unis.
OpenAI a conclu un accord pour déployer ses modèles d'intelligence artificielle sur le réseau classifié du département de la Guerre des États-Unis, avec une mise en œuvre prévue pour 2026. L'article de Reuters a généré 15 points et 6 commentaires sur Hacker News.