深度

Claude Code v2.1.222 深度解读:Worktree 隔离修复危险漏洞,ultraplan 功能移除

Claude Code v2.1.222 修复 Git Worktree 隔离缺口——隔离会话曾能对主检出执行破坏性操作,并修复 PreToolUse Hook 绕过后台任务限制等问题。

2026/8/74分钟 阅读ClaudeEagle

2026 年 8 月 4 日发布的 v2.1.222,修复了一个涉及 Git Worktree 隔离的严重问题——在受影响版本中,本应被隔离在独立 Worktree 中的会话及其Subagent,实际上能够对主检出(main checkout)执行破坏性 Git 操作。本文基于官方 Changelog 解读这次更新。

核心修复:Worktree 隔离曾经不完整

Fixed worktree-isolated sessions and their subagents being able to run destructive git commands against the main checkout; isolation now applies to file edits and Bash in every session type

Git Worktree 隔离的设计初衷,是让 Claude Code 在独立的 Worktree 中操作,不影响你主工作区的代码——这也是多 Agent 并行开发场景(比如 /batch 命令、Agent Teams)中避免相互干扰的核心机制。但受影响版本中存在一个缺口:隔离的 Worktree 会话及其 Subagent,依然可以对主检出执行破坏性的 Git 命令(比如强制推送、重置分支等)。这意味着「隔离」这层保护此前并不完整——修复后,隔离范围明确扩展到所有会话类型下的文件编辑和 Bash 操作。

如果你依赖 Worktree 隔离来并行运行多个 Agent 任务、且信任这种隔离能保护主分支不受影响,这是一个必须升级的版本。

PreToolUse Hook 绕过后台任务的工具限制

Fixed PreToolUse auto-allow hooks bypassing tool restrictions in background agent tasks (summaries, compaction, renames)

PreToolUse 类型的自动批准 Hook,此前会在后台 Agent 任务(比如生成摘要、执行 Compaction、重命名等系统级后台操作)中意外绕过工具限制——这些后台任务本应遵循更严格的工具白名单,但 Hook 的自动批准逻辑没有正确区分「用户主动请求」和「系统后台任务」,现已修复。

移除 ultraplan 功能

Removed ultraplan feature

Changelog 中一句简短的说明——ultraplan 功能被移除。官方没有给出详细原因,但结合同批次 /code-review ultra 的新增(见 v2.1.223),可以推测部分「深度规划/审查」类能力正在被整合进更统一的命令体系中,而不是保留分散的独立功能。

用量归因修复:MCP 服务器不再被「背锅」

Fixed /usage overattributing usage to MCP servers: a server's share now reflects only the requests that actually consumed its tool results, instead of every turn after any call to it

这是一个对于关注 Token 消耗成本的用户很实用的修复——此前 /usage 统计中,一个 MCP 服务器的用量占比,会被错误地计入调用它之后的每一轮对话,而不仅仅是真正消费了它返回结果的那部分请求。这会导致某个偶尔被调用一次的 MCP 服务器,在用量报表里显得「消耗了大量 Token」,误导使用者的判断。修复后统计口径更准确。

代理网关连接问题修复

Fixed the startup connectivity check hanging and then failing behind an HTTPS proxy; it now uses the same proxy-aware transport as API requests and times out with a clear message

企业内网通过 HTTPS 代理访问外部服务是常见场景,此前 Claude Code 启动时的连接性检查在这种环境下可能先挂起、再失败,且报错信息不清晰——现已修复为使用与实际 API 请求一致的代理感知传输逻辑,并给出明确的超时提示。

其他值得关注的修复

  • 修复屏幕阅读器模式下每次按退格键都会重新朗读整行输入的问题——现在行尾删除只会朗读被删除的字符(这是对 v2.1.21x 引入的屏幕阅读器模式的持续打磨)
  • 修复 SendMessage 因摘要过长而直接失败的问题,现在改为自动截断
  • 修复会话未能正确关联到「分支推送后才创建」的 Pull Request (包括通过 GitHub REST API 创建的情况)
  • 修复某些情况下「连接意外中断」的错误提示,实际上响应已经完整完成的情况

总结

v2.1.222 最值得记住的是 Worktree 隔离修复——如果你的团队依赖多 Worktree 并行跑 Agent 任务这一工作流,这次更新修补的是「隔离承诺没有完全兑现」这样一个信任层面的问题,优先级应该排在很靠前的位置。


来源:Claude Code Changelog v2.1.222 — Claude Code 官方文档,Anthropic

相关文章推荐

深度Claude Code v2.1.214 安全修复深度解析:六个权限检查绕过漏洞是如何被堵上的Claude Code v2.1.214 一次修复六个权限检查绕过问题,涉及路径规则、PowerShell、Bash 语法解析、zsh 特殊语法等,深度解读修复背后的安全逻辑。2026/8/6深度Claude Code Week 29 更新全景:Artifacts 实时数据、屏幕阅读器模式、命令拆分一次看懂汇总 Claude Code 2026 年 7 月 Week 29(v2.1.207-212)全部更新:Artifacts MCP 实时数据、屏幕阅读器模式、/fork 与 /subtask 命令拆分、Auto Mode 云平台松绑等。2026/8/10深度Claude Code 沙箱凭据保护体系再升级:v2.1.224 拒绝规则绕过漏洞与实践检查清单Claude Code v2.1.224 修复沙箱文件系统拒绝规则(denyRead 带结尾斜杠)在 Linux/macOS 上可被静默绕过的问题,提供实用的沙箱配置自检清单。2026/8/10深度Claude Code 沙箱凭据保护完全指南:从明文拒绝到 JWT 感知脱敏的演进之路梳理 Claude Code 沙箱凭据保护体系的四种模式——结构化脱敏、JWT 感知脱敏、AWS SigV4 重签名、文件级哨兵替换,帮你选择适合的安全策略。2026/8/7深度Claude Code 7 月更新全景回顾:从 Sonnet 5 到 Opus 5,一个月内两次模型飞跃梳理 2026 年 7 月 Claude Code 从 v2.1.202 到 v2.1.220 的完整更新脉络,串联 Sonnet 5、Opus 5 两次模型发布及多条产品主线。2026/8/6深度Claude Code Context Window 完全拆解:从会话启动到 Compaction 的 Token 全流程基于官方文档全面拆解 Claude Code 上下文窗口的完整生命周期:从会话启动前的预装内容、工作过程中的累加机制,到 Compaction 后不同机制(CLAUDE.md/paths规则/Skill)的存活差异,并给出主动管理 Token 预算的实战建议。2026/7/12