深度

Claude Code v2.1.222 深度解读:Worktree 隔离修复危险漏洞,ultraplan 功能移除

Claude Code v2.1.222 修复 Git Worktree 隔离缺口——隔离会话曾能对主检出执行破坏性操作,并修复 PreToolUse Hook 绕过后台任务限制等问题。

2026/8/74分钟 阅读ClaudeEagle

2026 年 8 月 4 日发布的 v2.1.222,修复了一个涉及 Git Worktree 隔离的严重问题——在受影响版本中,本应被隔离在独立 Worktree 中的会话及其Subagent,实际上能够对主检出(main checkout)执行破坏性 Git 操作。本文基于官方 Changelog 解读这次更新。

核心修复:Worktree 隔离曾经不完整

Fixed worktree-isolated sessions and their subagents being able to run destructive git commands against the main checkout; isolation now applies to file edits and Bash in every session type

Git Worktree 隔离的设计初衷,是让 Claude Code 在独立的 Worktree 中操作,不影响你主工作区的代码——这也是多 Agent 并行开发场景(比如 /batch 命令、Agent Teams)中避免相互干扰的核心机制。但受影响版本中存在一个缺口:隔离的 Worktree 会话及其 Subagent,依然可以对主检出执行破坏性的 Git 命令(比如强制推送、重置分支等)。这意味着「隔离」这层保护此前并不完整——修复后,隔离范围明确扩展到所有会话类型下的文件编辑和 Bash 操作。

如果你依赖 Worktree 隔离来并行运行多个 Agent 任务、且信任这种隔离能保护主分支不受影响,这是一个必须升级的版本。

PreToolUse Hook 绕过后台任务的工具限制

Fixed PreToolUse auto-allow hooks bypassing tool restrictions in background agent tasks (summaries, compaction, renames)

PreToolUse 类型的自动批准 Hook,此前会在后台 Agent 任务(比如生成摘要、执行 Compaction、重命名等系统级后台操作)中意外绕过工具限制——这些后台任务本应遵循更严格的工具白名单,但 Hook 的自动批准逻辑没有正确区分「用户主动请求」和「系统后台任务」,现已修复。

移除 ultraplan 功能

Removed ultraplan feature

Changelog 中一句简短的说明——ultraplan 功能被移除。官方没有给出详细原因,但结合同批次 /code-review ultra 的新增(见 v2.1.223),可以推测部分「深度规划/审查」类能力正在被整合进更统一的命令体系中,而不是保留分散的独立功能。

用量归因修复:MCP 服务器不再被「背锅」

Fixed /usage overattributing usage to MCP servers: a server's share now reflects only the requests that actually consumed its tool results, instead of every turn after any call to it

这是一个对于关注 Token 消耗成本的用户很实用的修复——此前 /usage 统计中,一个 MCP 服务器的用量占比,会被错误地计入调用它之后的每一轮对话,而不仅仅是真正消费了它返回结果的那部分请求。这会导致某个偶尔被调用一次的 MCP 服务器,在用量报表里显得「消耗了大量 Token」,误导使用者的判断。修复后统计口径更准确。

代理网关连接问题修复

Fixed the startup connectivity check hanging and then failing behind an HTTPS proxy; it now uses the same proxy-aware transport as API requests and times out with a clear message

企业内网通过 HTTPS 代理访问外部服务是常见场景,此前 Claude Code 启动时的连接性检查在这种环境下可能先挂起、再失败,且报错信息不清晰——现已修复为使用与实际 API 请求一致的代理感知传输逻辑,并给出明确的超时提示。

其他值得关注的修复

  • 修复屏幕阅读器模式下每次按退格键都会重新朗读整行输入的问题——现在行尾删除只会朗读被删除的字符(这是对 v2.1.21x 引入的屏幕阅读器模式的持续打磨)
  • 修复 SendMessage 因摘要过长而直接失败的问题,现在改为自动截断
  • 修复会话未能正确关联到「分支推送后才创建」的 Pull Request (包括通过 GitHub REST API 创建的情况)
  • 修复某些情况下「连接意外中断」的错误提示,实际上响应已经完整完成的情况

总结

v2.1.222 最值得记住的是 Worktree 隔离修复——如果你的团队依赖多 Worktree 并行跑 Agent 任务这一工作流,这次更新修补的是「隔离承诺没有完全兑现」这样一个信任层面的问题,优先级应该排在很靠前的位置。


来源:Claude Code Changelog v2.1.222 — Claude Code 官方文档,Anthropic

相关文章推荐

深度Claude Code v2.1.214 安全修复深度解析:六个权限检查绕过漏洞是如何被堵上的Claude Code v2.1.214 一次修复六个权限检查绕过问题,涉及路径规则、PowerShell、Bash 语法解析、zsh 特殊语法等,深度解读修复背后的安全逻辑。2026/8/6深度Codex vs Claude Code 2026 深度对比:便宜10倍的异步自动化 vs 输出质量更受青睐的深度重构Codex与Claude Code 2026深度基准测试对比:SWE-bench Verified/Pro跑分差异解读、单任务成本对比($15 vs $155)、盲测代码质量评审Claude Code 67%时间更受偏好、1M token上下文与异步沙箱执行模型差异、定价阶梯与决策框架完整梳理。2026/8/22深度Claude Code MCP OAuth 与自托管 Runner 连接性修复合集:从重定向 URI 到网关空闲超时汇总 Claude Code v2.1.229 中一组长连接与自托管部署相关的修复:MCP OAuth 重定向 URI 兼容性、SSE keepalive 防网关空闲超时、自托管 Runner 的 Git 凭据卡死、容器 CPU 限制误读等问题详解。2026/8/13深度Claude Code Week 32 更新全景:跨会话消息、自托管环境公测、Auto Mode 即将成为默认汇总 Claude Code 2026 年 8 月 Week 32(v2.1.220-224)全部更新:跨会话消息正式介绍、自托管环境公测开放、Auto Mode 8月14日成为默认权限模式等重大变化。2026/8/11深度Claude Code Week 29 更新全景:Artifacts 实时数据、屏幕阅读器模式、命令拆分一次看懂汇总 Claude Code 2026 年 7 月 Week 29(v2.1.207-212)全部更新:Artifacts MCP 实时数据、屏幕阅读器模式、/fork 与 /subtask 命令拆分、Auto Mode 云平台松绑等。2026/8/10深度Claude Code 沙箱凭据保护体系再升级:v2.1.224 拒绝规则绕过漏洞与实践检查清单Claude Code v2.1.224 修复沙箱文件系统拒绝规则(denyRead 带结尾斜杠)在 Linux/macOS 上可被静默绕过的问题,提供实用的沙箱配置自检清单。2026/8/10