2026 年 8 月 6 日发布的 v2.1.223,延续了近期版本「安全加固 + 命令体验统一」的组合拳打法——修复了一个新发现的 Bash 权限绕过手法,同时把 /review 和 /code-review 两个命令合并统一。本文基于官方Changelog 详细解读。
安全修复:命令可以「隐藏」自己的部分内容
Fixed a Bash permission bypass where a crafted command could hide parts
of itself from permission checks
Fixed permission prompts so commands padded with tabs or invisible
Unicode can no longer hide part of the command from the approval dialog
这两条修复描述的是同一类攻击手法的两个层面——攻击者可以精心构造命令,利用 Tab 字符或不可见的 Unicode 字符把命令的一部分「隐藏」起来,让权限检查逻辑和用户在批准对话框中看到的内容,与命令实际执行的内容不一致。这是继 v2.1.214(六项权限绕过修复)之后,Claude Code 团队又一次在 Bash 权限检查的字符层面堵漏洞——说明这类「利用特殊字符掩盖命令真实意图」的攻击面,依然是命令行 Agent 安全领域持续被攻防双方拉锯的重点区域。
Workflow 沙箱逃逸修复
Fixed workflow scripts being able to use dynamic import() to run code
outside the workflow sandbox
Dynamic Workflow 的脚本此前可以通过 JavaScript 的**动态 import()**语法,绕过沙箱边界执行任意代码——这是一个相当严重的沙箱逃逸问题,现已修复。如果你的团队大量使用 Dynamic Workflow,这是一个需要优先升级的版本。
Agent 定义可以绕过组织级权限策略
Fixed a permission gap where an agent definition's bypassPermissions mode
ignored the org bypass-permissions disable policy
企业管理员可以通过组织策略禁用「绕过权限模式(bypassPermissions)」,但此前如果某个 Agent 定义本身设置了 bypassPermissions: true,这个组织级禁用策略会被忽略——相当于 Agent 定义的优先级意外高于组织策略。这是一个典型的「治理策略被局部配置覆盖」问题,现已修复为组织策略优先生效。
/review 与 /code-review 命令统一
Changed /review to be an alias of /code-review, which reviews the current
diff or a PR (/code-review <level> <pr#>); use /code-review ultra for a
deep cloud review
Changed /code-review with no effort level to reuse the level you typed
last; type a level like /code-review high to change it
此前并存的 /review 和 /code-review 两个命令被合并——/review 现在只是 /code-review 的别名。用法上有两个值得记住的细节:
# 审查当前 diff
/code-review
# 审查指定 PR,并指定深度等级
/code-review high 1234
# 触发深度云端审查(最高等级)
/code-review ultra
# 不指定等级时,自动复用你上次输入的等级
/code-review # 复用上次的 effort levelultra 等级会触发一次深度云端审查(deep cloud review),适合合并前的关键 PR 需要更彻底的审查场景。
云端会话回到本地:/teleport 提示
Added a /teleport hint in cloud sessions showing how to continue locally
with claude --teleport <session id>
在云端会话中,Claude Code 现在会主动提示如何用 claude --teleport <session id> 把当前会话「传送」回本地继续——对于「先在手机/Web 上发起任务,回到电脑后想接着用本地环境继续」的场景,这是一个很实用的体验优化,减少了手动查找会话 ID 的步骤。
Marketplace 白名单支持组织通配符
Added owner wildcard entries ("owner/*") to the strictKnownMarketplaces
and blockedMarketplaces managed settings for allowing or blocking all
marketplace repos under a GitHub org
企业管理员现在可以用 "owner/*" 这样的通配符写法,一次性允许或屏蔽某个 GitHub 组织下的所有 Marketplace 仓库,而不需要逐个列出仓库名——对管理大型组织的插件供应链是一个明显的效率提升。
其他值得关注的修复
- 修复
git push输出格式异常时可能导致的偶发卡死 - 修复受组织限制的
model: opus风格 Subagent/Teammate 别名,此前会直接掉回父模型,而不是按预期降级到该模型家族中组织允许的最新版本 - 修复自定义
ANTHROPIC_BASE_URL网关场景下,流式响应即使有服务端心跳包依然会触发空闲超时的问题 - 修复
/usage-credits(Team/Enterprise)对曾被驳回请求的用户错误显示「已发送过额度请求」,导致其无法重新提交
总结
v2.1.223 延续了近期版本的一贯节奏——安全修复优先,体验优化跟进。Bash 权限绕过、Workflow 沙箱逃逸、组织策略覆盖,三个安全问题分别对应命令层、脚本执行层、组织治理层三个不同维度,反映出 Claude Code 团队正在系统性地对权限模型做纵深排查。/code-review 的统一和 /teleport 提示,则是持续打磨「本地-云端-移动端」协作体验的又一个小而实用的细节。
来源:Claude Code Changelog v2.1.223 — Claude Code 官方文档,Anthropic