AI 程式工具/代理安全
Claude Code 2.1.233 限制 Bash 記憶體,並封堵 Windows NTLM 憑證外洩路徑
新版可用 Linux memory cgroup 為代理執行的編譯與測試設定記憶體上限,避免失控程序拖垮整個工作階段。它亦修正 Windows 特殊路徑繞過驗證、MCP 重連迴圈及沙箱閒置佔滿單核等問題。

Anthropic 於 8 月 14 日發布 [Claude Code 2.1.233](https://github.com/anthropics/claude-code/releases/tag/v2.1.233),重點不是更換模型,而是收緊程式代理的執行邊界。Linux 使用者現在可透過 `CLAUDE_CODE_TOOL_MEMORY_LIMIT`,以 memory cgroup 限制 Bash 工具啟動的編譯、測試或安裝程序;大型專案若出現記憶體洩漏或平行建置失控,理論上不再必然拖垮代理工作階段。這項能力須主動啟用,變更紀錄也未說明超限後的終止策略及是否涵蓋所有子程序,生產環境仍應自行驗證。
安全修正方面,舊版在 Windows 未正確攔截使用 NT `\??\` device prefix 表示的路徑,可能讓特製路徑避開 UNC 驗證並觸發 NTLM 憑證外送;新版已封堵這條路徑。2.1.233 同時回退前一版對 Cygwin symlink 與輸入重新導向的部分權限改動,顯示跨 PowerShell、Git Bash、Cygwin 的路徑正規化仍未完全收斂,較窄的修補將在後續版本重做。
代理基礎設施亦有數項實際影響:MCP v2 遇到會定時關閉長連線的 serverless 伺服器時,不再無限重開 `subscriptions/listen`;Linux 沙箱閒置時佔滿一個 CPU 核心的問題已修正;Apps Gateway 可選擇轉送已簽入使用者身份,讓企業代理按人歸屬成本。值得注意的是,新模型預設不再取得內建 Todo/Task tracking 工具,既有工作流程若依賴這些工具,須以 `CLAUDE_CODE_ENABLE_TODO_TOOLS=1` 暫時恢復。