AI 程式開發工具
Claude Code 2.1.248 加入 restricted 模式,預設移除命令執行與 WebFetch
新旗標把檔案工具限制在工作目錄,並略過使用者與專案設定,方便評測平台或共享主機執行代理。它仍可由啟動參數重新加入工具,也不是作業系統層級的沙箱。

Anthropic 在 Claude Code 2.1.248 新增 `--restricted`,目標是讓評測 harness、CI 或共享機器能以較小的預設權限啟動 coding agent。啟用後,Claude Code 會移除可執行命令或程式碼的內建工具,以及 `WebFetch`;內建讀寫工具只能觸及啟動時的工作目錄,並拒絕與 `bypassPermissions` 權限模式併用。相同效果亦可透過 `CLAUDE_CODE_RESTRICTED=1` 開啟。
另一個重要邊界是設定來源。restricted 模式忽略使用者、專案與本機的設定檔,只載入組織管理設定及明確傳入的 `--settings`。這可避免測試結果被開發者電腦上的 hooks、工具權限或專案客製化悄悄改變,也降低惡意版本庫利用本地設定擴張能力的機會。對需要比較多款代理的研究者而言,這比單純使用 `--tools` 更接近一個可重現的最小基線。
但 restricted 並不等於強制隔離。文件明確容許操作者使用 `--tools` 逐一加回 Bash、程式執行或 WebFetch;MCP 工具亦不受 `--tools` 控制,仍須另以 `--disallowedTools "mcp__*"` 阻擋。檔案邊界由 Claude Code 本身執行,不能取代容器、虛擬機、唯讀掛載、網路政策或低權限作業系統帳號。若 CI 會處理不受信任的 pull request,工程團隊仍須在外層建立真正的資源與網路隔離。
同版亦加入每個子代理的 prompt-cache TTL、跨工作階段訊息及多項快取修正,但 restricted 是影響部署模型最直接的變更。後續值得驗證的是符號連結、MCP、hooks 與明確加回工具的交互作用,以及官方是否提供可稽核的威脅模型與逃逸測試。