返回首頁

AI coding tools / security

Claude Code 2.1.251 修補符號連結越界讀寫,並加入模型切換攔截點

Anthropic 在 2.1.248 restricted 模式後,再修補五類檔案、外掛與設定信任邊界問題。新版同時開放模型切換 hook 與 prompt cache 指標,讓企業閘道可攔截切換並追蹤重新快取成本。

Прикли · CC0 · Image source
zh-Hant

Claude Code 2.1.251 的重點不是一般可靠性修正,而是收緊代理在本機檔案系統與設定層級之間的信任邊界。最直接的問題是典型的檢查與使用時間差:Read、Write、Edit 完成權限判斷後,若工作目錄內的符號連結被替換,工具先前可能沿新目標讀寫核准範圍以外的檔案;新版改為阻止這條越界路徑。Grep、Glob 現在也會對經符號連結找到的檔案套用 `Read(...)` deny 規則。

其他修正涵蓋外掛 marketplace 宣告的命令路徑:指向外掛目錄之外的路徑會被判定為 path traversal。Workflow 工具亦不再於權限檢查前讀取或在錯誤訊息中引用未獲准的 `scriptPath`。專案層設定則不能再啟用詳細 beta tracing、原始 API body logging,或繞過由受管理設定固定的 OTLP collector。這些變更對會自動安裝外掛、處理不受信任版本庫或在 CI 執行 Claude Code 的團隊尤其重要。

功能面新增 `PreModelSwitch`、`PostModelSwitch` hook,可封鎖、要求確認或附註模型切換;`SessionStart` resume hook 也會收到工作階段陳舊程度及預估重新快取成本。`/cost` 新增每工作階段 cache hit、miss、重新快取 token 與冷暖狀態,補足模型切換會令完整對話重新計算的可觀測性。

不過發布說明沒有 CVE、攻擊前提、受影響版本範圍或利用證明,因此不能把每項修正都視為已被實際利用的漏洞。工程團隊仍應升級並重跑符號連結、外掛路徑及受管理設定測試;restricted 模式也只是工具層限制,不能取代容器、作業系統權限與秘密隔離。

來源

  1. Claude Code v2.1.251 release
  2. Claude Code v2.1.251 release mirror
  3. How Claude Code uses prompt caching