はじめに
Claude Code v2.1.286 は約80項目の大型リリースです。中でも影響が大きいのは、次の2つの破壊的変更です。
-
--bareモードの挙動変更(MCP・システムリマインダー・バックグラウンド処理の制限) - プラグインのインストール元の制限(サプライチェーン対策)
あわせて、モデル拒否時の自動フォールバック、verify スキルとのコミット連携、秘密情報の秘匿漏れ修正も入っています。
📌 影響を受ける人
- CI やスクリプトで
claude --bareを使っている人- 設定ファイル経由で MCP サーバーを登録している人
- npm ソースで git リポジトリやローカルフォルダを指すプラグインを使っている人
--fallback-modelやモデルエイリアスを使っている人- MCP 経由で認証情報を扱っている人
変更の全体像
変更内容
1. --bare モードの挙動変更(high)
⚠️ Breaking Change
--bare実行時の挙動が4点変わりました。
| # | 変更点 |
|---|---|
| 1 | 接続する MCP サーバーは、コマンドラインで名前を指定したものだけ |
| 2 | モデルにシステムリマインダーを一切送らない |
| 3 | バックグラウンドタスクを起動しない |
| 4 | シェルコマンドがタイムアウトすると、バックグラウンドへ移さず停止する |
設定ファイル経由の MCP サーバーや、長時間コマンドのバックグラウンド化に頼っている CI・スクリプトは、動作が変わる可能性があります。
2. プラグインのインストール元制限(high)
⚠️ Breaking Change
サプライチェーン対策として、インストール元が制限されました。
- 変更: git リポジトリやフォルダを指す npm ソースのインストールを拒否
- 変更: プラグインの依存関係は、レジストリのパッケージからのみインストール
あわせて次の不具合も修正されています。
- 読み込みを拒否したマーケットプレイスのエラーが「not found」ではなく、理由と直し方を示すようになった
-
/pluginの Discover タブで、マーケットプレイス名の引用符の有無が不統一だった表示を統一 - サーバーの一時的なエラー後、claude.ai で有効にしたプラグインがそのセッション中に消えることがある不具合を修正
3. モデル拒否時の自動フォールバック(high)
既定モデルやエイリアスの解決先を API が拒否すると、毎ターン失敗していました。今回、同じ階層(tier)の一つ前のモデルで1回だけ再試行するようになりました。
関連する改善は次のとおりです。
- フォールバック先が fast で動けないモデルだと失敗していた問題を修正(標準速度で実行)
- コンテキストウィンドウが 1M から 200K トークンに下がった場合、フォールバック通知と autocompact-thrashing エラーで伝える
- フォールバックが1ターンで終わったとき、コミット attribution のリマインダーがツール出力内に再送されていた不具合を修正
4. 秘密情報の秘匿漏れ修正(high)
MCP のエラーメッセージ、ログ、トランスクリプトで、認証情報の一部または全部が見えてしまう問題が複数修正されました。
| # | 漏れていたケース |
|---|---|
| 1 | キー名の前に Bearer / Basic があると、MCP エラーメッセージに値が表示された |
| 2 | パーセントエンコードされた Bearer トークンの一部しかマスクされなかった |
| 3 | キー名にゼロ幅スペースなど不可視文字が入った秘密情報が、秘匿済みログに出ていた |
| 4 | URL パスワードに )・引用符・]・&・2つ目の @ などが含まれる場合や、ssh URL で / を越えて [::1] のような角括弧付きホストまで続く場合に、一部が出ていた |
| 5 |
/feedback が保存する zip 内のトランスクリプトに、秘匿処理後に不正な JSON 行が含まれていた |
5. その他の主な変更(medium)
| 変更 | 概要 |
|---|---|
| API 再試行上限 | 上限が1回のモデル呼び出し全体で共有に。既定設定では、失敗し続ける呼び出しでも最大14リクエスト |
| verify スキル |
verify という名前のスキル(プロジェクトまたはユーザー)があれば、コミット直前に実行するよう指示。ドキュメントのみ・テストのみのコミットは対象外 |
| セッション再開 | 並列ツール呼び出し後にクラッシュ/kill されると --resume / --continue で全ターンが消えることがある問題を修正。ツールやフックが非テキストを返したときの API 400 エラーも修正 |
| 利用額メーター | Claude apps gateway が1時間キャッシュ書き込みを5分キャッシュの単価で計算していた問題、サーバー側ツール使用時の入力トークン数え漏れを修正。修正後は表示額が増える可能性あり |
| 認証 | 期限切れ時に複数ブラウザが開く問題、macOS でログイン状態が更新されない問題を修正。claude auth status は Console サインインの API キーを api_key と表示 |
| MCP | 古いハンドシェイク廃止後にツールが最大1日見えなくなる問題、再認証後もリマインダーが繰り返される問題などを修正 |
| Remote Control | 組織ポリシーで無効化されても接続が続く問題を修正(通知して切断)。終了中に届いたメッセージは次回実行まで待機列に残る |
| サブエージェント等 | TaskCreate 等の欠落、worktree 分離での CLAUDE.md 二重読み込み、Workflow サブエージェントの再実行などを修正。バックグラウンドエージェント表示中の /compact・/clear・/rewind は確認ダイアログを表示 |
| 権限プロンプト | 複数たまると「2 of 5」のように件数を表示。プロンプトの見た目をファイル編集に統一 |
| VS Code 拡張 | ブックマーク、質問履歴、選択肢プレビューを追加。Stop/Escape は現在のターンのみ終了し、バックグラウンドエージェントは継続 |
| クラウド/ルーチン | 一度も起動しなかったルーチン実行が Succeeded と表示される問題を Failed 表示に修正 |
| Claude Tag | 利用上限ページに Add channel ボタンを追加(プライベートチャンネルも可) |
影響と対応
必須対応
-
--bareを使う CI・スクリプトの棚卸し- 設定ファイル由来の MCP サーバーに依存していないか確認する。必要なものはコマンドラインで名前を指定する
- 長時間コマンドがタイムアウトでバックグラウンドへ移る前提になっていないか確認する
- システムリマインダーに依存した挙動がないか確認する
-
プラグインのインストール元の確認
- npm ソースが git リポジトリやローカルフォルダを指していないか確認する
- 該当する場合は、レジストリのパッケージとして公開・参照する形に切り替える
推奨対応
- 利用額の見え方: gateway のメーターが修正され、表示額が増える可能性があります。予算アラートの閾値を見直してください
- フォールバック運用: コンテキストが 1M から 200K に下がるケースを想定し、長大なコンテキストを前提にした処理がないか確認してください
- VS Code ユーザー: Stop/Escape ではバックグラウンドエージェントが止まらなくなりました。止めたい場合はエージェントマップから1つずつ停止します
- CLAUDE.md の更新: 次の内容の追記を検討してください
💡 Tips
verifyという名前のスキルに lint・テストなどのコミット前チェックをまとめておくと、コミット直前に自動で実行されるようになります。品質ゲートをスキルとして組み込む公式な連携ポイントです。
コード例
注意: 以下は本リリースの説明を踏まえた運用イメージです。具体的なオプション名や設定ファイルの書式は、お使いのバージョンの公式ドキュメントで確認してください。
CLAUDE.md への追記例
Before
## CLI / ヘッドレス運用
(記載なし)
After
## CLI / ヘッドレス運用
- `--bare` では、CLI 引数で指定した MCP サーバーだけに接続する
- `--bare` ではリマインダーとバックグラウンドタスクは無効
- `--bare` でタイムアウトしたシェルコマンドは停止する(バックグラウンドへ移らない)
## プラグイン運用
- プラグインの依存関係はレジストリのパッケージのみ
- npm ソースに git リポジトリやローカルフォルダは使えない
## スキル / コミット運用
- コミット前チェック(lint・テストなど)は `verify` という名前のスキルにまとめる
(ドキュメントのみ・テストのみのコミットは対象外)
まとめ
-
--bare: 接続する MCP はコマンドライン指定のみ、リマインダーとバックグラウンドタスクは無効、タイムアウトしたシェルコマンドは停止。CI・スクリプトは要確認 - プラグイン: git リポジトリ・フォルダを指す npm ソースは拒否され、依存関係はレジストリのみ
- フォールバック: モデル拒否時は同じ階層の一つ前のモデルで1回再試行。fast 非対応や 1M→200K の縮小も通知される
- 秘密情報: MCP エラー・ログ・トランスクリプトの秘匿漏れを複数修正
-
運用面:
verifyスキルでコミット前の品質ゲートを自動化でき、再試行は1回のモデル呼び出しあたり最大14リクエストに収まる
まずは --bare を使っているスクリプトとプラグインのインストール元を点検し、そのうえで verify スキルの導入を検討するのがおすすめです。