2
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

Claude Code v2.1.287 解説:Claude Mods追加とセキュリティ修正・1Mコンテキスト既定化

2
Posted at

はじめに

Claude Code v2.1.287 では、プラグインの表現力を広げる Claude Mods の追加に加え、権限・安全装置まわりのセキュリティ修正、Bedrock・Vertex・Foundry での既定 1M コンテキスト化など、対応が必要な変更が複数入りました。

特に次の項目は、アップデート前に確認しておくことをおすすめします。

  • 危険な rm の確認や、組織の権限上限がすり抜けていた問題の修正(critical)
  • クラウドプロバイダ経由での既定コンテキスト長の変更(コスト・クォータに影響)
  • MCP の URL プロンプト対応に伴う、接続できなくなるサーバーの発生
  • OpenTelemetry の prompt_text 追加による、プロンプト漏えいのリスク

📌 影響を受ける人

  • Bedrock / Vertex AI / Microsoft Foundry で Claude Code を使っている人
  • 組織の権限ルールや hook で Bash を制御している管理者
  • OTel でテレメトリを収集し、prompt をマスクしている人
  • MCP サーバーを自作・運用している人

変更の全体像

対応の優先度は次のとおりです。

優先度 変更 理由
最優先 権限・安全装置の修正と挙動変更 critical。人の確認が入る場面が変わる
高 既定 1M コンテキスト コスト・クォータに影響しうる
高 OTel prompt_text マスク漏れで本文が流出しうる
高 MCP URL elicitation 更新後に接続不能になる場合がある
中 alwaysLoad: false ツールの見え方が変わる

変更内容

1. 権限・安全装置まわりのセキュリティ修正(critical)

修正された問題は 3 つです。

# 問題
1 / やホームディレクトリへの危険な rm は常に確認を求める仕組みだが、同一コマンド内で ~ やワイルドカードのパスへ出力をリダイレクトすると、確認が外れていた
2 __proto__ という名前の MCP ツールに対し、組織のツール別権限上限が黙って無視されていた
3 Linux のサンドボックス内の Bash コマンドが、Claude Code 実行ファイルのハンドルを開いたまま引き継いでいた

あわせて、挙動も 2 点変わりました。

⚠️ Breaking Change
以前は自動で通っていた操作に、人の確認が入るようになります。自動化パイプラインが止まる可能性があります。

  • リポジトリにコミットされたシンボリックリンク経由で、機密ファイルや作業ツリー外へシェルで書き込む場合、書き込み先を明示して人の確認を待つようになりました(~ を対象とする行も含みます)。
  • Bash ツール全体を許可するルールや、許可を返す hook があっても、ファイルツールが常に拒否するファイル(Anthropic プロファイルストア、ホストの認証情報ファイル)へのシェル書き込みは、実行されず確認を求めます。

つまり、Bash 全許可のルールを入れていても、認証情報ファイルへの書き込みは素通りしなくなりました。

2. 既定 1M コンテキスト(high)

Bedrock、Vertex、Foundry、Claude apps gateway では、Opus 4.7 以降と Fable が [1m] サフィックスなしで 1M コンテキストを使うようになりました。

項目 Before After
1M コンテキストの使用 [1m] を付けたときのみ 既定で 1M
200K に保つ方法 何もしない CLAUDE_CODE_DISABLE_1M_CONTEXT=1

対象モデルは Opus 4.7 / 4.8 / 5.5 と Fable です。コストやクォータに影響する可能性があります。

3. MCP 2025-11-25 の URL プロンプト(high)

2025-11-25 プロトコルの MCP サーバーが、サインインなどのために URL プロンプト(URL elicitation)を出せるようになりました。更新後に接続できなくなったサーバーは、該当する MCP 設定エントリに "bareElicitationCapability": true を追加してください。

4. OTel user_prompt イベントに prompt_text を追加(high)

user_prompt イベントに、prompt の複製である prompt_text が追加されました。ドット区切りのキーを入れ子にするバックエンド向けの追加です(#70763)。

⚠️ 注意
prompt だけをマスク・削除していると、prompt_text からプロンプト本文が漏れるおそれがあります。

5. Claude Mods と組み込み Mod「You should know」(high)

  • Claude Mods: プラグイン機構の拡張で、これまでより深いレイヤーの挙動をプラグインから変更できます。
  • You should know: サイドエージェントが作業を見守り、ユーザーや Claude が見落としそうな点を指摘する組み込み Mod です。利用できるのは、テレメトリが有効なファーストパーティのセッションに限られます。

6. MCP alwaysLoad: false の意味変更(medium)

alwaysLoad: false を設定した MCP サーバーは、そのサーバーのツールがすべて tool search の背後に遅延されます。最初から読み込まれず、tool search 経由でのみ使われます。

7. そのほかの主な修正・改善

領域 内容
モデル Sonnet 5.5 が Opus 4.7・4.8 の advisor になれるよう修正。claude.ai ログインで選んだ Fable は最新版に追従。取り消された claude.ai ログインは "OAuth token revoked" と表示
Remote Control 再接続は 30 秒であきらめて再試行。アップロード待機を 35 秒に延長。8,000px 超の画像は縮小して送信
MCP 大きなツール結果のメモリ使用量を削減。headless での接続リトライ改善
SDK ツールのハートビート、message_stop、fork スキルのストリーミングを修正
Hooks スクリプトのない asyncRewake hook が通知を連発する問題を修正
Windows Bash 拒否で PowerShell も無効になる場合に起動時警告。パイプ入力のハングを修正(パイプ入力には -p を使う)
VSCode 実行中のコマンドやサブエージェントに "Run in background" を追加
セルフホストランナー 組み込み gh api(REST のみ)を追加
claude agents n:<text> フィルタ追加。返信はキューに入るメッセージとして届く
アクセシビリティ 行出力時の一時停止をやめた(戻すには CLAUDE_AX_PREPARK_MS=50)

影響と対応

💡 Tips
1M コンテキストが既定になると、長いセッションほど入力トークンが増えやすくなります。コストを一定に保ちたいチームは、更新前に環境変数を配布しておくと安全です。

CLAUDE.md への追記候補(提供された更新提案に基づく)は次のとおりです。

  • Bedrock・Vertex・Foundry では既定 1M コンテキストであること、200K に戻す CLAUDE_CODE_DISABLE_1M_CONTEXT=1
  • bareElicitationCapability: true の設定方法
  • alwaysLoad: false の新しい意味
  • prompt_text も prompt と同様にマスクすること
  • Bash 全許可ルールや許可 hook でも、認証情報ファイルへの書き込みには確認が入ること
  • You should know Mod の有効化コマンドと利用条件

コード例

200K コンテキストに戻す

# Before: [1m] を付けたときだけ 1M
# After : 既定で 1M。従来の 200K に保つ場合は以下を設定
export CLAUDE_CODE_DISABLE_1M_CONTEXT=1

MCP サーバーが接続できなくなった場合

{
  "mcpServers": {
    "my-server": {
      "url": "https://example.com/mcp",
      "bareElicitationCapability": true
    }
  }
}

my-server と URL は例です。実際の設定エントリに bareElicitationCapability を足してください。

alwaysLoad: false の挙動

{
  "mcpServers": {
    "my-server": {
      "alwaysLoad": false
    }
  }
}

Before / After の違いは次のとおりです。

挙動
今回の更新後 このサーバーの全ツールが tool search の背後に遅延され、最初は見えない

ツールが最初から見えている前提のプロンプトやワークフローがある場合は、見直してください。

OTel のマスク処理

マスク処理の実装はバックエンドや Collector によって異なります。ここでは設定の考え方のみ示します(属性名は例です)。

# Before: prompt だけマスク
processors:
  attributes/mask:
    actions:
      - key: prompt
        action: delete

# After: prompt_text も同様に処理
processors:
  attributes/mask:
    actions:
      - key: prompt
        action: delete
      - key: prompt_text
        action: delete

You should know Mod の有効化

/plugin enable cc-plugin-you-should-know@builtin

テレメトリが有効なファーストパーティのセッションでのみ利用できます。

まとめ

  • セキュリティ: rm の確認すり抜け、__proto__ ツールの権限上限無視、サンドボックスのハンドル継承が修正された。機密ファイルへのシェル書き込みは、Bash 全許可でも確認が入る。
  • コンテキスト: Bedrock・Vertex・Foundry では Opus 4.7 以降と Fable が既定 1M。200K に保つなら CLAUDE_CODE_DISABLE_1M_CONTEXT=1。
  • MCP: URL elicitation 対応。接続できなければ bareElicitationCapability: true。alwaysLoad: false は全ツール遅延になった。
  • テレメトリ: prompt_text にも prompt と同じマスク処理を。
  • 拡張: Claude Mods でプラグインの表現力が拡大。組み込みの You should know Mod も追加された。

アップデート前に、クラウドプロバイダ利用・OTel マスク・MCP 設定・Bash 許可ルールの 4 点を確認しておけば、大半の影響は防げます。

参考: Claude Code v2.1.287 リリースノート

2
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
2
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?