はじめに
Claude Code v2.1.287 では、プラグインの表現力を広げる Claude Mods の追加に加え、権限・安全装置まわりのセキュリティ修正、Bedrock・Vertex・Foundry での既定 1M コンテキスト化など、対応が必要な変更が複数入りました。
特に次の項目は、アップデート前に確認しておくことをおすすめします。
- 危険な
rmの確認や、組織の権限上限がすり抜けていた問題の修正(critical) - クラウドプロバイダ経由での既定コンテキスト長の変更(コスト・クォータに影響)
- MCP の URL プロンプト対応に伴う、接続できなくなるサーバーの発生
- OpenTelemetry の
prompt_text追加による、プロンプト漏えいのリスク
📌 影響を受ける人
- Bedrock / Vertex AI / Microsoft Foundry で Claude Code を使っている人
- 組織の権限ルールや hook で Bash を制御している管理者
- OTel でテレメトリを収集し、
promptをマスクしている人- MCP サーバーを自作・運用している人
変更の全体像
対応の優先度は次のとおりです。
| 優先度 | 変更 | 理由 |
|---|---|---|
| 最優先 | 権限・安全装置の修正と挙動変更 | critical。人の確認が入る場面が変わる |
| 高 | 既定 1M コンテキスト | コスト・クォータに影響しうる |
| 高 | OTel prompt_text
|
マスク漏れで本文が流出しうる |
| 高 | MCP URL elicitation | 更新後に接続不能になる場合がある |
| 中 | alwaysLoad: false |
ツールの見え方が変わる |
変更内容
1. 権限・安全装置まわりのセキュリティ修正(critical)
修正された問題は 3 つです。
| # | 問題 |
|---|---|
| 1 |
/ やホームディレクトリへの危険な rm は常に確認を求める仕組みだが、同一コマンド内で ~ やワイルドカードのパスへ出力をリダイレクトすると、確認が外れていた |
| 2 |
__proto__ という名前の MCP ツールに対し、組織のツール別権限上限が黙って無視されていた |
| 3 | Linux のサンドボックス内の Bash コマンドが、Claude Code 実行ファイルのハンドルを開いたまま引き継いでいた |
あわせて、挙動も 2 点変わりました。
⚠️ Breaking Change
以前は自動で通っていた操作に、人の確認が入るようになります。自動化パイプラインが止まる可能性があります。
- リポジトリにコミットされたシンボリックリンク経由で、機密ファイルや作業ツリー外へシェルで書き込む場合、書き込み先を明示して人の確認を待つようになりました(
~を対象とする行も含みます)。 - Bash ツール全体を許可するルールや、許可を返す hook があっても、ファイルツールが常に拒否するファイル(Anthropic プロファイルストア、ホストの認証情報ファイル)へのシェル書き込みは、実行されず確認を求めます。
つまり、Bash 全許可のルールを入れていても、認証情報ファイルへの書き込みは素通りしなくなりました。
2. 既定 1M コンテキスト(high)
Bedrock、Vertex、Foundry、Claude apps gateway では、Opus 4.7 以降と Fable が [1m] サフィックスなしで 1M コンテキストを使うようになりました。
| 項目 | Before | After |
|---|---|---|
| 1M コンテキストの使用 |
[1m] を付けたときのみ |
既定で 1M |
| 200K に保つ方法 | 何もしない | CLAUDE_CODE_DISABLE_1M_CONTEXT=1 |
対象モデルは Opus 4.7 / 4.8 / 5.5 と Fable です。コストやクォータに影響する可能性があります。
3. MCP 2025-11-25 の URL プロンプト(high)
2025-11-25 プロトコルの MCP サーバーが、サインインなどのために URL プロンプト(URL elicitation)を出せるようになりました。更新後に接続できなくなったサーバーは、該当する MCP 設定エントリに "bareElicitationCapability": true を追加してください。
4. OTel user_prompt イベントに prompt_text を追加(high)
user_prompt イベントに、prompt の複製である prompt_text が追加されました。ドット区切りのキーを入れ子にするバックエンド向けの追加です(#70763)。
⚠️ 注意
promptだけをマスク・削除していると、prompt_textからプロンプト本文が漏れるおそれがあります。
5. Claude Mods と組み込み Mod「You should know」(high)
- Claude Mods: プラグイン機構の拡張で、これまでより深いレイヤーの挙動をプラグインから変更できます。
- You should know: サイドエージェントが作業を見守り、ユーザーや Claude が見落としそうな点を指摘する組み込み Mod です。利用できるのは、テレメトリが有効なファーストパーティのセッションに限られます。
6. MCP alwaysLoad: false の意味変更(medium)
alwaysLoad: false を設定した MCP サーバーは、そのサーバーのツールがすべて tool search の背後に遅延されます。最初から読み込まれず、tool search 経由でのみ使われます。
7. そのほかの主な修正・改善
| 領域 | 内容 |
|---|---|
| モデル | Sonnet 5.5 が Opus 4.7・4.8 の advisor になれるよう修正。claude.ai ログインで選んだ Fable は最新版に追従。取り消された claude.ai ログインは "OAuth token revoked" と表示 |
| Remote Control | 再接続は 30 秒であきらめて再試行。アップロード待機を 35 秒に延長。8,000px 超の画像は縮小して送信 |
| MCP | 大きなツール結果のメモリ使用量を削減。headless での接続リトライ改善 |
| SDK | ツールのハートビート、message_stop、fork スキルのストリーミングを修正 |
| Hooks | スクリプトのない asyncRewake hook が通知を連発する問題を修正 |
| Windows | Bash 拒否で PowerShell も無効になる場合に起動時警告。パイプ入力のハングを修正(パイプ入力には -p を使う) |
| VSCode | 実行中のコマンドやサブエージェントに "Run in background" を追加 |
| セルフホストランナー | 組み込み gh api(REST のみ)を追加 |
claude agents |
n:<text> フィルタ追加。返信はキューに入るメッセージとして届く |
| アクセシビリティ | 行出力時の一時停止をやめた(戻すには CLAUDE_AX_PREPARK_MS=50) |
影響と対応
💡 Tips
1M コンテキストが既定になると、長いセッションほど入力トークンが増えやすくなります。コストを一定に保ちたいチームは、更新前に環境変数を配布しておくと安全です。
CLAUDE.md への追記候補(提供された更新提案に基づく)は次のとおりです。
- Bedrock・Vertex・Foundry では既定 1M コンテキストであること、200K に戻す
CLAUDE_CODE_DISABLE_1M_CONTEXT=1 -
bareElicitationCapability: trueの設定方法 -
alwaysLoad: falseの新しい意味 -
prompt_textもpromptと同様にマスクすること - Bash 全許可ルールや許可 hook でも、認証情報ファイルへの書き込みには確認が入ること
- You should know Mod の有効化コマンドと利用条件
コード例
200K コンテキストに戻す
# Before: [1m] を付けたときだけ 1M
# After : 既定で 1M。従来の 200K に保つ場合は以下を設定
export CLAUDE_CODE_DISABLE_1M_CONTEXT=1
MCP サーバーが接続できなくなった場合
{
"mcpServers": {
"my-server": {
"url": "https://example.com/mcp",
"bareElicitationCapability": true
}
}
}
my-server と URL は例です。実際の設定エントリに bareElicitationCapability を足してください。
alwaysLoad: false の挙動
{
"mcpServers": {
"my-server": {
"alwaysLoad": false
}
}
}
Before / After の違いは次のとおりです。
| 挙動 | |
|---|---|
| 今回の更新後 | このサーバーの全ツールが tool search の背後に遅延され、最初は見えない |
ツールが最初から見えている前提のプロンプトやワークフローがある場合は、見直してください。
OTel のマスク処理
マスク処理の実装はバックエンドや Collector によって異なります。ここでは設定の考え方のみ示します(属性名は例です)。
# Before: prompt だけマスク
processors:
attributes/mask:
actions:
- key: prompt
action: delete
# After: prompt_text も同様に処理
processors:
attributes/mask:
actions:
- key: prompt
action: delete
- key: prompt_text
action: delete
You should know Mod の有効化
/plugin enable cc-plugin-you-should-know@builtin
テレメトリが有効なファーストパーティのセッションでのみ利用できます。
まとめ
-
セキュリティ:
rmの確認すり抜け、__proto__ツールの権限上限無視、サンドボックスのハンドル継承が修正された。機密ファイルへのシェル書き込みは、Bash 全許可でも確認が入る。 -
コンテキスト: Bedrock・Vertex・Foundry では Opus 4.7 以降と Fable が既定 1M。200K に保つなら
CLAUDE_CODE_DISABLE_1M_CONTEXT=1。 -
MCP: URL elicitation 対応。接続できなければ
bareElicitationCapability: true。alwaysLoad: falseは全ツール遅延になった。 -
テレメトリ:
prompt_textにもpromptと同じマスク処理を。 - 拡張: Claude Mods でプラグインの表現力が拡大。組み込みの You should know Mod も追加された。
アップデート前に、クラウドプロバイダ利用・OTel マスク・MCP 設定・Bash 許可ルールの 4 点を確認しておけば、大半の影響は防げます。