Claude Media
Claude Code v2.1.281 — セッション再開とauto modeの安全確認を強化

Claude Code v2.1.281 — セッション再開とauto modeの安全確認を強化

Claude Code v2.1.281はセッション再開とプロキシ越しの通信を安定化。auto modeの安全確認が読み取り専用コマンドにも及び、危険なrmは2分で自動拒否します。

このリリースで何ができるようになるか

Claude Code v2.1.281は、176件の変更のうち112件がFixed(不具合修正)です。新機能の追加は13件にとどまり、今回は「壊れていた挙動を直す」比重が際立つリリースです。前のバージョンのv2.1.280がOpus 5.5の追加という目立つ新機能を中心にしていたのとは対照的です。影響が大きいのは主に3点です。

1つ目は、長時間動かすセッションとプロキシ・ゲートウェイ越しの接続の安定性です。セッションの再開(resume)に関わる変更が8件あり、resumeで会話履歴が壊れる、大きなセッションの復元が途中で止まる、プロンプトキャッシュが失われる、といった不具合がまとめて直っています。プロキシ・ゲートウェイ越しの通信と再試行に関わる修正も8件あります。

2つ目は、auto modeの安全確認が及ぶ範囲の拡大です。サーバー側でclassifier(安全性の分類器)レビューが動く環境では、これまで確認をスキップしていた読み取り専用・サンドボックス済みのシェルコマンドも、レビュー対象になりました。危険なrmの確認プロンプトも、無回答のまま2分待つと自動的に拒否してターンを止めずに続けるよう変わっています。

3つ目は、Claude apps gatewayとattribution設定の拡充です。Bedrock上流へのassume_roleguardrail、Claude Desktop向けdesktopポリシーブロックの新キー、そしてsettings.json"attribution": falseで、コミット・PRの帰属表示を一括で消せるようになりました。

あなたの開発フローはどう変わるか

普段CLIで対話的にClaude Codeを使っている場合、体感が変わるのは主にセッション再開です。大きなセッションを再開したとき末尾の数メッセージしか復元されない不具合や、パーミッションプロンプトの最中に再起動して再開すると履歴がずれてプロンプトキャッシュが切れる不具合が直っています。ファイルを大量に読んだ長いセッションの再開速度も改善されました。

auto modeのレビュー範囲が広がったぶん、ヘッドレス実行(-p)やAgent SDK、CIでの無人運用は挙動を一度確認しておく価値があります。読み取り専用コマンドまでサーバーレビューの対象になったため、レビューが一瞬挟まる場面が増えます。危険なrmは2分の無回答で自動拒否に変わりますが、CLAUDE_CODE_DISABLE_DANGEROUS_RM_TIMEOUT=1を設定しない限り、確認待ちでセッションが止まったままにはなりません。CLAUDE_CODE_RETRY_WATCHDOGを使うセッションが429/529の待機後に最初の5xxやドロップで失敗していた不具合も直っています。self-hosted runnerを使っている場合は、システムプロンプトの渡し方が非公開ファイル方式に変わったため、--system-promptを付け足すラッパーやフックの書き換えが必要です。

ストリームを途中で閉じるプロキシへの耐性が、まとめて上がりました。LLMゲートウェイやプロキシ経由でClaude Codeに接続している組織は、ここが効きます。応答が完了扱いになったのに実は途中で切れていた、ツール呼び出しが二重に走る、といった不具合が対象です。

Bedrock上流のassume_roleguardraildesktopポリシーブロックの新キー。Claude apps gatewayを運用しているエンタープライズ管理者なら、この3つが確認対象です。設定項目の詳細はClaude apps gateway設定の全項目にまとめています。

コミットとPRの帰属表示を一括で消すattribution: falseは、Claude Code attributionでコミット署名とPR署名を変えるで扱ってきた個別設定をすべて空にするのと同じ結果を、1行で書けるようにしたものです。署名の文言そのものを差し替えたい場合は従来のオブジェクト形式を使います。VS Code拡張とClaude Code on the webは個別の小さな修正が中心です。Slack(Claude Tag)はStopを押した後の挙動に複数の修正が入っているため、Slackから使っているチームは変更点の一覧を確認する価値があります。

利用形態別に影響の度合いをまとめると、次のようになります。

利用形態v2.1.281の影響
個人開発(対話的なCLI利用)v2.1.281の影響明確な恩恵あり — セッション再開とキャッシュ保持の修正が直撃する
ヘッドレス・CI・無人運用でauto mode使用v2.1.281の影響条件次第 — 安全性は上がるが、読み取り専用コマンドにもレビューが挟まる
LLMゲートウェイ・プロキシ経由v2.1.281の影響明確な恩恵あり — ストリーム切断やキャッシュ喪失の修正が集中している
Claude apps gateway運用(エンタープライズ管理者)v2.1.281の影響条件次第 — Bedrock上流やClaude Desktop overlayを使う構成でのみ関係する
VS Code拡張・Claude Code on the webv2.1.281の影響ほぼ影響なし — 個別の小規模な修正が中心
Slack(Claude Tag)v2.1.281の影響条件次第 — Stop後に停止済みリクエストが再開する不具合と、応答しなくなるチャンネルの不具合が直る

主な変更点

セッションの再開とプロンプトキャッシュ

  • 修正: 再開したセッションが、並列ツール呼び出しのターンやMCPツール呼び出しの入力を元と違う形で送り直し、それまでの推論がAPI側で破棄されることがあった不具合
  • 修正: 非常に大きなセッションの再開で、直近の数メッセージしか復元されない不具合
  • 修正: パーミッションプロンプトの最中に再起動してから再開したセッションが、以前と違う履歴を送りプロンプトキャッシュを壊していた不具合
  • 修正: ツール呼び出し中に終了したセッションの再開では、結果が不明であることをClaudeに伝えないまま、手動再開のたびに隠れた「Continue」メッセージが追加されていた不具合
  • 修正: APIが読めなくなったadvisor結果が履歴に残っていると、ターンごとに1リクエストが失敗し、それまでの推論が毎回失われていた不具合。履歴は一度だけ修復されるようになりました
  • 修正: tool searchを切っている状態で、MCPサーバーが会話中に切断した、または再開後にまだ接続中のときにプロンプトキャッシュが失われていた不具合
  • 改善: ファイルを多く読む長いセッションの再開時間。復元されるファイルキャッシュが、読み込み当時の内容と一致するように
  • 改善: 圧縮済みの非常に長いセッションの再開時間。Agent SDKとClaude Desktop経由で特に効果が大きい

プロキシ・ゲートウェイ越しの通信耐性

  • 修正: プロキシやゲートウェイがストリームを正常に閉じて応答を途中で打ち切ったとき、警告なしに完了扱いになり、重複したストリームイベントでツール呼び出しが二重実行されていた不具合
  • 修正: プロキシがストリームイベントを途中で落とすと「Content block not found」で失敗していた不具合。部分的な応答は保持され、web検索は既に届いた結果を残すように
  • 修正: ストリームの最終イベント前に接続が切れると、空の完了応答が二重にリクエストされる不具合
  • 修正: プロキシが末尾にusageのみのフレームを送るとstop reasonが失われる不具合
  • 修正: CLAUDE_CODE_RETRY_WATCHDOGのセッションが、429/529の待機を重ねた後の最初の5xxや接続断で失敗し、5xxからの長いRetry-Afterを、上限を設けずエラーも出さずに待ち続けていた不具合
  • 修正: fast modeがレート制限されたリクエストを、サーバーがRetry-After: 0を返したときに連続で再試行していた不具合
  • 修正: モデルが解析不能なツール呼び出しと出力上限による打ち切りを交互に返したとき、ターンが--max-turnsを無視して無限に再試行することがあった不具合
  • 修正: APIリクエストの再試行中にunrecoverable interface errorでクラッシュし、セッションが終了することがあった不具合

auto modeとセキュリティ

ここ数回のリリースで、auto modeのサーバーレビューは次のように広がってきました。

バージョンauto mode関連の変更
v2.1.278auto mode関連の変更サーバー側classifierをClaude API・Enterprise・Bedrock・Vertex・Foundry・ゲートウェイで既定に変更
v2.1.280auto mode関連の変更シンボリックリンク書き込みの権限判定を実際の書き込み先で行うよう修正。安全性チェック無回答時の再試行間隔を調整
v2.1.281auto mode関連の変更読み取り専用・サンドボックス済みコマンドもサーバーレビュー対象に拡大。CLAUDE_CODE_AUTO_MODE_SERVERが直接API接続にも適用。危険なrmは2分無回答で自動拒否
  • 変更: classifierレビューがサーバー側で動く環境では、読み取り専用・サンドボックス済みのシェルコマンドもレビュー対象になり、問題ありと判定されればブロックされるように
  • 変更: CLAUDE_CODE_AUTO_MODE_SERVERがAnthropic APIへの直接接続にも適用されるように(0でサーバー側classifierをオプトアウト。この場合ローカルclassifierの呼び出しが利用量に計上される。1でオプトイン)
  • 変更: --dangerously-skip-permissionsとauto modeでの危険なrm確認が、2分間無回答だと書き換えのヒント付きで自動拒否されるように。CLAUDE_CODE_DISABLE_DANGEROUS_RM_TIMEOUT=1でこの挙動を無効化できる
  • 修正: $(pwd)のようなコマンド置換の出力だけをターゲットにする再帰的なrm(例: rm -rf "$(pwd)")が、Bashの許可ルールがあってもauto modeと--dangerously-skip-permissionsで無確認実行されていた不具合。CLAUDE_CODE_DISABLE_SUBSTITUTION_RM_PROMPT=1を設定しない限り確認するように
  • 改善: 危険なrmチェックが、シェル変数の直後にトップレベルのディレクトリ名が続くケース、作業ディレクトリから導出した変数、バックスラッシュのみのターゲットも検知するように
  • 修正: NULバイトを含む権限ルールがワイルドカードマッチに展開されていた不具合。該当ルールは何にもマッチしなくなった
  • 修正: サンドボックスのexcludedCommandsgit rev-parse --git-dir、シェル組み込みコマンドと同名のプログラム、[WIP]#を含むコミットメッセージにマッチしていなかった不具合
  • 修正: CLAUDE_CODE_TMPDIRを設定しているとサンドボックス内のBashコマンドが$TMPDIRに書き込めなかった不具合
  • 修正: claude --bgがワークスペース信頼プロンプトを通っていないディレクトリでバックグラウンドセッションとプロジェクトフックを実行していた不具合。信頼を先に確認し、対話的でなければ終了するように
  • 修正: --setting-sources(SDKのsettingSources)がteammates・/bgclaude agentsセッション・--worktree --tmuxに引き継がれていなかった不具合
  • 変更: self-hosted runnerがシステムプロンプトを、コマンドラインのテキストではなく非公開ファイルとしてClaude Codeに渡すように。大きなプロンプトで起動が失敗しなくなります。--system-prompt--append-system-promptを付け足すラッパーやcommandフックを使っている場合は、--system-prompt-file--append-system-prompt-fileへ切り替える必要があります

無人運用でrm確認の自動拒否を従来どおりの「無回答なら待ち続ける」挙動に戻したい場合は、次のように設定します。

CLAUDE_CODE_DISABLE_DANGEROUS_RM_TIMEOUT=1 claude --dangerously-skip-permissions

Claude apps gatewayとエンタープライズ設定

  • 追加: desktopポリシーブロックがClaude Desktopの新しいキーに対応。blockReadsOutsideWorkingDirectoriesdisableBypassPermissionsModeを含む
  • 追加: Bedrock上流へのassume_role。ゲートウェイがSTS経由でIAMロールを引き受けてBedrockを呼ぶ。別のAWSアカウントでも、開発者ごとに1セッションでも設定できる
  • 追加: Bedrock上流へのguardrail: {id, version}。設定した上流を通るすべてのリクエストにAmazon Bedrock guardrailを適用する(全Bedrock上流に設定するか、どれにも設定しないかのいずれか)
  • 追加: ゲートウェイ設定のtelemetry.resource_attributes。Claude Desktopと/loginセッションのテレメトリに固定ラベルを付けられる
  • 追加: settings.json"attribution": falseで、コミットとPRの帰属表示を一括で非表示にできる。古いバージョンのCLIはこの設定を保持するファイルごと読み飛ばすため、複数バージョンで共有する設定ファイルではオブジェクト形式を使う
  • 変更: managedMcpServersエントリのenvHelperパスが\??\または/??/で始まる場合、ゲートウェイは起動を拒否するように。現行のClaude Desktopが実行を拒否するパス形式のため

帰属表示を一括で消す設定はこの形です。

{
  "attribution": false
}

MCP・プラグイン

  • 追加: 2026-07-28版プロトコル接続でのMCP URL-mode elicitation。サーバーがブラウザ経由のフローを開くようClaude Codeに依頼できる。完了確認の手段をサーバーが持たない場合、待機ダイアログは残らない。仕組みの詳細はMCPのElicitation、フォームとURLで何が違うかで扱っています
  • 追加: claude plugin validateにMCPサーバーのチェックを追加。読み込み時に無視される.mcp.jsonエントリ、未宣言の${user_config.*}参照、安全でないURLを報告する
  • 修正: PreToolUseなどブロッキング系イベントのmcp_toolフックが、対象MCPサーバーが接続中の間はスキップされていた不具合。MCP接続タイムアウトまで待つように
  • 修正: プラグインやclaude.aiコネクタと設定済みサーバーがURLの綴り(ホスト名の大文字小文字・既定ポート・末尾スラッシュ)だけ違う場合、同じMCPサーバーが二重に接続されていた不具合
  • 修正: MCP_CONNECTION_NONBLOCKING=0が、MCP_CONNECT_TIMEOUT_MSを無視してclaude.aiコネクタを1秒で諦めていた不具合
  • 修正: --plugin-dirで指定したフォルダに.claude-plugin/marketplace.jsonもあると、中のプラグインではなく空のプラグインを1つだけ読み込んでいた不具合
  • 修正: claude plugin uninstall/claude plugin updateのプロジェクトスコープ判定の不具合(有効化されていないプラグインの削除を拒否する、--scope省略時にuser扱いされる、など)

操作性・ダイアログ

  • 追加: /insightsにauto modeの提案。直近のセッションでauto modeが処理できたはずの権限プロンプト数を見積もる
  • 変更: send now(ctrl+enterまたはctrl+x ctrl+s)が、ターンをキャンセルするのではなく実行中のツールをバックグラウンドへ移すように
  • 追加: /skills/mcp/pluginのInstalledリストにスクロールバー(フルスクリーンモード)
  • 修正: vimモードのdj/dk/dG/dggとそのc/y形が行の一部にしか作用しない、1Gが最終行に飛ばない、d0/c0/y0が何もしない、.によるinsert繰り返し後にカーソルが1文字ずれる、!始まりの行でのo/pがシェルモードに切り替わる、といった不具合
  • 修正: vimモードのcwが単語末尾や1文字語で次の単語まで変更してしまう不具合と、Hindi・Bengaliなど一部スクリプトで単語移動が単語の途中で止まる不具合
  • 修正: /modelがAPIの生エラーJSONとリクエストIDを表示していた不具合。サーバーのメッセージを表示し、モデルが変更されなかったことを伝えるように
  • 修正: /pluginのスキル状態選択などのリストが、スクリーンリーダーモードで数字入力に応答しなかった不具合
  • 修正: MCPサーバーもプラグインも設定していないとき、対話起動がmanaged-settingsのネットワークリクエストを待っていた不具合(約80ms、ネットワークに到達できない環境では17秒以上)
  • [Windows]修正: 同時に更新している複数のClaude Codeセッションが互いのclaude.exeのバックアップを削除し合い、claude.exeが1つも残らなくなることがあった競合状態

VS Code拡張・Claude Code on the web・Claude Tag(Slack)

  • [VSCode]追加: auto modeが課金classifierへフォールバックしたときの継続/停止プロンプト
  • [VSCode]修正: メッセージのないWebセッションを開くと、再開できない空のローカルコピーが保存されていた不具合
  • [Claude Code on the web]追加: cloudセッションのcomposerモデルメニューにfast modeの切り替え(fast modeを含むプランで、選択中のモデルが対応している場合)
  • [Claude Code on the web]修正: GitHubトリガー付きのroutineが、プルリクエストがdraftに変換されると一度も起動しなかった不具合。draftへの変換でも起動するように
  • [Claude Code on the web]修正: GitHubにホストされていないリポジトリのcloudセッションに、動作しないCreate PRボタンが表示されていた不具合
  • [Claude Tag]追加: Slackスレッドで誰かがStopを押した後、誰が止めたかと@Claudeで再開できることを伝える短い通知
  • [Claude Tag]修正: スレッド内の返信に応答しなくなったまま固定されるSlackチャンネルの不具合。該当チャンネルは新しいメッセージで自動的に復旧するように
  • [Claude Tag]修正: Stopを押した後、チェックインやバックグラウンドタスク完了をきっかけにClaudeが停止済みリクエストを再開してしまう不具合
  • [Code Review]修正: レビュー対象のコミットが、失敗したレビューの再試行中にforce-pushで置き換わるとレビューが実行されなかった不具合(毎pushレビューを設定していないリポジトリが対象)

セッション復旧とauto modeの拡張はなぜ同時か

このリリースの2本柱、セッション再開の信頼性向上とauto modeのレビュー範囲拡大は、一見別の話に見えます。しかし両方とも「人が画面を見ていない時間が長くなる」運用を前提にした変更です。

セッション再開まわりの修正は、resumeが壊れたときの被害を減らします。ヘッドレスセッションやAgent SDK、Claude Desktop経由の長時間セッションほど、resumeに依存する頻度が高くなります。プロンプトキャッシュが再開のたびに切れていては、コストと待ち時間がかさみ、無人運用の前提が崩れます。self-hosted runnerがシステムプロンプトを非公開ファイルとして渡すようになったのも、長いシステムプロンプトで起動そのものが失敗しないようにするための変更です。

auto modeの変更も同じ方向です。読み取り専用コマンドまでレビュー対象にするのは、確認を増やす変更に見えますが、実際には「read-onlyだから安全」という前提を機械的に検証するように変えています。危険なrmが2分の無回答で止まらず自動拒否に切り替わるのも、無人セッションが確認待ちで固まったままにならないための設計です。ターンが--max-turnsを無視して無限に再試行することがあった不具合の修正も、無人運用でのコスト暴走を防ぐという同じ狙いに基づきます。

Claude apps gatewayのBedrock assume_roleguardrailも、無人で動くエージェントがクラウド側のガードレールから外れないようにする仕組みです。個別の機能としては独立していますが、並べて見ると、Claude Codeを人の監視なしで長く走らせる利用形態への手当てが今回のリリースの軸だとわかります。

まとめ

v2.1.281は新機能追加が13件と少なく、修正と改善が中心のリリースです。セッションを再開する頻度が高い開発者、プロキシやLLMゲートウェイ経由でClaude Codeを使っている組織、auto modeを無人運用で使っているチームは、恩恵が大きい層です。

auto modeを使っている場合は、読み取り専用コマンドもサーバーレビューの対象に加わった点と、危険なrmが2分で自動拒否に変わった点を確認してください。後者はCLAUDE_CODE_DISABLE_DANGEROUS_RM_TIMEOUT=1で従来どおりの挙動に戻せます。self-hosted runnerでシステムプロンプトをコマンドライン引数で渡している構成は、--system-prompt-fileへの書き換えが必要です。

Claude apps gatewayを運用している場合は、Bedrock上流のassume_roleguardraildesktopポリシーブロックの新キーが、既存構成に反映できるか確認する価値があります。帰属表示を一括で消したい場合は、settings.json"attribution": falseを追加してください。ただし古いバージョンのCLIはこの設定を保持するファイルごと読み飛ばすため、複数バージョンで共有する設定ファイルでは従来のオブジェクト形式を使います。

関連ガイド

このバージョン単体の位置づけや前後の版とのつながりは、Claude Code(クロードコード)の解説でまとめて確認できます。

この記事を共有:XはてブLinkedIn