Claude Code 2.1.285/286、WebFetch無効化とAPIプロバイダ制限を追加
Claude CodechangelogMCPセキュリティ開発ツール
Claude Code が9月29日に2.1.285、30日に2.1.286を連続リリース。WebFetchツールを停止する環境変数と、端末が使えるAPIプロバイダを絞る管理設定 allowedProviders が入った。286側はセッション復元の取りこぼしや、MCPのエラーメッセージ・ログへの資格情報露出を修正している。
何が発表されたか
- 2.1.285(9月29日)と 2.1.286(9月30日)が連続リリース。
- 新しい設定が3つ。
CLAUDE_CODE_DISABLE_WEB_FETCHで WebFetch ツールを停止、allowedProviders(管理設定)で端末が使えるAPIプロバイダを制限、CLAUDE_CODE_NONSTREAMING_TIMEOUT_RETRIESでタイムアウト時フォールバックの再送回数に上限。 claude --desktopで現在のディレクトリ(または--continue/--resume <id>のセッション)をデスクトップアプリで開けるように。claude plugin configure <plugin>でプラグイン設定の表示・保存。プラグインインストールは、gitリポジトリやフォルダを指すnpmソースを拒否するようになった。- 286の修正が実務寄り。並列ツール呼び出しのあとに
--resume/--continueがターンを取りこぼす問題、既定モデルがAPIに拒否されると全ターンが失敗する問題(同ティアの前モデルで再試行するよう変更)、MCPのエラーメッセージやログに資格情報がそのまま出る問題などを修正。
開発者への影響
allowedProvidersとCLAUDE_CODE_DISABLE_WEB_FETCHは、要するに「このリポジトリではモデル提供元を限定する」「外部取得を切る」を設定として示せるという話。セキュリティ要件のあるクライアント案件で、口約束ではなく構成ファイルで答えられるのは効く。- 資格情報マスキングとログの秘匿漏れ修正は、作業ログをクライアントと共有する運用をしているなら優先して上げたい。修正対象にはURL内のパスワードが記号込みで露出するケースも含まれる。
- 1時間プロンプトキャッシュの書き込みが安価な5分レートで課金されるよう改善。長時間セッションを常用しているなら実コストが下がる方向。
- VS Code拡張ではブックマーク(Claudeの回答を側パネルに保存)と、質問・回答の会話履歴表示が追加された。
補足
- バージョンごとの詳細はチェンジログ本体を参照。285は新機能寄り、286は不具合修正寄りという分担になっている。
