AREX Feed Article
Claude Code v2.1.224:自托管运行器公测,跨机器 Agent 开始互相发消息
8 月 7 日凌晨,Anthropic 推送了 。 统计此次更新包含 5 项新功能、5 项安全相关改动和 13 项修复,共计 31 项变更。其中最重的两笔:企业现在可以用 claude self-hosted-runner 把自己的服务器或容器注册为 Claude Code 运行节点;SendMessage 加上 ListAgents 则让运行在不同机器上的 Claude Code 会话第一次具备了互相发现、互相发消息的能力。前者面向 Team 和 Enterprise 计划,后者目前支持 macOS 和 Linux。
两件事放在一起,指向同一个方向:Claude Code 正在从单机命令行工具,变成可以在企业内网自由流动、跨设备协作的分布式 Agent 网络。
企业客户已经在用自己的基础设施跑 Claude Code 了
一天前,Anthropic 在官方博客上正式宣布自托管环境进入 。此前通过 Web、移动端或桌面端发起的 Claude Code 任务,默认跑在 Anthropic 提供的云端环境里。自托管运行器把这个执行权交还给了企业。会话仍然从 claude.ai 发起,但代码、构建产物、密钥和会话中创建或修改的所有文件,全部留在企业自己 provision 的机器上。
Anthropic 在公告中引用了 Faire 高级工程经理 George Jacob 的评价:「自托管环境让我们能够将 Claude Code 集成到现有的开发工作流中,同时保持我们的安全和运维控制。借助这个设置,Claude 可以生成 PR、协助修复 CI 问题、响应开发者工作流事件,并且计算资源可以根据需求弹性伸缩。」
运行器有两种模式。Fixed 模式保持固定数量的 runner 持续运行,按需分发会话;On-demand 模式则由编排器监控队列,有会话进来时启动 runner,任务完成后自动回收。每个 runner 可以服务多个会话,但不同用户之间的代码检出不混用。「会话本身,包括 prompt、回复和工具调用结果,仍然发送到 Anthropic 做推理,会话记录也由 Anthropic 存储,」Anthropic 在产品博客中写道,数据拆分路径非常明确:代码留在你的机房,推理跑在 Anthropic 的服务器上。
跨会话通信让 Agent 之间不再孤立
SendMessage 和 ListAgents 是本次更新中容易被忽略但实际意义深远的能力。在此之前,Claude Code 的每一个会话都是彼此隔离的。你在终端 A 里让 Claude 查代码库,在终端 B 里让 Claude 写文档,两边的 Claude 毫无交集。
现在,通过 ListAgents 发现当前所有可通信的会话(包括跨机器的),再用 SendMessage 把消息投递过去,你可以在不同会话之间传递结果、委派任务。一个会话负责调查代码问题,另一个会话负责生成修复方案,第三个会话负责 review,三者之间不需要人工手动传递任何信息。
Anthropic 同时给这套通信机制加了一道安全闸门。新引入的 crossSessionInbound 设置规定,发往「以 bypass permissions 模式运行的高权限会话」的消息会被暂存并等待人工批准,而发往普通权限会话的消息则自动送达。dialogExpiry 则控制待批准消息的过期时间。
开发者社区 在详细解读中概括了这个设计:「发往正常权限会话的消息会自动送达,但发往已经放开权限的高风险会话的消息会被拦下来,等你确认后才生效。」这是一个典型的「权限越大、审查越严」思路。
日本技术媒体 的工程师 Ishikawa 实测了跨会话消息功能,确认每启动一个 Claude Code 会话就会在 /tmp/cc-socks/ 下创建一个 Unix socket,ListAgents 工具可以列出包括 in-process sub-agent 和跨机器独立会话在内的全部可通信 Agent。
8 月第一周的 Anthropic:三天内连下三城
这次发布不是一个孤立事件。8 月第一周,Anthropic 在企业基建方向连续投下多枚棋子。
8 月 5 日,Anthropic 在 Claude Enterprise 中上线 beta。它允许企业的安全团队在每一个 prompt 和工具调用到达 Claude 模型之前,通过自建 DLP 服务器对内容进行检查和拦截,覆盖 chat、Claude Code、Cowork 等所有 Claude Enterprise 触点。Proofpoint 同日将 DLP 能力延伸到 Claude 平台。同一天,报道 Anthropic 确认正在组建内部芯片设计团队,为 Claude 模型开发定制硅。
8 月 6 日,Anthropic 发布,正式宣告 Claude Code 可以在客户自己的基础设施上跑。
8 月 7 日,v2.1.224 落地,把自托管运行器、跨会话消息和安全沙箱修复打包交付。
三件事串成一条线:先堵住数据出口(DLP),再打开企业内网的入口(自托管),最后给这些分布在不同机器上的 Agent 装上通信协议(SendMessage)。这是在搭一套完整的企业 Agent 基础设施骨架。
Changelog 里不能忽略的安全修复
v2.1.224 的 Changelog 还包含了几个值得企业用户立即关注的安全修复。
沙箱文件系统绕过漏洞:此前在 Linux 和 macOS 上,如果 denyRead 规则以斜杠结尾(如 denyRead: "~/.aws/"),该规则可能被静默绕过,形同虚设。此次修复后,带 trailing slash 的拒绝规则才会真正生效。如果你在沙箱配置中使用了类似写法,升级后需要重新验证规则是否仍在按预期工作。
沙箱违规报告缺失:此前 Claude 在执行 Bash 命令被沙箱拦截后,看不到具体是哪个文件或网络访问被拒绝、原因是什么。这导致 Agent 反复撞在同一堵看不见的墙上。现在违规详情会出现在 Bash 工具结果中,Claude 可以根据拒绝原因调整策略。
SendMessage 假成功修复:此前如果消息实际写入接收方的 inbox 失败,界面却依然报告「Message sent」。现已修复为如实报告投递错误。
此外,沙箱凭证脱敏功能得到扩展,新增了 JWT 感知脱敏(decode: "jwt" + maskClaims)和 AWS SigV4 重签名(awsPairs/sigv4)选项,对通过沙箱处理 AWS 凭证或 JWT 的工作负载来说,脱敏粒度可以做得更细。
一个值得留意的行为变更:反馈调查的会话记录分享,现在在用户同意后还会一并上传最后一次请求的模型设置,包括系统提示词(其中包含你的 CLAUDE.md 内容)、工具定义和模型参数。敏感信息依然会脱敏,但如果你在 CLAUDE.md 中写了不希望外传的业务细节,分享反馈时需要多看一眼。
从单机 CLI 到分布式 Agent 网络,这一步跨了多远
Claude Code 的演化节奏在过去半年明显加速。Remote Control 让开发者可以在手机上继续桌面端发起的会话;/fork 让一个会话可以分叉出多个并行任务;现在自托管运行器把执行节点从 Anthropic 的机房搬进了企业内网,跨会话通信则让这些节点之间可以互相发现、互相投递任务。
在报道中特别区分了自托管环境和 Remote Control 的本质不同。Remote Control 的会话绑定到启动它的那台机器和那个用户,机器一关会话就结束;自托管环境的会话跑在平台团队运维的共享基础设施上,组织内任何用户都可以使用。
v2.1.224 还悄然移除了单会话 200 个 Subagent 的生成上限,长时间运行的会话不再拒绝新 Agent 的启动请求。虽然并发数和嵌套深度限制仍在,但这项改动对于那些需要大量并行子任务的自动化流水线来说,意味着长会话不再因为「配额耗尽」而中断。
这些功能单看任何一项都不算惊天动地,但串在一起,Claude Code 的积木正在从「个人开发者手里的瑞士军刀」变成「企业平台团队可以组装的基础设施」。接下来的问题是:当 Agent 可以在你的内网里自由移动、互相通信、按需扩缩,你的权限模型和安全边界跟上了没有。