Eine Sandbox ist nur dann nützlich, wenn sie den Agenten tatsächlich innerhalb des Zauns hält. Claude Code 2.1.216 schließt mehrere Sicherheitslücken, durch die ein Hintergrundtask, ein Subagent oder eine fortgesetzte Sitzung aus seinem zugewiesenen Verzeichnis ausbrechen könnte. Dieses Release führt einen neuen Konfigurations-Switch ein, aber die wichtigere Arbeit findet unter der Haube statt: eine intelligentere Handhabung von Git-Worktrees, Symlinks und Agent-Restarts. Wenn Sie Claude Code lokal oder in einer CI ausführen, verdienen diese Änderungen mehr als nur einen flüchtigen Blick in das Changelog.

Der Filesystem-Toggle, den Sie nicht leichtfertig anfassen sollten

Version 2.1.216 fügt sandbox.filesystem.disabled hinzu. Wenn dies gesetzt ist, verzichtet Claude Code auf seine eigene Dateisystem-Isolierung, erzwingt aber weiterhin die Netzwerk-Sandbox. Auf den ersten Blick klingt das nach einem Weg, um Berechtigungsfehler zu vermeiden oder Dateivorgänge zu beschleunigen. Das ist es jedoch nicht. Sie sollten diese Einstellung nur aktivieren, wenn bereits eine andere Ebene Ihre Festplatte schützt.

Das bedeutet einen vergänglichen Container, der nach jedem Durchlauf gelöscht wird, oder eine dedizierte virtuelle Maschine ohne Zugriff auf Ihr Home-Verzeichnis oder Produktions-Volumes. Wenn Sie Claude Code direkt auf macOS, Windows oder einem nackten Linux-Host ausführen, lassen Sie die Dateisystem-Isolierung aktiviert. Die Netzwerk-Sandbox ist kein Ersatz für Dateisystem-Kontrollen, und der geringfügige Reibungsverlust beim Zugriff auf die Sandbox ist weitaus kostengünstiger als die Wiederherstellung nach einem versehentlichen Überschreiben oder einer bösartigen Prompt-Injection, die aus dem Projektordner ausbricht.

Betrachten Sie den Toggle eher als Kompatibilitäts-Shim und nicht als Performance-Regler. Er existiert für Umgebungen, in denen das Betriebssystem oder der Orchestrator die Isolierung bereits übernimmt und Claude's eigene Sandbox unnötige Komplexität hinzufügen würde.

Was das Update tatsächlich behebt

Über die neue Einstellung hinaus schließt 2.1.216 mehrere praktische Lücken, die es einem Agenten ermöglichen könnten, Orte zu erreichen, an denen er nicht sein sollte.

Worktree-Isolierung. Subagenten können Git-Befehle nicht mehr in ein übergeordnetes oder benachbartes Verzeichnis außerhalb ihres eigenen Worktrees umleiten. Zuvor konnten Subagenten, die innerhalb Ihres Projekts liefen, Git-Operationen auf Ihren gemeinsamen Checkout oder benachbarte Repositories ausrichten. Das ist wichtig, da viele Entwickler mehrere Projekte in einem gemeinsamen übergeordneten Ordner verwalten. Jetzt schlagen diese grenzüberschreitenden Befehle fehl.

Symlink-Härtung am .claude-Pfad. Workflow-Definitionen und geplante Aufgaben folgten früher Symlinks beim Schreiben von Konfigurationen. Ein Angreifer, der einen Symlink von .claude zu beispielsweise Ihrem Shell-Profil oder SSH-Verzeichnis erstellen konnte, hätte den Agenten potenziell dazu bringen können, außerhalb des Projekts zu schreiben. Das Update verhindert dies, indem es das Folgen von Symlinks an diesem Pfad verweigert.

Sichereres Rewind. Der /rewind-Befehl, mit dem Sie kürzliche Änderungen rückgängig machen können, überspringt nun symlink- und hardlink-basierte Pfade. Ohne diesen Schutz könnte eine Rewind-Operation einem Symlink folgen und eine Datei weit entfernt von Ihrem Repository überschreiben. Claude meldet diese übersprungenen Pfade nun explizit, damit Sie wissen, dass die Grenze eingehalten wurde.

Fortgesetzte Agenten behalten ihre Einschränkungen. Hintergrundsitzungen, die gestoppt und später fortgesetzt wurden, fielen früher auf die Standard-Tool-Berechtigungen zurück. Wenn Sie einen Agenten absichtlich so eingeschränkt hatten, dass er lesen, aber nicht schreiben konnte, konnte ein Neustart den Zugriff stillschweigend wieder erweitern. Jetzt werden die ursprünglichen Einschränkungen gespeichert und mit der Sitzung wiederhergestellt.

Wahl eines Sicherheitsprofils

Claude Code 2.1.216 organisiert diese Kontrollen in drei Profilen. Wählen Sie basierend darauf, wo Sie das Tool ausführen, und nicht danach, was sich am schnellsten anfühlt.

Default. Sowohl die Dateisystem- als auch die Netzwerk-Sandboxing bleiben aktiv. Dies ist die richtige Wahl für die lokale Entwicklung auf Ihrem Laptop oder Ihrer Workstation. Es schützt Ihr Home-Verzeichnis, Systemdateien und benachbarte Projekte, ohne dass Sie Container verwalten müssen.

Compatibility. Die Dateisystem-Isolierung ist ausgeschaltet, aber die Netzwerk-Sandbox bleibt bestehen. Beschränken Sie dieses Profil auf vergängliche Container oder VMs, in denen das Dateisystem bereits flüchtig oder streng begrenzt ist. Nutzen Sie es nicht nur, weil Sie es leid sind, Passwörter einzugeben, um dem Agenten Zugriff auf einen geschützten Ordner zu gewähren.

Managed Hard Gate. Beide Sandbox-Ebenen bleiben aktiv, und das Profil erwartet zusätzliche Container-Richtlinien, die von Ihrem Orchestrator oder Sicherheitsteam erzwungen werden. Dies ist für CI-Pipelines, Remote-Entwicklungsumgebungen und Enterprise-Setups konzipiert, in denen Defense in Depth zwingend erforderlich ist.

Wenn Sie unsicher sind, welches Profil passt, beginnen Sie mit Default. Sie können den Schutz erst dann später herabstufen, wenn Sie verifiziert haben, dass Ihre Laufzeitumgebung das Dateisystem tatsächlich selbstständig isoliert.

Upgrade ohne Unterbrechung Ihres Workflows

Betrachten Sie dies nicht als einen routinemäßigen Patch, den Sie einfach an einem Freitagnachmittag installieren. Der Upgrade-Pfad in 2.1.216 ist unkompliziert, aber die Folgen einer Fehlkonfiguration sind es nicht.

Aktualisieren Sie zuerst über Ihren normalen Paketmanager oder Installer auf 2.1.216. Wählen Sie dann eines der drei Isolationsprofile aus, bevor Sie Agenten-Aufgaben starten. Mischen Sie Profile nicht über laufende Sitzungen hinweg, ohne zu verstehen, welches Vorrang hat.

Führen Sie als Nächstes die unten beschriebenen fünf zerstörungsfreien Grenzwerttests durch. Dies sind schnelle, skriptbasierte Prüfungen, die beweisen, dass sich die Sandbox so verhält, wie es das Profil verspricht. Erstellen Sie während des Testens Sentinel-Hashes für Dateien außerhalb Ihres temporären Test-Repositorys. Ein Sentinel-Hash ist einfach eine Prüfsumme einer sensiblen Datei oder eines Verzeichnisses, das Sie schützen möchten. Vergleichen Sie nach dem Ausführen der Tests die Hashes. Wenn sich etwas geändert hat, ist Ihre Isolation undicht.

Vergleichen Sie auch Ihre Protokolle. Claude Code schreibt Verweigerungen und Sandbox-Ereignisse in seine lokalen Logs. Achten Sie auf explizite Ablehnungen, wenn ein blockierter Host aufgerufen wird oder wenn ein Subagent seinen Worktree verlässt. Stille Fehler sind schlimmer als auffällige, stellen Sie also sicher, dass die Logs zeigen, dass die Schutzmechanismen (Guardrails) greifen.

Rollen Sie die Änderung schließlich schrittweise aus. Beginnen Sie mit einem einzelnen Projekt oder einem Non-Production-Branch. Lassen Sie die neue Version ein oder zwei Tage laufen, bevor Sie sie in Ihrem gesamten Team oder Ihrer CI-Flotte bereitstellen.

Fünf Grenzwerttests, die beweisen, dass Ihre Sandbox funktioniert

Führen Sie diese Tests immer in einem temporären Repository voller Testdaten aus. Richten Sie sie niemals auf Produktionscode, echte Anmeldedaten oder Live-Infrastruktur aus.

Netzwerk-Grenze. Versuchen Sie, zwei Endpunkte zu erreichen: einen, den Sie explizit erlaubt haben, und einen, den Sie blockiert haben. Eine einfache HTTP-Anfrage an einen öffentlichen Testdienst wie httpbin.org kann als erlaubtes Ziel dienen, während eine Anfrage an einen lokalen Metadaten-Endpunkt oder eine interne IP fehlschlagen sollte. Wenn die blockierte Anfrage erfolgreich ist, ist Ihre Netzwerk-Sandbox falsch konfiguriert.

Worktree-Isolation. Führen Sie aus einem Subagenten heraus einen Git-Befehl aus, der auf das übergeordnete Verzeichnis abzielt. Versuchen Sie zum Beispiel git -C .. status oder lassen Sie den Agenten Dateien außerhalb seines Checkouts beschreiben. Mit dem Fix in 2.1.216 muss dies fehlschlagen. Der Subagent sollte nur seinen eigenen Worktree sehen.

Symlink-Falle. Erstellen Sie innerhalb Ihres Projekts einen Symlink, der auf ein Verzeichnis außerhalb des Repositorys verweist, z. B. /tmp/sentinel-target. Versuchen Sie dann, eine Aufgabe oder einen Workflow unter dem Pfad .claude zu speichern, der über diesen Link schreiben würde. Überprüfen Sie nach dem Speichern das externe Verzeichnis. Wenn es immer noch leer ist, funktioniert die Symlink-Härtung.

Rewind-Skip. Richten Sie einen Ordner in Ihrem Repo ein, der einen Symlink zu einer Systemdatei oder einem anderen Verzeichnis enthält. Führen Sie /rewind in diesem Ordner aus. Claude sollte die übersprungenen symlink- oder hard-verlinkten Pfade auflisten, anstatt ihnen zu folgen. Bestätigen Sie, dass das Ziel außerhalb des Repos unberührt bleibt.

Session-Resurrection. Starten Sie einen Hintergrund-Agenten mit einer strengen Einschränkung, wie z. B. der Deaktivierung von Datei-Schreibwerkzeugen. Pausieren oder stoppen Sie die Sitzung und setzen Sie sie dann fort. Versuchen Sie sofort, den Agenten eine Datei schreiben zu lassen. Wenn die Einschränkung weiterhin aktiv ist, funktioniert der Fix für fortgesetzte Agenten. Wenn der Agent plötzlich wieder vollen Zugriff auf die Tools hat, sind Sie weiterhin gefährdet.

Schlusswort

Claude Code 2.1.216 bietet Ihnen mehr Flexibilität als vorherige Versionen, aber diese Flexibilität bringt ein klares Mandat mit sich: Verifizieren Sie, bevor Sie vertrauen. Der neue Filesystem-Toggle ist nicht dazu da, Ihr Leben auf Kosten der Sicherheit zu erleichtern. Er ist für Ingenieure gedacht, die bereits ein gehärtetes Fundament unter dem Tool errichtet haben. Die eigentlichen Verbesserungen in diesem Release sind die stillen Schutzmechanismen (Guardrails), die verhindern, dass Subagenten in übergeordnete Verzeichnisse eindringen, die sich weigern, Symlinks während Konfigurationsschreibvorgängen zu folgen, und die sich selbst nach einer langen Pause an die Regeln erinnern.

Führen Sie die fünf Tests durch. Überprüfen Sie Ihre Sentinel-Hashes. Lesen Sie die Logs. Dann, und erst dann, lassen Sie die neue Version echte Arbeit erledigen.

Quelle: Claude Code v2.1.216 Release Notes

Optionale Lern-Community: GyaanSetu on Telegram