Claude Code 2.1.228 : Write change de règle, les skills synchronisés sont blindés

La 2.1.228 assouplit le tool Write pour les modèles récents, corrige une fuite de titre via /resume en Remote Control et blinde les skills synchronisés depuis claude.ai contre le détournement de commandes.

claude-code changelog securite skills

La version 2.1.228 de Claude Code est sortie le 11 août. Une grosse vingtaine de changements, dont un qui touche à un réflexe de sécurité que tu tiens sans doute pour acquis depuis des mois, et un lot de durcissements sur les skills synchronisés. Voici ce qui compte.

Write peut désormais écraser un fichier que tu n'as jamais lu

Jusqu'ici, une règle simple protégeait tes fichiers : le tool Edit et le tool Write ne se comportaient pas pareil. Edit exigeait d'avoir lu un fichier dans la session avant de le modifier. Write, lui, avait sa propre logique. En 2.1.228, ce n'est plus le cas pour les modèles récents : Write applique maintenant la même règle qu'Edit, et peut donc écraser un fichier existant que tu n'as pas fait lire à la session en cours. Les modèles plus anciens gardent l'ancienne exigence de lecture préalable.

Concrètement, ça aligne le comportement des deux tools plutôt que d'en ajouter un troisième. Mais si tu comptais sur le fait que Write bloquait sans lecture préalable comme un garde-fou de dernier recours, ce n'est plus vrai sur un modèle récent. À surveiller si tu as des hooks ou des scripts qui reposaient sur cette différence de comportement entre les deux tools.

Skills synchronisés : trois durcissements contre le détournement

Les skills synchronisés depuis claude.ai reçoivent un vrai lot de sécurité :

  • Ils ne peuvent plus masquer une commande locale ou un prompt MCP portant le même nom (plus de shadowing silencieux).
  • Leurs descriptions sont assainies et étiquetées, pour qu'on sache d'un coup d'œil qu'elles viennent d'une synchronisation et non d'un fichier local que tu contrôles.
  • Sur ta machine, leur corps ne peut plus exécuter de commandes ! ni faire d'expansion de mentions @ vers des fichiers.

Ce dernier point est le plus important : un skill synchronisé malveillant ou compromis ne peut plus se servir de son propre contenu comme vecteur d'exécution de commande ou d'exfiltration de fichier local. C'est le genre de correctif qui ne change rien à ton usage quotidien si tout allait bien, mais qui ferme une porte réelle.

Deux autres correctifs de sécurité dans le même lot :

  • Remote Control : reprendre une conversation avec /resume pendant une session connectée pouvait faire fuiter le titre ou l'historique de la conversation reprise vers la session connectée. Corrigé.
  • Marketplaces de settings : une entrée de marketplace redéfinie dans un tier de settings prioritaire pouvait hériter des en-têtes personnalisés d'un autre tier au lieu des siens. Les entrées de marketplace fusionnent maintenant comme des blocs entiers, plus champ par champ.

Un bug qui pouvait vider ton dossier mémoire de projet

Le nettoyage de session pouvait supprimer le contenu du dossier mémoire d'un projet. Si tu as constaté la disparition de notes ou de fichiers dans ce dossier ces dernières semaines sans explication, c'est probablement l'origine. Corrigé en 2.1.228.

Le reste, en vrac utile

  • Windows : git et Git Bash n'étaient plus trouvés quand Claude Code était lancé depuis un dossier parent de l'installation git. Corrigé.
  • /tui : ne fait plus revenir la session à un modèle plus ancien quand /model avait été changé depuis la dernière réponse.
  • self-hosted-runner : un hook checkout qui échoue sur un dépôt que la session ne pousse pas ne fait plus planter toutes les sessions sur chaque runner neuf, ce dépôt est désormais ignoré avec un avertissement. Autre correctif : les sessions ne se terminent plus dans l'intervalle entre la fin d'une tâche en arrière-plan et le tour suivant.
  • Messagerie inter-sessions : le premier lancement après une installation ou une mise à jour ne démarre plus sans boîte de réception.
  • Cache de plugins : le nettoyage en arrière-plan ne supprime plus le cache d'un plugin quand son unique version est un checkout de développement symlinké.
  • Vertex AI : des identifiants Google Cloud expirés ou absents échouent maintenant en quelques secondes au lieu de réessayer pendant plusieurs minutes.
  • Compaction : le compte à rebours de nouvelle tentative et l'indication de blocage s'affichent désormais pendant la compaction, pas seulement une barre de progression.
  • Messages inter-sessions : l'expéditeur et le corps s'affichent en ligne au lieu d'une ligne repliée, et les messages vers une session Remote Control distante affichent le nom de ta session Remote Control comme expéditeur.
  • Le rappel de deferred tools n'est plus parfois envoyé deux fois au modèle après l'invocation d'un skill.
  • Glyphes du spinner dans le titre du terminal retouchés pour réduire les sautillements de l'onglet sur certains terminaux.
  • La note obsolète sur le coût légèrement supérieur du mode auto a été retirée du message de première utilisation pour les plans Pro, Max et Team.

Faut-il mettre à jour

Oui. Le durcissement des skills synchronisés et le correctif de fuite /resume en Remote Control valent la mise à jour à eux seuls si tu utilises l'une ou l'autre de ces fonctionnalités. Ajoute à ça un bug de suppression dans le dossier mémoire des projets, la mise à jour n'est pas optionnelle cette fois.

Source : changelog officiel Claude Code.

Pierre Rondeau

Pierre Rondeau

Développeur et indie builder. Je construis des produits et automatisations avec l'IA. Créateur de Claude Hub.

LinkedIn