Claude Code v2.1.273 — 서브셸 rm 우회 차단, 관리 설정 fail-closed 보안 픽스
권한 검사기를 "완전히 분석할 수 없는" Bash 명령이 프롬프트를 건너뛰던 구멍과, 서브셸로 위험한 rm을 숨겨 bypass mode에서 실행하던 우회가 차단됐습니다. v2.1.273은 이번 주 두 번째 보안 집중 릴리스입니다.
한마디로 말하면, 권한 시스템의 fail-closed 전환을 완성하고, LLM 게이트웨이 관측성 헤더와 프롬프트 캐시 픽스가 추가된 업데이트입니다.
보안 — "분석 불가면 거부"가 원칙으로
두 가지가 fail-closed로 바뀌었습니다. 첫째, permissions.blockReadsOutsideWorkingDirectories 환경에서 권한 검사기가 완전히 분석하지 못하는 Bash 명령이 승인 프롬프트를 건너뛰던 문제를 막았습니다. 둘째, bypass mode에서 서브셸로 위험한 rm을 숨겨 실행하던 우회를 차단했습니다. "에이전트가 명령을 해석하지 못하면 실행하지 않는다"가 원칙이 된 것으로, 267의 관리 설정 fail-closed 픽스와 같은 방향입니다. 관리자 입장에서는 MDM·managed-settings.json으로 설정한 allowManagedMcpServersOnly, deniedMcpServers, disableClaudeAiConnectors가 서버 관리 설정과 공존할 때 무시되던 버그도 수정됐습니다 — 이것도 fail-closed입니다.
LLM 게이트웨이 관측성 헤더 신설
LLM 게이트웨이 운영팀을 위한 기능입니다. CLAUDE_CODE_GATEWAY_HINT_HEADERS=1로 옵트인하면 요청 헤더에 x-claude-code-request-class, x-claude-code-agent-type, x-claude-code-prev-tool-durations, x-claude-code-compaction, x-claude-code-context-compacted 5종이 붙습니다. 게이트웨이가 요청의 성격(에이전트 타입, 이전 tool 소요 시간, 컴팩션 여부)을 보고 라우팅·과금·모니터링을 정교하게 할 수 있게 됩니다. Bedrock·Vertex·Foundry의 401/403 에러 메시지도 이제 "어떤 자격증명을 갱신할지" 명시합니다.
캐시·UX 픽스
/login, /upgrade, /extra-usage 실행 시 이전 thinking이 버려져 다음 요청에서 프롬프트 캐시가 전면 재작성되던 문제가 수정됐습니다 — 이번 주 세 번째 캐시 픽스입니다. 원격 제어 세션을 Claude 앱에서 포킹하면 컴퓨터에서 백그라운드 세션으로 실행되는 기능, MCP 서버가 세션 도중 끊겨 재연결이 포기될 때 /mcp를 안내하는 알림, 셸 모드에서 !로 시작하는 부정 명령(! grep …) 입력 픽스, macOS에서 드래그한 스크린샷 Read가 거부되던 문제도 해결됐습니다.
실전에서 어떻게 쓸까?
게이트웨이 운영팀은 CLAUDE_CODE_GATEWAY_HINT_HEADERS=1로 관측성을 확보하세요. 샌드박스 보안을 신경 쓰는 팀은 273으로 올려 fail-closed 동작을 확인하고, 자동 재연결이 포기된 MCP 서버가 있다면 /mcp에서 상태를 점검하세요. claude.ai에서 Skills를 끈 조직은 씽크된 스킬이 휴지통으로 이동하는 것도 확인하세요.
권한 우회 벡터를 이번 주에 세 개 연속으로 막은 것 — 에이전트 보안이 제품의 1급 관심사가 된 증거입니다. 게이트웨이·엔터프라이즈 사용자는 필수 업데이트입니다.
출처: https://github.com/anthropics/claude-code/releases/tag/v2.1.273
태그: AI Claude Claude Code 개발도구