Claude Code 2.1.268:符号链接路径与混合命令行让 deny 规则静默失效
2.1.268(week of September 13, 2026,"This week in Claude Code, Codex and Gemini CLI")是本轮最关键的发布,修掉了两处规则被绕过的路径。两处都属于同一类问题:你写下的禁止实际上没有生效。
两处规则绕过
1. 经过符号链接的路径
针对符号链接目录写的 deny/allow 规则不生效——macOS 上的 /tmp、/var,Linux 上的 /var 等都属于这一类。当路径按真实位置给出时,规则不会命中。
另一个方向同样有问题:Bash 命令会忽略那些按符号链接拼写写的规则。
也就是说,规则写的是链接名还是真实路径,会成为能否拦住的分水岭,而失效时不会有任何提示。
2. 同一行出现解析不了的命令
如果同一行里出现权限检查器无法解析的命令,同一行的 Read 或 Edit 规则可能不生效。用一行 shell 串起多个命令时,针对该行中读写操作的规则判断并不可靠。
影响面
这两处不是提示不准,而是拦截没发生。如果依赖 deny 规则把文件或凭据挡在外面,需要升级到 2.1.268 或更高版本。
其他改动
- 不再从占位符解析并打印密钥。
- 如果通过第三方端点使用(例如设置相关环境变量),不要停留在 2.1.265 到 2.1.267 之间。
同周其他工具
- Codex CLI 0.154.0:收紧信任处理,启动时在信任建立前不再运行工作区控制的 helper,macOS 沙箱阻止终端输入注入;Bash 编辑 diff 现在包含命令改动的文件 diff。
- Gemini CLI 0.59.0:两个安全修复——MCP SSRF 防护,以及工作区信任 fail-closed(未信任的工作区不再加载 MCP server 定义)。
升级与自查清单
- 升级 Claude Code 到 2.1.268 或更高,获得 deny 规则修复。
- 检查针对符号链接路径(如
/tmp、/var)写的规则现在是否按预期生效。 - 若使用第三方端点,确认不在 2.1.265–2.1.267。
- 升级 Codex 前,先在脚本里 grep 相关用法。
- Gemini CLI 侧确认不从未信任工作区加载 MCP server。