Hopp til hovedinnhold

Torsdag 8. oktober

 Tilbake Anthropic 2 min 08.16

Claude Code 2.1.294 retter prompt-hooks som slapp gjennom det de skulle blokkere

torsdag 8. oktober · KI-generert · Kilde: Claude Code på GitHub

Innholdet er KI-generert og kan inneholde feil. Sjekk originalkilden.

Oppdater til Claude Code 2.1.294 hvis du bruker prompt- eller agent-hooks som vakt, for regler formulert som instrukser kunne slippe gjennom det de skulle stoppe.

Anthropic slapp Claude Code 2.1.294 8. oktober, knapt 11 timer etter 2.1.293. Endringsloggen på GitHub har bare to punkter, og begge gjelder hooks av typen prompt og agent. Det første retter hooks skrevet som instrukser, med «Block commands that...» som Anthropics eget eksempel, som tillot nettopp det de skulle blokkere.

En prompt-hook kjører ingen shell-kommando. Claude Code sender hook-dataene og teksten din til en Claude-modell, som svarer med JSON der ok er true eller false. På PreToolUse betyr false at verktøykallet nektes. En agent-hook gjør det samme, men starter en subagent som kan lese filer med Read, Grep og Glob i opptil 50 runder før den avgjør. Feilen betydde altså at en hook du hadde satt opp som sikkerhetsvakt, kunne svare ja.

Det andre punktet gjelder Stop og SubagentStop. Der blir ok: false sendt tilbake til Claude som neste instruks, så en hook som «Carry on if the build is broken» skal holde agenten i gang. Anthropic skriver at slike hooks nå vurderes bedre, slik at Claude sjeldnere stopper for tidlig.

Feilen viser svakheten ved å la en språkmodell tolke en sikkerhetsregel: formuleringen avgjør utfallet. Anthropics egen dokumentasjon er tydelig på hvor grensen går for agent-hooks.

«Agent-hooks er eksperimentelle. … For produksjonsarbeidsflyter bør du foretrekke command-hooks» — Claude Code-dokumentasjonen

Hva bør du gjøre?

  1. Sjekk versjonen med claude --version. Native installasjoner oppdaterer seg selv i bakgrunnen, mens Homebrew krever brew upgrade claude-code.
  2. Test hver PreToolUse-hook av typen prompt ved å be agenten kjøre en kommando regelen skal stoppe, og se at kallet faktisk nektes.
  3. Flytt harde forbud til deny-regler i tillatelsessystemet eller en command-hook, og la prompt-hooks ta skjønnsvurderingene.

Pulsen · norske KI-nyheter for deg som bygger. Sakene er KI-generert fra originalkilden, som alltid lenkes.