Claude Code

Claude Code 2.1.296: autoCompactWindow für Subagenten, und Edit verweigert kaputtes UTF-8

3 Min. Lesezeit KI-generiert

Die Bash-Prüfung hat Befehle automatisch freigegeben, die BASH_ARGV0 setzen und dann benutzen. Jetzt fragt sie nach.

Featured image for "Claude Code 2.1.296: autoCompactWindow für Subagenten, und Edit verweigert kaputtes UTF-8"

Claude Code 2.1.296 liegt seit dem 9. Oktober um 16:58 UTC auf npm. Ein großes Release, ein Tag nach 2.1.295 – und mit drei Korrekturen, die man eher Sicherheitslücken nennen müsste als Fehler.

Subagenten dürfen jetzt früher aufräumen

autoCompactWindow kommt ins Frontmatter von Subagenten und in --agents-Definitionen. Damit komprimiert ein Subagent seinen Verlauf früher als das Fenster der Hauptunterhaltung. Praktisch für Agenten, die viel lesen und wenig zurückgeben: Der Hauptkontext bleibt sauber, der Subagent räumt bei sich auf.

Dazu zwei neue Umgebungsvariablen. CLAUDE_CODE_WORKFLOW_SUBAGENT_MODEL setzt alle Workflow-Agenten auf ein Modell, während die übrigen Subagenten ihr eigenes behalten. Und CLAUDE_CODE_OVERLOADED_RETRY_MAX_DELAY_MS verlängert die maximale Wartezeit beim Backoff, wenn eine Anfrage mit 529 abgelehnt wurde.

Das Read-Werkzeug bekommt eine Option allow_large: Damit liest Claude eine Textdatei in einem Zug über die üblichen Größengrenzen hinaus, wenn es die ganze Datei braucht und der Kontext Platz hat.

Drei Löcher, die vorher offen waren

Erstens Bash: Die Berechtigungsprüfung hat Befehle automatisch freigegeben, die die Shell-Variable BASH_ARGV0 setzen und sie anschließend benutzen. Das war ein Weg, an der Freigabe vorbeizukommen. Jetzt wird gefragt.

Zweitens Hooks in Managed Settings: Ein PreToolUse-Hook, der einen Werkzeugaufruf mit "continue": false ablehnt, hat den Aufruf verweigert – aber die Runde nicht beendet. Dasselbe bei verwalteten prompt-Hooks, die eine Eingabe blockieren. Wer Hooks als Zentralsperre einsetzt, hat sich auf einen Abbruch verlassen, der nicht kam.

Drittens die Schwärzung von Geheimnissen in geteilten Transkripten und Debug-Logs: Sie hat Werte übersehen, die auf einen Schlüssel ohne Wert folgen – auch innerhalb von JSON, das in einem Shell-String steht.

Und ein Datenverlust, der kein Sicherheitsthema ist, aber genauso ärgerlich: Edit und NotebookEdit haben in Dateien, die kein gültiges UTF-8 sind, jedes Nicht-ASCII-Zeichen ersetzt. Windows-1252, Shift-JIS, GBK. Solche Änderungen werden jetzt abgelehnt statt ausgeführt.

Preise und Grenzen

/cost, die Statuszeile, --max-budget-usd und die Kostenangaben des SDK rechnen Cache-Lesevorgänge bei Sonnet 5.5 jetzt mit 10 Cent je Million Token statt 20. Die Senkung selbst gab es schon am 7. Oktober, die Werkzeuge hatten sie nur nicht.

Die Obergrenze für MCP-Werkzeugbeschreibungen und Server-Anweisungen steigt von 2.048 auf 4.096 Zeichen. Und ← verhält sich anders: Eine Runde oder ein !-Befehl, der startet, während die Sitzung in den Hintergrund geht, wird jetzt gestoppt statt unsichtbar weiterzulaufen.

Was dieses Release über die Hook-Welle sagt

Seit Wochen gehen fast alle Korrekturen in dieselbe Richtung: Hooks, Managed Settings, Gateways, Berechtigungsprüfung. Drei der vier auffälligen Fixes hier betreffen Mechanismen, mit denen Organisationen Claude Code einhegen – und in allen drei Fällen hat die Einhegung nicht gehalten, obwohl sie konfiguriert war.

Das ist der Preis dafür, dass diese Schicht sehr schnell gewachsen ist. Wer sie produktiv nutzt, sollte Updates in diesem Bereich nicht als Kosmetik lesen.

Quellen

Claude CodeReleaseSubagentenHooksSicherheit