에디블로그
Engineer's Field Notes

AI 자동화로 매일
한 편씩 쓰는
엔지니어 운영 노트

Claude Code · 자동화 파이프라인 · 사고 회고까지. 잘 굴러간 기록 + 깨진 흔적도 같이 남깁니다.

사람이 할 수 있는 일은,
AI도 할 수 있어야 합니다.
매일 한 편 쓰면서 검증 중.
— 이번 주 가장 많이 읽힌 글 TOP 3
AI/정보

[Claude Code] 2.1.223, 승인창을 속이던 명령을 막았어요

반응형
[Claude Code] 2.1.223, 승인창을 속이던 명령을 막았어요

[Claude Code] 2.1.223, 승인창을 속이던 명령을 막았어요

Claude Code 2.1.222와 2.1.223은 새 기능보다 권한·격리 경계의 구멍을 메운 쪽에 무게가 실린 릴리즈예요. 두 버전이 8월 4일과 6일에 연달아 올라왔고, 공식 changelog 기준으로 Bash 권한 검사, 승인 프롬프트, 워크트리 격리, PreToolUse 훅, 워크플로 샌드박스가 각각 우회 가능했다고 적혀 있어요.

01. 먼저 확인할 건 버전 번호 하나예요

아래 수정은 2.1.222와 2.1.223에 나뉘어 들어가 있어요. 둘 다 반영하려면 2.1.223 이상이면 돼요.

claude --version
claude update

changelog에는 위험도 등급이나 악용 사례가 따로 적혀 있지 않아요. 실제 영향 범위가 어디까지인지는 각자 쓰는 설정 기준으로 판단할 부분이에요.

02. 승인창에 명령 전체가 보이지 않았어요

2.1.223에는 명령 승인 경로와 얽힌 수정이 두 건 올라왔어요. 하나는 특정하게 조립한 명령이 권한 검사에서 자기 일부를 숨길 수 있던 문제라고 적혀 있어요.

다른 하나는 승인 대화상자 쪽이에요. 탭 문자나 눈에 안 보이는 유니코드로 채운 명령이 승인창에서 일부를 가릴 수 있었다고 해요. 승인 버튼을 누를 때 화면에 보이는 것과 실제로 실행되는 것이 달랐다는 뜻으로 읽혀요.

비가시 문자는 터미널에서 그대로 렌더링되지 않는 종류라, 붙여넣은 명령을 눈으로만 훑는 방식으로는 걸러내기 어려운 유형이에요.

03. 워크트리 격리가 원본 체크아웃까지 열려 있었어요

2.1.222 항목 중에는 워크트리로 격리한 세션과 그 서브에이전트가 메인 체크아웃을 상대로 파괴적인 git 명령을 실행할 수 있던 문제가 있어요.

changelog에는 수정 후 격리가 모든 세션 종류에서 파일 편집과 Bash 양쪽에 적용된다고 적혀 있어요. 범위에 서브에이전트가 포함됐다는 점도 같이 명시돼 있고요. 격리를 믿고 위험한 작업을 워크트리 안에서 돌리던 사용법이라면 버전 확인이 특히 필요한 부분이에요.

04. 자동 허용 훅과 조직 정책도 우회 대상이었어요

같은 2.1.222에서 PreToolUse 자동 허용 훅이 백그라운드 에이전트 작업에서 도구 제한을 지나칠 수 있던 문제가 잡혔어요. changelog에는 요약, compaction, 이름 변경처럼 사용자가 직접 부르지 않는 내부 작업이 해당된다고 적혀 있어요.

2.1.223에는 권한 경계와 얽힌 두 건이 더 있어요. 하나는 에이전트 정의의 bypassPermissions 모드가 조직의 bypass-permissions 비활성화 정책을 무시하던 문제, 다른 하나는 워크플로 스크립트가 동적 import()로 워크플로 샌드박스 밖의 코드를 실행할 수 있던 문제예요.

앞쪽은 조직 관리 설정, 뒤쪽은 샌드박스 격리에 걸린 사안이에요. 관리 설정으로 권한을 통제하는 팀이라면 이번 두 버전은 기능 업데이트라기보다 정책이 실제로 지켜지는지에 대한 수정에 가까워요. 팀 배포 환경이라면 구성원 버전이 모두 2.1.223 이상인지까지가 확인 대상이고요.

출처: Claude Code changelog — 2.1.222, 2.1.223

이 글은 공식 발표 내용을 정리한 것이고, Anthropic으로부터 어떤 형식의 협찬도 받지 않았습니다.

반응형

📚 같이 보면 좋은

"이 포스팅은 쿠팡 파트너스 활동의 일환으로, 일정액의 수수료를 제공받습니다."