A Anthropic lançou o Claude Code 2.1.246 na noite de terça-feira, 25 de agosto, com uma correção para credenciais usadas em gateways de inteligência artificial. Segundo as notas oficiais, pedidos de telemetria e métricas enviados à Anthropic carregavam a chave configurada para um gateway de terceiros; a nova versão limita cada credencial ao host ao qual ela pertence.
O problema interessa principalmente a equipes que colocam um serviço intermediário entre o Claude Code e o provedor do modelo. Esse gateway pode centralizar autenticação, limites de gasto e acompanhamento de uso, mas recebe uma chave própria que não deveria acompanhar comunicações destinadas a outro endereço.
O changelog oficial da versão 2.1.246 registra a correção para credenciais de gateways e lista os ajustes de permissões, sessões e ambientes isolados. A página marca o lançamento em 25 de agosto de 2026, às 22h31 UTC.
A análise do DevelopersIO, publicada pela Classmethod, reproduziu o aviso das regras Bash e consultou a nova aba do modo automático. O teste independente não incluiu uma auditoria de rede sobre o envio das chaves.
A documentação de gateways explica que `ANTHROPIC_BASE_URL` aponta o Claude Code para um serviço intermediário. Já a página de permissões recomenda manter o curinga depois do subcomando que se pretende autorizar.
As instruções de instalação dizem que instalações nativas recebem atualizações em segundo plano e aceitam `claude update`. Homebrew, WinGet e gerenciadores de pacotes Linux exigem seus próprios comandos por padrão.
A versão também acrescenta avisos para regras permissivas de terminal, reúne controles do modo automático e corrige falhas em sessões remotas, ambientes isolados e diretórios de trabalho do Git. São 61 mudanças na contagem feita pela Classmethod, empresa japonesa de serviços em nuvem que examinou a atualização e testou duas das novidades.
A chave para no endereço certo
A variável `ANTHROPIC_BASE_URL` informa ao Claude Code o endereço de um gateway compatível com a API da Anthropic. Em uma empresa, esse caminho intermediário pode aplicar autenticação central, controle da quantidade de chamadas e orçamento antes de encaminhar o pedido ao serviço que executará o modelo.
As notas da versão 2.1.246 dizem que a chave configurada para esse gateway também era incluída em solicitações de telemetria e métricas dirigidas à Anthropic. Telemetria é o conjunto de eventos técnicos usado para acompanhar funcionamento e uso; ela não é a mesma chamada que leva uma pergunta ao modelo, embora também atravesse a rede.
A correção aplica uma regra direta: uma credencial passa a ser enviada somente ao host correspondente. A Anthropic não informou nas notas quantas instalações foram afetadas, desde qual versão o comportamento existia, se algum segredo foi armazenado, nem se clientes precisam trocar suas chaves.
Essas ausências impedem calcular a exposição a partir do changelog. Também não há, na página da versão, um identificador CVE, boletim separado de segurança ou lista de gateways atingidos, portanto a mudança deve ser descrita como uma correção confirmada pela fabricante, não como prova pública de uso indevido das credenciais.
Gateways concentram o caminho
A documentação da Anthropic define um gateway de modelos de linguagem como o serviço que fica entre o Claude Code e o provedor. Além de autenticar, ele pode registrar consumo, impor limites e escolher para onde cada solicitação será encaminhada, uma arquitetura comum quando muitos desenvolvedores compartilham uma política corporativa.
Esse desenho explica por que o destino da chave importa. Um segredo criado para o endereço interno ou para o fornecedor do gateway pode dar acesso a recursos, cotas ou registros daquela organização; enviá-lo a um host diferente amplia o número de sistemas que recebem um dado sensível, mesmo quando não existe evidência de que ele tenha sido explorado.
A Classmethod tratou a correção como prioritária para ambientes com `ANTHROPIC_BASE_URL`, Bedrock ou gateways próprios, mas essa é uma avaliação da publicação. O teste descrito por ela reproduziu o novo aviso de regras Bash e a aba do modo automático, não uma captura de rede que comprove de forma independente o comportamento antigo ou o novo tratamento da chave.
O asterisco ganha advertência
Outra mudança aparece na abertura do programa. O Claude Code agora avisa quando uma regra de autorização Bash usa um asterisco antes do subcomando, como em `Bash(git * main)`, porque o caractere pode aceitar opções inseridas naquela posição e liberar uma operação mais ampla do que a pessoa pretendia.
Bash é o interpretador que executa comandos no terminal, e as regras de autorização definem quais deles podem rodar sem uma nova confirmação. O asterisco funciona como curinga e corresponde a qualquer texto, inclusive espaços, por isso sua posição determina quanto da linha ficou previamente autorizado.
A mensagem de alerta cita opções do Git, como `-c` e `--exec-path`, capazes de alterar a execução antes que o subcomando esperado apareça. A documentação recomenda colocar o curinga depois do subcomando, por exemplo em `Bash(git status *)`, quando a intenção é permitir variações apenas de `git status`.
A Classmethod executou os dois formatos em um arquivo temporário. A regra com o curinga antes de `main` gerou o aviso detalhado, enquanto a forma com `git status` antes do asterisco terminou sem a advertência; o teste confirma a interface da novidade, mas não transforma toda regra com curinga em vulnerabilidade explorada.
O modo automático mostra suas regras
O comando `/permissions` ganhou uma aba para consultar e editar as regras do modo automático. Nesse modo, classificadores fazem verificações em segundo plano para decidir se uma ação combina com o pedido do usuário, reduzindo as caixas de confirmação sem entregar aprovação irrestrita a todos os comandos.
Antes da atualização, essas regras podiam ser mais difíceis de localizar durante uma sessão. A nova aba coloca a lista no mesmo painel usado para permissões e oferece abertura no editor, o que ajuda uma equipe a descobrir bloqueios e exceções antes que um agente tente executar uma ferramenta.
A disponibilidade do modo automático ainda depende da conta, do modelo e das políticas definidas pela organização. A presença da aba não revoga regras explícitas já salvas nem garante que toda ação passará sem pergunta; ela torna visível uma camada específica da decisão.
Comandos Bash malformados que terminam em `&&` ou `||` também passam a exigir aprovação. Esses operadores normalmente ligam duas instruções, mas, quando ficam soltos no fim da linha, a verificação não deve tratá-los como uma operação previamente permitida.
Outra correção faz o ambiente isolado de comandos respeitar `--setting-sources`, opção que limita quais fontes de configuração serão carregadas. Esse ambiente, também chamado de sandbox, restringe arquivos e rede disponíveis a um processo; ignorar a seleção de configurações podia fazer a sessão operar com limites diferentes dos esperados.
Sessões param de misturar trabalhos
Entre as correções voltadas a tarefas longas, a Anthropic diz ter eliminado uma falha que podia misturar alterações ainda não registradas quando revisões avançadas e sessões na nuvem eram abertas ao mesmo tempo a partir de um único repositório. O exemplo oficial inclui lançamentos feitos em vários worktrees, cópias de trabalho separadas ligadas ao mesmo projeto Git.
A limpeza de sessões antigas também não deve mais apagar worktrees criadas manualmente dentro de `.claude/worktrees/` quando um registro antigo apontava para elas. A correção protege uma pasta de trabalho ainda útil contra uma rotina que deveria remover apenas resíduos mantidos pelo próprio serviço.
Sessões não interativas, executadas por `-p`, pelo kit de desenvolvimento ou na nuvem, agora tentam continuar uma resposta interrompida por erro do servidor, perda de conexão ou paralisação do fluxo. Antes, segundo o changelog, esses casos encerravam a execução com erro, mesmo quando o trabalho poderia prosseguir após a comunicação voltar.
A atualização depende da instalação
Instalações nativas do Claude Code recebem atualizações automaticamente em segundo plano, segundo a documentação da Anthropic. Quem quiser solicitar a versão mais recente imediatamente pode executar `claude update`, enquanto instalações mantidas por Homebrew, WinGet ou gerenciadores de pacotes Linux seguem o comando de atualização do respectivo sistema por padrão.
A página oficial distribui binários da versão 2.1.246 para macOS, Linux e Windows, em arquiteturas ARM e x86 de 64 bits, acompanhados por somas SHA-256 e uma assinatura. Esses arquivos permitem conferir a integridade do download, mas não substituem as políticas de implantação e validação usadas por cada organização.
Depois de atualizar, equipes que usam gateway podem executar `/status` para conferir provedor, endereço-base e proxy reconhecidos pela sessão. A documentação oferece esse diagnóstico, mas as notas da versão não mandam trocar chaves nem dizem que a tela confirma se uma credencial circulou antes da correção.
O aviso no terminal ajuda a localizar permissões amplas, enquanto a correção de credenciais restaura uma fronteira menos visível: a chave criada para um gateway fica no endereço ao qual pertence.