Claude Code v2.1.211: reenvío de texto de subagentes y corrección de seguridad en vista previa
Anthropic lanza Claude Code v2.1.211, parte de la serie de releases rápidas que está llevando la herramienta hacia el uso cotidiano. La novedad principal es el flag --forward-subagent-text (y la variable de entorno CLAUDE_CODE_FORWARD_SUBAGENT_TEXT) que incluye el texto y el razonamiento de los subagentes en la salida stream-json, haciendo observable lo que sucede en las tareas delegadas.
La corrección de seguridad: las vistas previas de permisos reenviadas a canales de chat neutralizan ahora caracteres bidireccionales, de ancho cero y comillas “lookalike”. Sin esta corrección, una entrada maliciosa podía alterar visualmente el mensaje de aprobación, mostrando una solicitud aparentemente inofensiva mientras la operación real era otra. Un caso concreto de prompt injection a nivel de interfaz.
Por qué te importa: si usas Claude Code en segundo plano o con aprobaciones delegadas, esta versión cierra un vector de ataque que podía traicionarte sin que te dieras cuenta. La corrección en los hooks PreToolUse restaura el control: cuando un hook dice ask, esa decisión ahora bloquea realmente el auto mode incluso en Bash no sandboxado. Antes, el auto mode podía eludir tu restricción.
Junto a las versiones anteriores (v2.1.208, v2.1.209, v2.1.210), el panorama es claro: Anthropic está consolidando la arquitectura para uso en producción, con correcciones de seguridad y observabilidad en lugar de nuevas funcionalidades.
En detalle
El contexto: cuatro releases en tres días.
Del 12 al 15 de julio, Anthropic envió cuatro versiones consecutivas de Claude Code (v2.1.208 → 212), cada una con correcciones de estabilidad, accesibilidad y seguridad. La v2.1.211 cierra dos vulnerabilidades que podían traicionar a quien usa la herramienta en configuraciones complejas.
La corrección de seguridad en caracteres “lookalike”.
La vista previa de permisos (el mensaje que te pide aprobar una operación antes de ejecutarla) se reenviaba a canales de chat sin neutralizar caracteres Unicode peligrosos. Los caracteres bidireccionales (U+202E y similares) pueden invertir visualmente una cadena, mostrando “lee el archivo config.json” mientras el comando real es “elimina el directorio”. Las comillas lookalike (como U+201C en lugar de U+0022) pueden hacer que una instrucción parezca simplemente texto citado.
Esto no es un bug teórico: quien construye sistemas multi-agente con aprobaciones humanas en un canal Slack o similar se encuentra expuesto a un ataque visual donde el operador lee una cosa y aprueba otra. La corrección neutraliza estos caracteres antes de construir el mensaje de aprobación.
El auto mode que eludía los hooks.
Los hooks PreToolUse permiten bloquear o solicitar confirmación antes de que se llame a una herramienta. Un hook que devolvía ask debía siempre detener la ejecución y solicitar confirmación, incluso en auto mode. En su lugar, el auto mode eludía esta decisión en comandos Bash no sandboxados, ejecutándolos de todas formas. La v2.1.211 corrige esto: ahora un hook ask es un límite, no una sugerencia.
Reenvío de texto de subagentes: observabilidad en tareas delegadas.
El nuevo flag --forward-subagent-text hace que la salida estructurada (stream-json) incluya el texto y el razonamiento de los subagentes. Sin este flag, la tarea delegada es una caja negra: solo ves que comenzó y que terminó. Con el flag activo, puedes seguir el razonamiento interno de los subagentes en tiempo real, útil para depuración y registro de auditoría.
Esta funcionalidad se conecta con la nueva arquitectura de delegación introducida en v2.1.212, donde /fork inicia sesiones en segundo plano independientes y /subtask gestiona subagentes dentro de la sesión. La observabilidad se vuelve crítica cuando tienes múltiples niveles de delegación.
Otras correcciones en la versión.
- Las sesiones paralelas que comparten un almacén de credenciales ya no se desconectan todas juntas después de reactivarse desde suspensión.
- Los servidores MCP de plugins se reconectan después de que una sesión web inactiva se reactiva.
- Las sesiones en Vertex y Bedrock ya no intentan llamar a Opus al inicio cuando has configurado explícitamente otro modelo.
- Los subagentes con anulación de modelo ya no vuelven al modelo del padre cuando se reanudan.
- Correcciones en carga de archivos (nombres con sufijos DOS como
.prn, archivos con enlaces duros), en trabajos en segundo plano con puerta de enlace LLM auth, y en la gestión de trabajos de agente cuando git ya no reconoce el árbol de trabajo.
Implicaciones prácticas.
Si usas Claude Code en producción o en configuraciones de equipo:
- Actualiza ahora por la corrección de seguridad en las vistas previas.
- Verifica tus hooks PreToolUse: ahora respetan realmente la decisión
ask. - Habilita
--forward-subagent-textsi necesitas un registro de auditoría completo en tareas delegadas (atención: aumenta el volumen de logs). - Si gestionas sesiones en segundo plano, la serie de correcciones en reconexión y persistencia debería eliminar los trabajos de agente “fantasma” que no se eliminan.
La velocidad de estas versiones (cuatro en tres días) es una señal: Anthropic está consolidando la herramienta para el uso cotidiano, con atención en seguridad y robustez en lugar de nuevas funcionalidades vistosas. Es la fase en la que una herramienta pasa de “impresionante en demostración” a “puedo contar con ella”.