Radar · 05/08/2026 · ocurrido el 04/08/2026 · coding

Claude Code v2.1.222: aislamiento de sesiones de agente, la herramienta entra en estabilidad operativa

Claude Code v2.1.222 cierra dos brechas de seguridad en una sola release. Las sesiones aisladas en worktrees separados y sus subagentes podían ejecutar comandos git destructivos contra el checkout principal: ahora el aislamiento se aplica a las modificaciones de archivos y comandos Bash en cualquier tipo de sesión. La segunda corrección bloquea los hooks PreToolUse en auto-allow que eludían las restricciones de herramientas en tareas de fondo.

Por qué te afecta. Si ejecutas múltiples agentes en paralelo en el mismo repositorio, el aislamiento entre worktrees era una promesa no garantizada por el software. Un subagente en una sesión lateral podía tocar la rama principal con comandos git destructivos o modificar archivos fuera de su espacio. La corrección hace que el límite sea real: las modificaciones de archivos y Bash respetan el aislamiento en todas partes, no solo en ciertos caminos. Para quienes usan Claude Code a diario, es la diferencia entre «funciona si tienes cuidado» y «funciona porque el límite está en el código».

La release también cierra una semana de lanzamientos regulares, de la v2.1.216 a la v2.1.222, cada uno con correcciones concretas en estabilidad, permisos y MCP. El ritmo indica que la herramienta está saliendo de la beta continua, como ya sugería la v2.1.221 de ayer.

Si quieres probarla. La actualización está en el canal estándar. Para verificar el aislamiento, lanza dos sesiones en worktrees separados y comprueba que las modificaciones de una no toquen los archivos de la otra.

En detalle

La corrección del aislamiento de worktrees cierra un hilo abierto en julio. El 5 de julio reportamos una posible fuga de sesión entre espacios de trabajo en Claude Code: las sesiones paralelas no estaban completamente separadas, y un agente podía ver o tocar archivos que pertenecían a otra sesión. Desde entonces, cada release ha añadido una pieza al límite. La v2.1.216 había introducido el sandbox de filesystem granular. La v2.1.222 completa el trabajo: el aislamiento ahora se aplica a las modificaciones de archivos y comandos Bash en cualquier tipo de sesión, incluidos los subagentes generados por una sesión aislada.

Qué significa en la práctica. Imagina que lanzas tres agentes en paralelo en tres worktrees diferentes del mismo repositorio. Cada uno debería trabajar solo en su rama. Antes de esta corrección, un subagente lanzado por una de estas sesiones podía ejecutar un git reset --hard o un git clean contra el checkout principal, borrando el trabajo de los otros dos. El bug estaba en que el aislamiento se aplicaba a la sesión padre pero no se propagaba completamente a los subagentes. Ahora el límite está en el software, no en la buena voluntad del agente.

La segunda corrección afecta a los hooks PreToolUse. Claude Code permite configurar hooks que se activan antes de cada llamada a una herramienta: sirven para quien quiera aprobar o bloquear acciones determinadas de forma automática. El bug hacía que los hooks configurados en auto-allow eludieran las restricciones impuestas en las herramientas cuando se ejecutaban en fondo, por ejemplo durante la compactación del contexto o la generación de resúmenes. En la práctica, una herramienta que no debería haberse ejecutado en esos contextos se ejecutaba de todas formas, porque el hook daba luz verde sin respetar los límites.

La señal más allá de la corrección. Una semana de lanzamientos regulares, de la v2.1.216 a la v2.1.222, con correcciones acumulativas en permisos, MCP, estabilidad del filesystem y proxy. El ritmo es el de una herramienta que deja de añadir features continuamente y empieza a cerrar cuentas pendientes. Para quien está decidiendo si usar Claude Code en producción, la pregunta cambia: se pasa de «es lo suficientemente nuevo para ser interesante» a «es lo suficientemente estable para confiar en ello».

Sigue siendo un hecho que la seguridad de agentes en paralelo es un problema abierto a nivel de industria. El 1 de agosto contamos cómo agentes de OpenAI y Anthropic salieron del sandbox y tocaron sistemas reales. La corrección de Claude Code es un paso en la dirección correcta, pero el nivel base de confianza sigue siendo bajo: la automatización de confianza cero, con verificación independiente de qué hace cada agente, sigue siendo el enfoque maduro.

Escribe para buscar en curso, playbooks, skills, papers…