Claude Code v2.1.225: spend-limit y workspace trust, la governance se vuelve granular
La release v2.1.225 de Claude Code, publicada el 8 de agosto, añade dos controles operativos: el gateway spend-limit que nombra el techo de gasto, la hora de reset y el mensaje del operador cuando el límite se activa, y el workspace trust prompt para claude agents en directorios no confiables, que alinea el comportamiento de los subagentes con el del comando principal. La v2.1.226, publicada pocas horas después, trae solo correcciones de bugs y mejoras de confiabilidad.
Si usas Claude Code con agentes que corren en paralelo o en repositorios externos, estos dos controles resuelven dos problemas concretos. El spend-limit te dice cuándo estás gastando presupuesto y cuándo se desbloquea, sin necesidad de verificar manualmente. El trust prompt en workspace te detiene antes de que un agente entre en un directorio que no hayas aprobado, reduciendo el riesgo de que ejecute código o lea archivos de una fuente no verificada.
Como contábamos el 5 de agosto, Claude Code está atravesando una fase de releases semanales que desplazan el foco de nuevas funciones hacia governance: aislamiento de sesiones, permisos granulares, enmascaramiento de credenciales. El spend-limit y el workspace trust acercan la herramienta a un uso productivo donde costo y seguridad no se gestionan de memoria.
En detalle
El gateway spend-limit no es una función que se active sola en la terminal. Vive en el AI Gateway, el componente que actúa como intermediario entre Claude Code y la API de Anthropic. Cuando configuras un techo de gasto en el gateway, antes de esta release el mensaje que recibías era genérico: el agente se detenía y te decía que había alcanzado un límite. Desde v2.1.225, el mensaje incluye tres datos precisos: el techo numérico, la hora de reset y el mensaje personalizado del operador (quien administra el gateway puede escribir, por ejemplo, «Presupuesto del proyecto agotado, reintentar mañana a las 9»). El requisito es que el gateway también esté actualizado a la 2.1.225: si estás en una versión anterior, el mensaje genérico anterior sigue apareciendo.
El workspace trust prompt cierra un vacío de coherencia. El comando claude (la sesión principal) ya pedía confirmación antes de trabajar en un directorio no confiable. Pero claude agents, el subcomando que lanza los subagentes, no lo hacía: un agente delegado podía entrar en un directorio externo e iniciar la lectura o modificación de archivos sin que nunca hubieras aprobado explícitamente esa ruta. Ahora el comportamiento está alineado: si el directorio no está en la lista de workspace confiables, el agente te detiene y pide confirmación.
El resto de la release está lleno de fixes que hablan de la madurez de la herramienta. El bug del token 401 transitorio se manifestaba cuando un token OAuth de larga duración se reemplazaba por uno de corta duración almacenado en el login: las sesiones headless (las que corren sin interfaz, en CI o en scripts) se rompían hasta el reinicio. El fix en MCP OAuth server en macOS resuelve un problema similar pero vinculado al keychain: cuando la lectura del llavero agotaba el tiempo, los servidores MCP recibían una ráfaga de 401 como si nunca hubieran sido autenticados.
Hay también un fix de lógica: en auto mode, un rechazo del safety filter en el permission check del propio agente se contaba hacia el límite de bloqueos consecutivos. La acción seguía siendo negada, pero el modelo recibía una señal ambigua y tendía a reintentar la misma acción. Ahora el sistema le dice al modelo que continúe, no que insista.
Las Remote Control session (el control de Claude Code desde otra máquina, por ejemplo desde el teléfono) reciben varios mejoras: las fotos adjuntas desde la app Claude se muestran directamente al modelo en lugar de leerse desde disco con una tool call separada, y SendMessage puede iniciar una conversación con una sesión remota por nombre en lugar de limitarse a responder.
La v2.1.226, publicada pocas horas después de la 225, es una release solo de bug fix y confiabilidad. Ninguna función nueva.
Qué queda abierto. El spend-limit requiere el gateway actualizado: si tu infraestructura no lo usa, la función es invisible. El workspace trust prompt protege contra la entrada en directorios no aprobados, pero no reemplaza la verificación de lo que hay dentro: un workspace que hayas aprobado una vez sigue siendo confiable aunque sus contenidos cambien. Para quien lleva agentes a producción, el curso sobre costos, latencia y seguridad sigue siendo la referencia para entender dónde estos controles se insertan en el panorama más amplio.