把多个编码 Agent 放进不同房间干活,本意是互不干扰;但此前 Claude Code 的“门锁”并不严:即使会话位于隔离的 Git worktree——同一代码库下独立的工作目录——它和派生出的子Agent仍可能对主工作区运行破坏性 Git 命令,例如重写、丢弃或删除仓库状态。临时任务一旦越界,就可能损坏用户真正使用的主检出目录。
v2.1.222 修补了这条隔离边界。现在,无论会话类型如何,隔离都会同时约束文件编辑和 Bash 命令,也覆盖子Agent。版本还修复了另一处权限缺口:PreToolUse hook——工具执行前的自动检查——不再能在后台Agent任务中自动放行并绕过工具限制。发布说明没有披露漏洞的触发步骤或实际影响案例;但对使用多Agent和多个工作树并行改代码的人来说,这是直接关系到主工作区安全的修复,应尽快升级。