你在手机上让 AI 修一处代码,真正执行命令的却可以是公司机房里的一台机器。代码放在哪里、工具能访问什么、凭据如何处理,也就不必全部交给服务商安排。Claude Code v2.1.224 新增的 self-hosted environments,正是把云端发起的任务接到企业自行管理的执行环境。它改变的是编码 Agent 的部署边界,而不是把 Claude 模型搬进本地。
这里的编码 Agent,是能阅读项目、调用工具,并连续完成修改和测试的 AI 助手。关键问题不只是“谁来回答”,还有“命令到底在哪里运行”。本文事实均来自 Anthropic 的 Claude Code GitHub 发布说明,目前没有第三方实测或独立材料交叉印证。
会话在外面发起,工作在自家机器落地
据 Anthropic 发布说明,claude self-hosted-runner 可以把用户自己的机器或容器变成 Claude Code 会话的运行位置。容器是把程序及其依赖装进一个相对隔离的环境,方便重复部署,也便于限制任务能接触的系统资源。
这些会话可以从 Claude Code web、mobile 和 desktop 发起。换句话说,员工不必坐在执行机器前:他可以在网页、手机或桌面端布置任务,再让任务落到企业控制的机器或容器中运行。
这项能力目前只面向 Team 和 Enterprise plans。发布说明没有交代具体部署拓扑,也没有说明控制面放在哪里、会话数据如何流动、需要哪些外部网络连接,或会收集哪些遥测信息。因此,“执行端搬回自家机器”是准确的概括;“Claude 在本地运行”或“数据完全不离开内网”则超出了现有材料。
多台机器上的会话开始互相传话
同一版本还加入了跨会话 SendMessage。不同 Claude Code 会话可以互发消息,并用 ListAgents 找到其他会话。发布说明将其描述为可在用户的任意机器之间工作,但同时只明确标注 macOS 和 Linux,因此目前更稳妥的理解,是该能力已明确覆盖这两类系统。
这让多个执行环境有了简单的协作通道。例如,一个会话可以处理代码,另一个会话可以运行检查,再把结果传回来。发布说明还补充了权限控制:如果某个会话以绕过权限检查的方式运行,发给它的跨会话消息可以先等待用户批准;发往其他会话的消息则可自动送达。
企业真正关心的是边界
自托管的价值,不只在于机器归谁。企业通常还要控制代码、凭据、网络权限和审计记录。v2.1.224 因此也增加了 sandbox credential-masking options——即沙箱中的凭据遮蔽选项。沙箱可以理解为给程序划出的活动范围,用来限制它能访问的文件和网络。
新增选项包括:从结构化环境变量中提取敏感值;识别 JWT 并遮蔽指定 claim;以及对 AWS SigV4 请求重新签名。JWT 是一种携带身份或权限信息的令牌,claim 是其中的字段;AWS SigV4 则是 AWS 请求使用的一套签名方式。这些功能都要求启用 network.tlsTerminate,而且只接受来自用户、组织托管配置或 --settings 的设置。
同一版本还允许通过 HTTPS 的 zip 包安装插件,并可选用 SHA-256 固定校验。SHA-256 类似文件的“数字指纹”:预先固定指纹后,可以检查下载包是否被替换或篡改。
为什么值得关注
过去谈编码 Agent,焦点常是模型会不会写代码。自托管执行环境把问题推进了一步:当 Agent 能运行命令、读取项目并调用企业工具时,谁控制执行机器,便直接影响它能接触哪些资源,以及团队如何设置权限。
这次更新至少给出了一条明确路径:入口可以留在 web、mobile 和 desktop,执行位置则由企业提供;多个会话还能跨机器通信。它更像是在连接云端入口与企业基础设施,而不是宣告一套完全本地化的 Claude Code。
局限与未知
- 发布说明没有披露模型推理是否、以及在何处进行,也未说明完整的数据流、遥测和安全边界。
- Anthropic 没有提供性能、延迟、成本或安全改善的量化结果,暂时不能据此判断自托管一定更快、更便宜或更安全。
- 所有信息都来自单一官方发布说明,尚缺少第三方部署经验与独立验证。