把 AI Agent 放进陌生仓库,就像请人进屋整理文件:你希望它能干活,却未必愿意把电器开关和外网钥匙一并交出去。Claude Code v2.1.248 新增 --restricted 受限运行模式,正是为这类场景划出一道更清楚的权限边界。CLI 是通过终端命令使用软件的界面;启动时附加这个选项,或设置 CLAUDE_CODE_RESTRICTED=1,即可启用。
据该版本发布说明,受限模式会移除执行命令或代码的内置工具,并默认移除联网获取内容的 WebFetch;只有在 --tools 中明确点名,后者才会保留。Agent——能连续查看文件、修改代码和调用工具的 AI 程序——仍可使用文件工具,但活动范围被限制在当前工作目录内。该模式还会拒绝 bypassPermissions,并忽略用户、项目和本地设置文件,避免仓库内配置悄悄扩大权限。
它并不保证仓库绝对安全,但落实了“最小权限原则”:只交出完成任务所需的能力。对来源不明或风险较高的代码库,这是一道实用的默认防线。