「どのAPIに繋ぐか」を、管理者が指名する──Claude Code v2.1.285が、エージェントの“外向きの口”を許可制にした
Claude Code v2.1.285は、使ってよいAPI接続先を絞るallowedProviders、WebFetchを無効化するCLAUDE_CODE_DISABLE_WEB_FETCH、そして下位設定で緩められないサンドボックスを追加。無人運用時代の“外向きの口”を管理者が締める設定がそろった。
コーディングエージェントを無人で走らせる運用が広がるなか、Anthropic は 9月29日公開の Claude Code v2.1.285 で、エージェントが「どこへ繋ぐか」を管理者が締めるための設定をまとめて足しました。焦点は生成の速さや賢さではなく、外へ出ていく通信の口を細くすることです。
接続先そのものを「許可リスト」で決める
目玉は、管理者向けの新しい設定 allowedProviders です。これは、その端末が使ってよい API の接続先を指定した相手だけに限る仕組みです。選べる接続先は次のとおりで、ここに載っていない経路は使えなくなります。
- Anthropic API(本家のエンドポイント)
- 独自エンドポイント(社内ゲートウェイ等のカスタム URL)
- Amazon Bedrock / Mantle
- Google Vertex AI
- Microsoft Foundry
- Claude Platform on AWS
- Cloud ゲートウェイ
これまでは、どのモデルを使わせるか(availableModels)や上限額は締められても、「どの事業者のエンドポイントに繋ぐか」自体は端末任せに近い状態でした。v2.1.285 は、その接続先を組織が指名できるようにしています。例えば「社内は Bedrock 経由に一本化し、それ以外は禁止」といった線引きが、設定一つで効かせられます。
Web への出口も、スイッチで閉じられる
もう一つ、外向きの通信に関わる変更が二点入りました。エージェントが自分でウェブページを取りにいく WebFetch ツールに、明示的なオフのスイッチが付いています。
- 環境変数
CLAUDE_CODE_DISABLE_WEB_FETCHを立てると、WebFetch を丸ごと無効にできる。 - Team/Enterprise では、起動時に組織ポリシーを読み込めなかった場合、ポリシーが揃うまで WebFetch を保留する(=ポリシー未確認のまま外へ取りにいかせない)。
エージェントが外部サイトを読む機能は便利な一方、取り込んだページの中に紛れ込ませた指示にモデルが従ってしまう「プロンプトインジェクション」の入口にもなり得ます。取得先を絞れない場面では、口そのものを閉じられることが安全側の選択肢になります。
足元のサンドボックスは、下位設定で緩められない
今回は、管理者が敷いた守りを現場の設定で骨抜きにさせない、という方向の締め直しも入っています。プロジェクト単位の設定からは、管理者が必須にしたサンドボックスを無効化・緩和することや、管理者が定めた拒否リストのプロキシ差し替え、厳格な許可リストの拡張、読み取り拒否の再開放ができなくなりました。権限の上書きを「上位が勝つ」向きに整えた格好です。
無人運用の前提が、少しずつ組み替わる
Claude Code はすでに、承認を人からAIの検問へ移す自動モードを既定化する方向へ進んできました。人が逐一「はい」を押さなくなるほど、エージェントが外部とやり取りする経路をあらかじめ細くしておくことの重みが増します。v2.1.285 の一連の設定は、その前提づくりに当たります。
企業にとっては、コンプライアンス上通してよいエンドポイントへ接続を一本化し、機微なリポジトリでは Web 取得を切る、といった運用を標準メニューとして組みやすくなります。一方で、こうした制御は諸刃でもあります。WebFetch を閉じれば最新情報を自分で調べる力は落ち、接続先を絞れば可用性や冗長性とのトレードオフが生じます。「締めれば安全」と一律に振り切るのではなく、リポジトリの機微さに応じて口の開き具合を設計する、という運用設計の問題として捉えるのが現実的でしょう。
なお同バージョンには、デスクトップアプリを現在のディレクトリで開く claude --desktop や、プラグインの設定値を確認・保存する claude plugin configure なども含まれますが、リリース全体の重心は「外向きの通信と権限の締め直し」に置かれています。
参照: Claude Code changelog(公式) / Claude Code Updates by Anthropic - Releasebot


