最近一周 Claude Code 发版发得很密,2.1.232 到 2.1.235,七天四个版本。如果你平时不盯 changelog,大概率已经错过了。这里面有两个更新值得单独拎出来说:一个补上了 Windows 用户真该在意的凭证泄露漏洞,一个把你上下文开销里的一笔"大户账"砍掉了 8 倍。
先说结论:还在老版本的,建议先升级,再往下看。
先说安全补丁:泄露的到底是什么
这两版补的 Windows NTLM 凭证泄露,名字听着绕,原理不复杂:Windows 在访问某些远程路径(UNC 路径)时,系统会自动带上你的 NTLM 凭证去做身份验证。如果有个恶意仓库或者一个精心构造的文件路径,诱导程序去访问攻击者控制的远程共享,你的凭证哈希就可能被悄悄带走。
而 Claude Code 这种会替你打开文件、读配置、恢复会话的编码 Agent,恰恰是暴露面最大的一类工具。它的文件写入和网络访问,本来就设计成要先过一道 Allow / Deny / 询问用户的权限决策:

前一版 v2.1.233 先把最明显的洞堵上了:用 Windows NT 命名空间前缀 `??` 拼出来的路径,能绕过 UNC 路径校验,这条凭证泄露通道被关上。GitHub但当时只盖住了一条路。两天后的 v2.1.234 把剩下的口子全补了——远程文件读取、会话恢复、CLAUDE.md 引用、工作流脚本、文件上传,所有"审批前的文件访问",现在一律拒绝这种路径写法。知乎
为什么值得多说一句:企业侧对 Claude Code 的安全神经一直绷着。7 月初"阿里内部将全面禁用 Claude Code"的话题在知乎有一千多赞、两百多条评论,讨论里"安全风险"是被提得最多的理由之一。知乎官方这次连续两个版本追着同一个凭证泄露向量打,至少说明"Agent 安全"这件事在被当成持续工程来做,而不是一次性公关。
哪几类人建议尽快升:
Windows 上用 Claude Code 的,尤其是经常 clone 来历不明仓库就跑的
装了一堆第三方 skill、也会打开别人项目里 CLAUDE.md 的
企业环境的管理员,可以借这个窗口推一次统一升级
自查方式:终端里 `claude --version`,低于 2.1.234 就升一下(开了自动更新的,重启一下就行)。目前最新是 2.1.235,就是些小修,直接到最新即可。
再说省钱:一个 skill 从 20 万 token 降到 2.5 万
v2.1.234 的 changelog 里有一句很实在的话:内置 `claude-api` skill 的上下文加载成本,从约 20 万+ token 降到约 2.5 万,做法是参考文档改成按需加载。GitHub这是什么概念?Claude Code 的额度按 token 计,你每一次 skill 加载,烧的都是自己的预算。以前触发这种自带厚重参考文档的内置技能,任务还没开始干,先吃掉 20 万+ token 的上下文——相当于开工前先交一笔大额进场费。现在这笔进场费砍到约八分之一,预算还给了真正的任务。而每一次工具调用、每一轮会话记录,本来都在往上下文里写东西:

对按订阅额度过日子的 Pro/Max 用户,这就是同一个周期里能多干几个任务的差别;对长代码库、多技能并行的团队场景,就是直接的成本优化。
顺带纠个偏:Fork 不是更贵,反而更省
v2.1.232 把 subagent forking 设为默认开启,`subagent_type: “fork”` 的分身会继承完整对话和 Prompt Cache。GitHub不少人的第一反应是:多开一个分身,不就多烧一份上下文?
恰恰相反。Fork 会继承主会话的完整对话、系统提示和工具状态,而且共享主会话的 Prompt Cache——第一个请求直接复用已有缓存,不用把项目背景重新喂一遍。缓存命中的价格只有常规输入的十分之一,以 Sonnet 档为例,常规输入 $2/百万 token,缓存命中 $0.20/百万 token(社区实测帖援引官方价目)。
社区里总结的适合 Fork 的场景:
主会话写功能,Fork 同步补测试
Bug 已定位,Fork 独立复核修改
代码已经读完,Fork 尝试另一种方案
单纯不想重新解释一大段项目背景
但要泼盆冷水:这不等于总消耗直接打 1 折。Fork 的新输入、输出和工具结果照样计费,开 3 个 Fork 也不等于省 3 倍。小红书任务跟主会话完全无关、主会话已经很乱、或者活够简单能交给小模型的,开新会话反而更省。
一句话:真正降低成本的不是多开 Agent,而是别重复喂同一段上下文。Claude Code 每一轮循环要注入什么上下文、记录回写到哪里,看懂这个循环就明白钱花在哪了:

这次还有两个顺手能拿的小好处
额度重置自动续跑:claude.ai 订阅额度刷新后,被卡住的会话会自动继续。经常撞 Max 额度墙的人,能少一步"等重置后再敲一句继续"。不想要可以在 /config 里关掉。
账号邮箱只做身份识别:官方明确 Claude 只会用你的账号邮箱来识别你,不会主动发给无关服务。
接下来值得盯的两件事
一是安全补丁的节奏。NTLM 这个向量分两版才补全,说明 Agent 场景里"审批前的文件访问"这条面还有得查,后面版本的 changelog 看到 Security 开头的条目,值得多看一眼。
二是 AutoMode 的 token 账。8 月 14 日起 AutoMode 对 Pro/Max/Team 默认开启。知乎跨会话传上下文、自主规划多步任务,顺滑是真的,跨会话多烧上下文也是真的,额度吃不吃得住值得单独留意。
最后算笔账:这次升级花不了一分钟,`claude --version` 看一眼,升级,重启。换来的是一个补好的凭证泄露、一笔砍到 1/8 的内置技能上下文开销,和一个 Fork 省钱的正确姿势。这笔买卖,值。