Claude Code přestal účtovat bezpečnostní kontrolu, u sezení za proxy ji počítá dál
Claude Code 2.1.278 se na bezpečnostní kontrolu režimu auto ptá serveru uvnitř dotazu, který by odeslal tak jako tak, a nepočítá ji do spotřeby tokenů. Sezení, které jde k rozhraní přes bránu nebo proxy, si ale klasifikátor spouští po svém a platí za něj jako dřív. Během jediného dne si kvůli tomu otevřely hlášení čtyři projekty takových bran.
Anthropic vydal 19. září verzi 2.1.278 nástroje Claude Code a přesunul v ní bezpečnostní kontrolu režimu auto ze zákazníkova počítače na svůj server. Klasifikátor, který v tom režimu posuzuje každý příkaz a každý síťový dotaz dřív, než se provede, si tím přestal říkat o vlastní placená volání modelu. Podmínkou je, že serverová kontrola k sezení vůbec dosáhne: kdo má mezi sebou a rozhraním bránu nebo proxy, platí dál.

Kontrola se sveze v dotazu, který odchází tak jako tak
Režim auto má Claude Code u tarifů Pro, Max a Team jako výchozí od srpna. Jednotlivé akce v něm místo člověka propouští klasifikátor a ten musí někde běžet. Dosud to bylo samostatné volání modelu, které se uživateli počítalo do spotřeby tokenů jako kterékoli jiné. Od verze 2.1.278 se Claude Code ptá serveru rovnou v dotazu, který by odeslal tak jako tak, a odpověď si vyzvedne z téhož volání. Za takovou kontrolu se podle dokumentace nástroje neúčtuje nic.
Jestli sezení na serverovou kontrolu dosáhlo, řekne příkaz /status: táž verze mu přidala řádek Auto mode server se stavem Enabled, nebo Disabled. To druhé znamená, že sezení spadlo zpátky na vlastní klasifikátor a účtuje se.
Kolik ta kontrola stála, Anthropic neříká
Účet za ni neviděl zdaleka každý. Tarify Pro, Max a Team ji neplatily nikdy a oznámení se jich netýká. Serverová kontrola je nově výchozí pro firemní tarify Enterprise a pro účty, které platí přímo za rozhraní, a dál na platformách Claude Platform on AWS, Amazon Bedrock, Google Cloud's Agent Platform a Microsoft Foundry. Dokumentace k nim dodává, že jestli tu kontrolu daná platforma a daná oblast opravdu provede, závisí na tom, jak daleko je tam zavádění.
Co v oznámení není: jediné číslo. Poznámky k vydání ani stránka o účtování neuvádějí, jaký podíl spotřeby klasifikátor dělal, a stránka dokumentace o nákladech se o něm nezmiňuje vůbec. Uživatel tedy nemá z čeho spočítat, o kolik si polepší.
Brána v cestě se pozná na účtu
Nejvíc práce ta změna nadělala provozovatelům bran, které firmy staví mezi vývojáře a rozhraní kvůli účtování, limitům nebo přepínání mezi poskytovateli. Claude Code si o kontrolu řekne políčkem safeguards v těle dotazu a čeká zpátky safeguard_results. Brána, která při překladu zahazuje políčka, jež nezná, tu dvojici přeruší a sezení za ní dostane na výzvu hlášku, že na kontrolu zdarma nárok nemá, protože jeho dotazy jdou přes bránu, která s touhle změnou není slučitelná. Tu větu shodně citují dva různé projekty. Režim auto běží dál, jen se za něj platí.
Vyhledávání v hlášeních na GitHubu našlo 19. září čtyři takové záznamy a všechny vznikly týž den. Projekt 9router u sebe přiznal, že hledání slova safeguard ve zdrojích nenajde nic, protože překladová vrstva propouští jen známá políčka. OmniRoute a anthropic-lb řeší totéž u seznamu povolených hlaviček. Shunt jde ještě dál: u tras, které nevedou k Anthropicu, si odpověď klasifikátoru dopisuje sám, aby si klient nemyslel, že ji brána spolkla.
Horší než účet je odmítnutý příkaz
Jedna podoba té závady nekončí placením. Hlášení projektu anthropic-lb popisuje bránu, která tělo dotazu propustí celé, ale hlavičky filtruje. Na server pak dojde políčko safeguards bez hlavičky, která k němu patří, a rozhraní odpoví chybou 400. Claude Code podle téhož hlášení obojí v dané konverzaci už neodešle a každé použití nástroje v režimu auto od té chvíle odmítne s tím, že kontrola není k dispozici, dokud uživatel nespustí /clear nebo /compact. Týž následek chyby 400 popisuje nezávisle i shunt.
Jména hlaviček zná jen ten, kdo se podíval do programu
Dokumentace pojmenuje obě políčka v těle dotazu, hlavičky už ne. Vypsaly je až tři z těch čtyř projektů. Shodně uvádějí dangerous-tool-use-2026-09-03, druhou v páru ale každý jinak: anthropic-lb píše auto-mode-classifier-2026-07-16, OmniRoute afk-mode-2026-01-31. Oba tvrdí, že ten řetězec přečetli přímo z verze 2.1.278, a rozhodnout mezi nimi nejde: ve veřejném soupisu zkušebních příznaků není ani jeden.
O čtyři dny dřív to platilo naopak
Verze 2.1.273 z 15. září vrátila Bedrocku, Vertexu a Foundry místní klasifikátor jako výchozí. Poznámka k vydání k tomu dodávala „prozatím“ a serverovou kontrolu nechala na přepínači CLAUDE_CODE_AUTO_MODE_SERVER=1. O čtyři dny později stojí týž přepínač ve výchozím stavu obráceně a slouží k opačnému účelu: nulou se serverová kontrola vypne tam, kde ji brána stejně nepropustí. Dokumentace u něj rovnou píše, že je dočasný a může v některém příštím vydání zmizet.
Pro správce bran z toho plyne víc než jedna oprava. Anthropic je žádá, aby neznámá políčka i hlavičky předávaly beze změny oběma směry, tedy i ty, kterým samy nerozumějí. Brána, která propouští jen to, co zná ze seznamu, se s každou další takovou novinkou rozejde znovu, a uživatel to pozná na vyúčtování dřív než v nástroji.
Zdroje
- Poznámky k vydání Claude Code, verze 2.1.278 a 2.1.273
- Auto mode classifier request charges, dokumentace Claude Code
- Hlášení projektů 9router, anthropic-lb, OmniRoute a shunt