Přeskočit na obsah
Nástroje 3 min čtení

Claude Code přestal účtovat bezpečnostní kontrolu, u sezení za proxy ji počítá dál

Claude Code 2.1.278 se na bezpečnostní kontrolu režimu auto ptá serveru uvnitř dotazu, který by odeslal tak jako tak, a nepočítá ji do spotřeby tokenů. Sezení, které jde k rozhraní přes bránu nebo proxy, si ale klasifikátor spouští po svém a platí za něj jako dřív. Během jediného dne si kvůli tomu otevřely hlášení čtyři projekty takových bran.

Anthropic vydal 19. září verzi 2.1.278 nástroje Claude Code a přesunul v ní bezpečnostní kontrolu režimu auto ze zákazníkova počítače na svůj server. Klasifikátor, který v tom režimu posuzuje každý příkaz a každý síťový dotaz dřív, než se provede, si tím přestal říkat o vlastní placená volání modelu. Podmínkou je, že serverová kontrola k sezení vůbec dosáhne: kdo má mezi sebou a rozhraním bránu nebo proxy, platí dál.

Síťový přepínač se svazkem připojených kabelů
Brána mezi nástrojem a rozhraním rozhoduje, jestli si uživatel kontrolu zaplatí. Foto: J.smith, Wikimedia Commons (CC BY-SA 2.5)

Kontrola se sveze v dotazu, který odchází tak jako tak

Režim auto má Claude Code u tarifů Pro, Max a Team jako výchozí od srpna. Jednotlivé akce v něm místo člověka propouští klasifikátor a ten musí někde běžet. Dosud to bylo samostatné volání modelu, které se uživateli počítalo do spotřeby tokenů jako kterékoli jiné. Od verze 2.1.278 se Claude Code ptá serveru rovnou v dotazu, který by odeslal tak jako tak, a odpověď si vyzvedne z téhož volání. Za takovou kontrolu se podle dokumentace nástroje neúčtuje nic.

Jestli sezení na serverovou kontrolu dosáhlo, řekne příkaz /status: táž verze mu přidala řádek Auto mode server se stavem Enabled, nebo Disabled. To druhé znamená, že sezení spadlo zpátky na vlastní klasifikátor a účtuje se.

Kolik ta kontrola stála, Anthropic neříká

Účet za ni neviděl zdaleka každý. Tarify Pro, Max a Team ji neplatily nikdy a oznámení se jich netýká. Serverová kontrola je nově výchozí pro firemní tarify Enterprise a pro účty, které platí přímo za rozhraní, a dál na platformách Claude Platform on AWS, Amazon Bedrock, Google Cloud's Agent Platform a Microsoft Foundry. Dokumentace k nim dodává, že jestli tu kontrolu daná platforma a daná oblast opravdu provede, závisí na tom, jak daleko je tam zavádění.

Co v oznámení není: jediné číslo. Poznámky k vydání ani stránka o účtování neuvádějí, jaký podíl spotřeby klasifikátor dělal, a stránka dokumentace o nákladech se o něm nezmiňuje vůbec. Uživatel tedy nemá z čeho spočítat, o kolik si polepší.

Brána v cestě se pozná na účtu

Nejvíc práce ta změna nadělala provozovatelům bran, které firmy staví mezi vývojáře a rozhraní kvůli účtování, limitům nebo přepínání mezi poskytovateli. Claude Code si o kontrolu řekne políčkem safeguards v těle dotazu a čeká zpátky safeguard_results. Brána, která při překladu zahazuje políčka, jež nezná, tu dvojici přeruší a sezení za ní dostane na výzvu hlášku, že na kontrolu zdarma nárok nemá, protože jeho dotazy jdou přes bránu, která s touhle změnou není slučitelná. Tu větu shodně citují dva různé projekty. Režim auto běží dál, jen se za něj platí.

Vyhledávání v hlášeních na GitHubu našlo 19. září čtyři takové záznamy a všechny vznikly týž den. Projekt 9router u sebe přiznal, že hledání slova safeguard ve zdrojích nenajde nic, protože překladová vrstva propouští jen známá políčka. OmniRouteanthropic-lb řeší totéž u seznamu povolených hlaviček. Shunt jde ještě dál: u tras, které nevedou k Anthropicu, si odpověď klasifikátoru dopisuje sám, aby si klient nemyslel, že ji brána spolkla.

Horší než účet je odmítnutý příkaz

Jedna podoba té závady nekončí placením. Hlášení projektu anthropic-lb popisuje bránu, která tělo dotazu propustí celé, ale hlavičky filtruje. Na server pak dojde políčko safeguards bez hlavičky, která k němu patří, a rozhraní odpoví chybou 400. Claude Code podle téhož hlášení obojí v dané konverzaci už neodešle a každé použití nástroje v režimu auto od té chvíle odmítne s tím, že kontrola není k dispozici, dokud uživatel nespustí /clear nebo /compact. Týž následek chyby 400 popisuje nezávisle i shunt.

Jména hlaviček zná jen ten, kdo se podíval do programu

Dokumentace pojmenuje obě políčka v těle dotazu, hlavičky už ne. Vypsaly je až tři z těch čtyř projektů. Shodně uvádějí dangerous-tool-use-2026-09-03, druhou v páru ale každý jinak: anthropic-lb píše auto-mode-classifier-2026-07-16, OmniRoute afk-mode-2026-01-31. Oba tvrdí, že ten řetězec přečetli přímo z verze 2.1.278, a rozhodnout mezi nimi nejde: ve veřejném soupisu zkušebních příznaků není ani jeden.

O čtyři dny dřív to platilo naopak

Verze 2.1.273 z 15. září vrátila Bedrocku, Vertexu a Foundry místní klasifikátor jako výchozí. Poznámka k vydání k tomu dodávala „prozatím“ a serverovou kontrolu nechala na přepínači CLAUDE_CODE_AUTO_MODE_SERVER=1. O čtyři dny později stojí týž přepínač ve výchozím stavu obráceně a slouží k opačnému účelu: nulou se serverová kontrola vypne tam, kde ji brána stejně nepropustí. Dokumentace u něj rovnou píše, že je dočasný a může v některém příštím vydání zmizet.

Pro správce bran z toho plyne víc než jedna oprava. Anthropic je žádá, aby neznámá políčka i hlavičky předávaly beze změny oběma směry, tedy i ty, kterým samy nerozumějí. Brána, která propouští jen to, co zná ze seznamu, se s každou další takovou novinkou rozejde znovu, a uživatel to pozná na vyúčtování dřív než v nástroji.

Zdroje

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

  1. Nástroje

    Anthropic spojuje Claude Chat a Cowork do jednoho rozhraní

    Anthropic od 16. září postupně slučuje běžný chat a cloudový Cowork do jednoho rozhraní. Claude má sám poznat, zda stačí odpověď, nebo je třeba delší úloha na pozadí. Do…

  2. Nástroje

    Tři nové stupně v Copilotu mění výběr modelu, ne sazbu za něj

    GitHub přidal 14. září automatickému výběru modelu v Copilotu tři stupně a nechal uživatele říct, jestli má systém hledět spíš na cenu, nebo na kvalitu odpovědi. Účtuje…

  3. Nástroje

    Cursor spustil Projects, kde koordinační agent kód nepíše a řídí ostatní agenty

    Cursor spustil 10. září funkci Projects. Uživatel v ní mluví s jediným koordinačním agentem, který sám do kódu nesáhne: sestaví plán a rozdá práci dalším agentům na…

  4. Nástroje

    Knihovna openai-python dostala 42 nových koncových bodů pod Agents API

    Oficiální python klient OpenAI vydal za dva dny čtyři verze. Soupis koncových bodů v něm vyskočil z 263 na 306, protože poslední z nich přidala celé Agents API včetně…