Claude Code v2.1.248 se publicó a las 22:12:20 UTC del 27 de agosto. Entre unas cuarenta entradas del registro de cambios aparece esta, literalmente: "Fixed /ultrareview and locally seeded cloud sessions uploading uncommitted prod.env-style and *.tfvars files, or to editor swap, temp, and backup copies of credential files (e.g. key.pem.tmp, id_rsa.swo); they now stay on your machine."
Qué son esos nombres de archivo
Un prod.env no confirmado es credenciales de producción. Un archivo .tfvars contiene variables de Terraform, normalmente claves de acceso a la nube y secretos de infraestructura. id_rsa.swo es un archivo de intercambio de Vim para una clave privada SSH. No son restos accidentales; son los archivos concretos que un desarrollador mantiene fuera del control de versiones precisamente porque son secretos.
La otra entrada principal
La misma versión añade --restricted (o CLAUDE_CODE_RESTRICTED=1), que "removes the built-in tools that run commands or code and WebFetch (unless named in --tools), keeps file tools inside the working directory, refuses bypassPermissions, and ignores user, project and local settings files." También en 2.1.248: mensajería entre sesiones ampliada a Bedrock, Vertex y Foundry, una descripción de la herramienta Workflow reducida de unos 5.7k tokens a 1k, y una corrección para un fallo de caché de prompt que ocurría "roughly once an hour in long sessions" después de renovar un token OAuth.
Qué falla en el encuadre habitual
El problema del encuadre es la ausencia de encuadre. Una corrección de exfiltración de secretos se publicó como un punto sin numerar: sin aviso de seguridad, sin identificador GHSA, sin CVE, sin nota de "acción requerida", sin fecha de introducción revelada y sin rango de versiones afectadas. Los usuarios afectados no tienen forma de determinar si sus claves salieron de la máquina, ni durante cuánto tiempo.
Segundo, el detalle de .swo y .tmp identifica la clase de error: el cargador filtraba los nombres canónicos de credenciales, pero no las variantes generadas por el editor situadas junto a ellas. Eso es un fallo de lista de denegación, un problema de diseño presentado aquí como una corrección aislada.
Tercero, --restricted es un indicador de endurecimiento, no un sandbox. Léase la redacción: elimina herramientas y ignora archivos de configuración. Eso es una reducción de capacidades dentro del proceso, no un límite del sistema operativo — y el nombre invita a pensar en contención. Además, ignora en silencio los archivos de configuración de usuario, proyecto y locales, un cambio de comportamiento que sorprenderá a cualquiera que lo active esperando solo la eliminación de herramientas.
Por último, el ritmo oculta la gravedad: con tres versiones en 26 horas, y 2.1.250 etiquetada solo como "Bug fixes and reliability improvements," una corrección relevante para la seguridad resulta indistinguible del ruido rutinario.
