Claude 這幾天更新了什麼:你裝的那包技能,現在碰不到你的電腦
從 claude.ai 同步下來的技能被降了一級權限——不蓋本機指令、描述先清洗、在你的機器上不執行 ! 指令也不展開 @ 檔案。加上跨機器點名、照片直送模型,以及一條被鬆開的 Write 護欄,Claude Code 這四版重畫的是同一條界線。
你在 Cowork 裝了一包別人寫的技能,用來檢查切版規範。它跟你自己寫的那一包剛好同名。以前遇到這種情況,誰蓋掉誰要看運氣。
Claude Code 這四版(2.1.225 到 2.1.228)合計三十八條更新,扣掉純修 bug 的還有十五條。大半是 Vertex 憑證處理、終端機標題閃動這種你一輩子不會碰到的地基。但其中一條把上面那個運氣問題收乾淨了,順便回答了一個更大的題目:從網路上拿進來的東西,到底能在你的機器上做到什麼程度。
技能(skill)就是一包寫好的工作指示:品牌規範怎麼套、簡報開場要幾頁、交付前該檢查哪幾件事。你可以自己寫,也可以從 claude.ai 把別人的同步下來。2.1.228 把後者的權限整個降了一級。
三件事同時發生。同步進來的技能不再蓋掉你本機的同名指令,也不再蓋掉 MCP 提供的 prompt;它的描述會先被清洗過、再標上來源;而在你自己的機器上,它的內文不會執行 ! 開頭的指令,也不會展開 @ 檔案引用。
講白一點,一包從外面拿進來的技能,現在只能說、不能做。它可以描述一整套檢查流程,但沒辦法在描述裡夾一句偷偷掃你設計檔資料夾的指令。這件事對願意公開工作流的人最有感——你敢裝,別人才敢給。
要留意的是這層防護擋的範圍。它管的是技能能對你的機器做什麼,管不到技能教你的東西對不對。一包描述被清洗得乾乾淨淨的檢查表,照樣可以是三年前的規範。安全那關過了,品質那關還是你自己站著。
上一批更新讓同一台機器上的兩個 session 開始互相傳話。這批把範圍推到不同機器。
2.1.225 之後,SendMessage 可以直接用名字,對另一台機器上的 Remote Control session 開一段新對話,ListAgents 會把它們列成 name [ref] 的樣子。在這之前只能被動回覆——對方先傳訊息給你,你才回得了。同一版還修掉一個會咬人的行為:已經確認過的遠端收件者,不會因為本機清單一時查不到,就被同名的本機 session 頂替掉。到了 2.1.228,顯示也補上了,跨 session 訊息的寄件者跟內文直接展開,不再折成一行。
對照到實際場景:公司那台桌機正在批次匯出,你人在外面用筆電改稿,現在可以從筆電直接點名叫它補一版。你需要記得的東西只剩一樣,那台 session 叫什麼名字。
2.1.225 有一條看起來很小的 Remote Control 改動:從 Claude app 附上去的照片,現在直接送到模型眼前,不再先落地成檔案、再用一次工具呼叫讀回來。
拍白板、拍印刷打樣、拍客戶手機上那個跑掉的版——這幾件事設計師一週要做好幾次。省下的那兩秒其實無關痛癢,真正差在你不用再盯著螢幕確認「它到底看到圖了沒有」。
2.1.228 把 Write 工具的規則放寬:較新的模型可以覆蓋這次對話裡沒讀過的既有檔案,跟 Edit 的規則對齊;較舊的模型仍然要先讀過才准動。
這是這批更新裡唯一往反方向走的一條。原本「沒看過就不准蓋」是工具層硬擋下來的保險,現在改由模型自己判斷。順的時候你會少掉一堆多餘的讀檔動作,不順的時候,你的 design token 檔可能在你還沒反應過來之前就被整份換掉。
要接住這件事只有一個辦法:讓它動得到的資料夾全部在版本控制底下。這條建議一直都在,只是從這一版開始,它從建議變成必要條件。
四條放在一起看,講的是同一件事:界線。什麼東西能碰你的機器、哪台機器叫得動哪台、哪張圖直接進得了模型的眼睛、哪個檔案可以被蓋掉。每一條都在重畫同一條線。工具愈能自己動,這條線就愈需要有人畫清楚,而畫線的人現在還是你。