
Claude Code v2.1.211: 권한 프리뷰 위장 대책 및 Bedrock 과금 버그 수정
요약
Claude Code v2.1.211 업데이트는 보안 취약점 해결과 과금 오류 수정에 집중합니다. 유니코드 위장을 통한 권한 확인 우회 문제와 Bedrock 이용 시 프롬프트 캐시 미적용으로 인한 과금 버그를 해결했습니다.
핵심 포인트
- 유니코드 위장(Unicode Spoofing)을 이용한 권한 확인 다이얼로그 변조 취약점 수정
- auto 모드에서 PreToolUse 훅의 사용자 승인 요청을 무시하던 버그 해결
- Bedrock/Vertex AI 이용 시 프롬프트 캐시 미적용으로 인한 과금 증가 문제 수정
- CI/CD 및 멀티 에이전트 환경 운용 시 보안 및 비용 관리를 위한 업데이트 권장
2026년 7월에 출시된 Claude Code v2.1.211은 새로운 기능 추가보다는 「안전성」과 「정확한 과금」을 지키기 위한 수정이 중심인, 눈에 띄지는 않지만 중요도가 높은 릴리스입니다.
특히 주목해야 할 점은 다음 3가지입니다.
- 권한 확인 다이얼로그의 표시 내용을 **문자 위장 (Unicode Spoofing)**으로 개변할 수 있는 취약점 수정
auto모드가PreToolUse훅의ask판정을 무시하고 자동 승인해 버리는 버그 수정- Bedrock / Vertex AI 등 클라우드 프로바이더를 경유하여 이용할 때, 프롬프트 캐시 (Prompt Cache)가 적용되지 않아 과금이 증가하던 버그 수정
이것들은 「모르는 채로 계속 사용하면 의도치 않게 보안 홀(Security Hole)을 열어둔 채 운용하게 된다」라거나 「나도 모르는 사이에 불필요한 비용을 지불하고 있었다」와 같은 종류의 버그이며, Claude Code를 팀이나 CI/CD에組み込んで 운용하고 있는 엔지니어일수록 조기에 파악해 두어야 할 내용입니다.
📌 영향을 받는 사람
- 훅 (Hook)으로 위험한 명령어를 가드(Guard)하고 있는 운용자
- Amazon Bedrock / Google Vertex AI / Mantle / Foundry를 경유하여 Claude Code를 사용하고 있는 조직
- 채팅 채널 (Slack 연동 등)을 경유하여 권한 확인을 중계하는 구성을 사용하고 있는 사람
- 멀티 에이전트 (Multi-agent) 구성에서 헤드리스(Headless) 실행 및 로그 수집을 수행하고 있는 툴 개발자
이번 릴리스에 포함된 변경 사항을 영향 영역별로 정리하면 다음과 같습니다.
붉은 계열의 노드는 보안에 직결되는 수정이며, 오렌지색은 비용에 직결되는 수정입니다. 먼저 이 두 계통부터 살펴보겠습니다.
| ID | 종별 | severity | 대응 필요 여부 | 개요 |
|---|---|---|---|---|
| change-002 | bugfix | high | 필수 | 권한 프리뷰의 문자 위장 (Bidi/제로 너비/유사 인용부호) 대책 |
| ... | --forward-subagent-text 플래그 추가 | |||
| change-006 | bugfix | medium | 임의 | 인증・세션・MCP 관련의 여러 버그 수정 |
| change-007 | bugfix | medium | 임의 | 백그라운드 에이전트/세션 관리 수정 |
| change-005 | improvement | medium | 임의 | 「항상 허용」 규칙의 리포지토리 루트 저장화 |
| ... |
Claude Code는 툴 실행 전에 사용자에게 승인을 요청하지만, 그 확인 프리뷰를 채팅 채널 (Slack 연동 등)로 중계하는 구성에서, 툴 입력에 포함된 Unicode의 양방향 텍스트 제어 문자 (Bidi override)・제로 너비 문자(Zero-width character)・외관이 유사한 인용부호가 무해화되지 않고 그대로 표시되는 문제가 있었습니다.
이는 악의적인 툴 입력이나 프롬프트 인젝션 (Prompt Injection)에 의해 승인 다이얼로그의 외관만을 위장하여, 사용자에게 실제 조작 내용과 다른 인상을 주어 승인하게 만드는 공격 경로가 될 수 있습니다.
⚠️ Breaking Change
동작 자체의 파괴적인 변경은 아니지만, 승인 플로우의 신뢰성과 직결되는 수정입니다. 채팅 연동으로 권한 확인을 운용하고 있는 경우에는 반드시 업데이트해 주세요.
PreToolUse 훅은 위험한 명령어 실행 전에 ask (사용자에게 확인을 요청)를 반환함으로써 가드레일 (Guardrail)로서 기능합니다. 하지만 비 샌드박스 (Non-sandbox) Bash 실행 시, auto 모드가 이 ask 판정을 무시하고, 훅이 확인을 요청하고 있음에도 불구하고 자동으로 허가해 버리는 버그가 있었습니다.
훅을 사용하여 「이 명령어만큼은 반드시 인간의 눈을 거친다」라는 운용을 하던 팀에게는 가드레일이 실질적으로 무효화되어 있었던 셈입니다.
수정 후에는 권한 모드와 관계없이, 훅이 ask를 반환한 경우에는 반드시 사용자에게 확인 프롬프트가 하한(Lower bound)으로서 발생하게 되었습니다.
Amazon Bedrock, Google Vertex AI, Mantle, Foundry를 경유하여 Claude Code를 이용하고 있는 환경에서, 말미의 시스템 컨텍스트 블록이 본래는 캐시 히트 (Cache Hit) 되어야 함에도 불구하고, 매 요청마다 「신규 입력 토큰」으로서 과금되어 버리는 회귀 버그가 있었습니다.
이는 코드 자체의 오작동이라기보다, 조용히 비용만 증가하는 유형의 문제이기 때문에 알아차리기 어렵다는 점이 까다롭습니다.
| 항목 | 수정 전 (버그 있음) | 수정 후 |
|---|---|---|
| 시스템 컨텍스트 캐시 | 매번 새로운 입력으로서 과금 | 올바르게 캐시 히트 (Cache Hit) 되어 과금 경감 |
| ... |
💡 Tips
해당 플랫폼을 이용 중인 조직은 이 버전 이전 기간의 청구 및 비용 모니터링 대시보드를 확인하여, 예상치 못한 비용 증가가 없었는지 검토할 것을 권장합니다.
대응 필요 여부를 판단하기 위한 간이 플로우입니다.
구체적인 액션:
- 훅 (Hook) 운영자:
claude update등으로 v2.1.211 이후 버전으로 업그레이드하고,ask를 반환하는 훅이 실제로 확인 프롬프트를 띄우는지 동작 확인 - 채팅 연동 운영자: 권한 프리뷰가 위장되지 않는다는 전제하에 운영을 복구할 수 있음. 특히 외부 입력(웹 검색 결과나 파일 내용 등)을 도구(Tool)에 전달하는 구성에서는 우선순위 높음
- 클라우드 프로바이더 이용자: 업데이트 후, 비용 모니터링 도구에서 프롬프트 캐시 (Prompt Cache) 히트율이 회복되었는지 확인
- worktree를 사용하는 병렬 개발자: change-005를 통해 「항상 허용」 규칙이 리포지토리 루트 단위로 저장되게 되었으므로, worktree마다 권한을 분리하고 싶은 경우 동작 변화에 주의
헤드리스 (Headless)/프로그래매틱 (Programmatic) 이용 시, 서브 에이전트 (Sub-agent)의 텍스트와 thinking을 stream-json 출력에 포함하고 싶다면 다음과 같이 지정합니다.
Before (서브 에이전트의 출력이 가관측성 (Observability) 로그에 포함되지 않음)
claude -p "여러 서브 에이전트로 리팩토링해줘" \
--output-format stream-json
After (서브 에이전트의 텍스트·thinking도 stream-json에 포함)
claude -p "여러 서브 에이전트로 리팩토링해줘" \
--output-format stream-json \
--forward-subagent-text
환경 변수로도 동일하게 활성화할 수 있습니다.
export CLAUDE_CODE_FORWARD_SUBAGENT_TEXT=1
claude -p "여러 서브 에이전트로 리팩토링해줘" --output-format stream-json
멀티 에이전트 (Multi-agent) 구성의 오케스트레이션 (Orchestration) 도구를 직접 제작하고 있는 경우, 이를 통해 서브 에이전트 단위의 로그 수집 및 가관측성 대시보드 구축이 용이해집니다.
{
"hookSpecificOutput": {
"hookEventName": "PreToolUse",
...
v2.1.211 이후부터는 auto 모드로 실행 중이더라도, 위와 같이 훅이 ask를 반환한 경우에는 반드시 사용자에게 확인 프롬프트가 표시됨이 보장됩니다. 위험한 명령에 대한 가드레일 (Guardrail)을 훅으로 구축해 두었다면, 이 보장에 의존한 설계를 할 수 있습니다.
Claude Code v2.1.211은 새로운 기능보다는 "알아차리기 어렵지만 중요한" 버그 수정이 중심인 릴리스입니다.
- 보안: 권한 프리뷰의 문자 위장 대책 및
auto모드가 훅의ask를 무시하던 문제 수정 — 훅 운영자 및 채팅 연동 운영자는 우선적으로 업데이트 권장 - 비용: Bedrock/Vertex 등에서의 프롬프트 캐시 과금 회귀 수정 — 해당 플랫폼 이용자는 과거 비용도 검토할 가치가 있음
- 신기능:
--forward-subagent-text를 통해 멀티 에이전트 구성의 가관측성 향상 - 운용성: 「항상 허용」 규칙이 리포지토리 루트 단위로 저장되도록 변경되어, worktree를 사용한 병렬 개발이 쾌적해짐
모두 화려한 변화는 아니지만, 훅을 통한 가드레일이나 클라우드를 통한 과금에 의존하는 조직일수록 영향이 크기 때문에 빠른 업데이트를 권장합니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 Qiita AI의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기