Si vous lancez des exécutions en parallèle sur un dépôt réel, celle qu'il vous faut est Claude Code 2.1.222 — et ce n'est probablement pas celle que vous exécutez. Les notes de publication du 4 août 2026 nomment explicitement deux défauts d'isolation des agents (publication v2.1.222). Or le canal npm stable pointe toujours vers 2.1.220, publiée onze jours plus tôt (dist-tags npm). Corrigé et installé désignent ici deux états distincts. Voici ce qui a été livré, comment savoir de quel côté de la ligne vous vous situez, et ce qui reste ouvert.
Ce que corrige réellement Claude Code 2.1.222
La première entrée des notes de version v2.1.222 indique que les sessions isolées par worktree et les processus qu'elles lancent pouvaient exécuter des commandes git destructrices contre le dépôt principal, et que l'isolation couvre désormais les modifications de fichiers et Bash dans tous les types de session. C'est un défaut de confinement, non de confort : tout l'intérêt de isolation: "worktree" tient à ce qu'une exécution ne touche pas la copie de travail dans laquelle vous êtes.
La seconde entrée fait moins de bruit et pèse davantage sur les exécutions sans surveillance. Les hooks PreToolUse d'autorisation automatique contournaient les restrictions d'outils à l'intérieur des tâches d'arrière-plan — résumés, compactage, renommages. Un hook censé approuver un ensemble étroit d'appels en approuvait, sur ce chemin, davantage qu'annoncé. Le contrat est décrit dans la référence des hooks ; le correctif le rétablit là où le travail d'arrière-plan passait entre les mailles.
Ces deux défauts n'apparaissent qu'à partir d'un certain volume d'exécutions automatisées. En vérifiant le 5 août 2026 l'installation de Claude Code sur notre propre poste de build, nous avons relevé la 2.1.91 — publiée le 2 avril 2026, soit 109 versions avant que l'un ou l'autre correctif d'isolation n'existe. Nous n'étions ni sur stable ni sur latest. Sur aucun des deux, ce qui répond à sa façon à la question posée ici.
Pourquoi le canal stable ne l'a pas encore
npm maintient trois tags pour ce paquet. Au 5 août 2026, le registre renvoie {"stable":"2.1.220","latest":"2.1.222","next":"2.1.222"} (point d'accès dist-tags). La 2.1.220 est sortie le 24 juillet 2026 ; 2.1.221 et 2.1.222 sont arrivées toutes deux le 4 août. Le canal stable n'accuse pas un cran de retard sur le correctif, mais deux, sur un écart de onze jours.
Cet écart est voulu, et c'est en général le bon arbitrage : stable existe pour qu'une équipe reçoive des mises à jour moins fréquentes et mieux éprouvées. Le problème surgit face à un correctif de nature sécuritaire. Une frontière de confinement qui fuit ne se reporte pas au rythme d'une période d'éprouvement, puisque la fenêtre d'exposition est précisément cette période. Se figer sur stable est une décision ; s'y figer sans relire les notes de version est un accident.
Ce que disent les chiffres d'installation
L'API npm par version donne la répartition réelle (décomptes de téléchargements par version). Sur les sept jours précédant le 5 août 2026 : 2 537 063 installations de 2.1.220, 1 152 760 de 2.1.221 et 360 695 de 2.1.222 — sur 13 756 818 toutes versions publiées confondues. La version corrigée représente donc environ 2,6 % des installations de la semaine.
Ce chiffre mérite une lecture honnête : 2.1.222 avait un jour au moment du comptage, une part faible est attendue et bougera. Le constat solide se trouve dans la longue traîne en dessous. La 2.1.154 totalise 1 470 683 installations sur la même fenêtre et 2.1.197 en totalise 1 218 685 — des versions antérieures de plusieurs semaines, toujours installées massivement. Ce public ne met pas à jour le jour de la sortie. C'est un public de fichiers de verrouillage figés, et chaque épinglage constitue une décision permanente sur les correctifs dont vous disposez — la même dérive des dépendances que nous décrivions dans notre guide de sécurité pour Codex.
La frontière d'isolation garde des signalements ouverts
Deux correctifs ne font pas une frontière close. Déposé le 4 août 2026 — le jour de la publication de 2.1.222 — un signalement ouvert décrit un processus orphelin s'exécutant depuis un chemin de worktree réutilisé ensuite par une autre session. Restent également ouverts : des agents isolés par worktree exécutés en parallèle qui committent sur les branches les uns des autres et modifient la copie de travail principale (2 août), une isolation qui verrouille Bash et Edit sur le mauvais dépôt lorsque la tâche se trouve ailleurs (3 août), et une frontière appliquée de façon inégale entre Bash et PowerShell (31 juillet).
Le volet permissions a son propre fil : bypassPermissions ne se propage pas aux agents lancés par l'outil Agent (2 août). Et celui qui devrait inquiéter quiconque livre à partir de résultats produits par ces exécutions : des agents isolés par worktree renvoient des résultats assurés sans signaler que le worktree ne contient pas vos modifications non validées (31 juillet). C'est une erreur d'exactitude parée d'une coche verte — le même mécanisme que celui décrit lorsque l'ARC-AGI-3 s'est révélé mesurer le harnais.
Rien de tout cela ne rend l'isolation par worktree inutilisable. Elle devient un contrôle que l'on vérifie plutôt qu'un contrôle que l'on suppose acquis — la position que nous défendons pour toute la chaîne d'outillage dans vos agents ont besoin d'une usine, pas d'un meilleur prompt.
Qui doit basculer maintenant, qui peut attendre
Basculez maintenant si l'un des deux correctifs décrit votre installation : vous lancez des agents en parallèle avec isolation: "worktree" sur un dépôt qui contient du travail auquel vous tenez, ou vous comptez sur des hooks PreToolUse pour encadrer des exécutions sans surveillance. Les deux chemins étaient ouverts avant 2.1.222, et aucun changement de configuration ne remplace le correctif. Le journal des modifications d'Anthropic reprend les deux mêmes entrées. Nommer les contrôles sur lesquels on s'appuie et les vérifier un à un : cette discipline, nous l'avons tirée des trois mesures de Tailscale.
Vérifiez où vous en êtes réellement avec npm view @anthropic-ai/claude-code dist-tags et claude --version, puis comparez les deux. Si votre version précède 2.1.222, vous n'avez pas les correctifs, quel que soit le canal que vous croyez utiliser.
Vous pouvez attendre si vous utilisez Claude Code en session interactive unique, avec relecture humaine à chaque écriture. Les correctifs de 2.1.222 portent sur des frontières qui n'existent qu'à partir du moment où plusieurs exécutions tournent en parallèle ou sans surveillance. Rester un cycle de plus sur stable se défend — à condition d'en faire une décision, consignée et datée. La variante non consignée conduit une équipe à se retrouver sur 2.1.91.
Si vous montez des chaînes d'agents et souhaitez en faire vérifier les frontières avant qu'elles ne s'exécutent sur des dépôts de production, c'est précisément notre métier — voir notre pratique d'ingénierie des agents IA.
Questions fréquentes
Passer à Claude Code 2.1.222 exige-t-il un changement de configuration ?
Non. Les deux correctifs agissent sur le comportement : l'isolation couvre désormais les modifications de fichiers et Bash dans tous les types de session, et les hooks PreToolUse d'autorisation automatique ne contournent plus les restrictions dans les tâches d'arrière-plan (notes de publication). Les réglages isolation: "worktree" et les définitions de hooks existants continuent de fonctionner.
Comment savoir de quel canal npm provient mon installation ?
Exécutez claude --version et comparez le résultat à npm view @anthropic-ai/claude-code dist-tags, qui renvoie au 5 août 2026 stable 2.1.220 et latest 2.1.222 (point d'accès dist-tags). Le numéro de version fait foi, pas le canal supposé.
Peut-on se fier à l'isolation par worktree après 2.1.222 ? Plus sûre, oui ; réglée, non. Des signalements contre la frontière restent ouverts, dont des exécutions parallèles modifiant la copie de travail principale et des processus orphelins réutilisant un chemin de worktree. Traitez-la comme un contrôle à vérifier, pas comme une garantie.
Pourquoi le tag stable est-il en retard sur le tag latest ?
Le canal stable sert à donner aux équipes des mises à jour moins fréquentes et plus longuement éprouvées. Au 5 août 2026, il se situe donc sur 2.1.220 du 24 juillet, deux versions et onze jours derrière 2.1.222 (dist-tags npm). L'arbitrage est assumé ; reste à intégrer l'exposition qu'il crée pour les correctifs de confinement.
Sources
- Notes de version de Claude Code v2.1.222 — 4 août 2026
- Notes de version de Claude Code v2.1.221 — 4 août 2026
- Notes de version de Claude Code v2.1.220 — 24 juillet 2026
- dist-tags npm de @anthropic-ai/claude-code
- Décomptes de téléchargements npm par version, sept jours
- Ticket #83895 — processus orphelin sur un chemin de worktree réutilisé
- Ticket #83311 — agents worktree parallèles modifiant la copie principale
- Ticket #83454 — isolation verrouillée sur le mauvais dépôt
- Ticket #83421 — bypassPermissions non propagé aux processus lancés
- Ticket #82955 — agents isolés renvoyant des résultats faussement assurés
- Ticket #83000 — frontière appliquée de façon inégale selon l'outil
- Ticket #83349 — worktree fondé sur la branche par défaut
- Référence des hooks de Claude Code
- Journal des modifications de Claude Code