Ver opiniones

Home iconauditoria-seguridad-modo-restringido-claude-code

Modo restringido de Claude Code: auditoría de seguridad para flujos empresariales

iconAugust 28, 2026

Auditoría de seguridad del modo restringido de Claude Code en un flujo de desarrollo con IA

Respuesta directa: reduce capacidades, pero no aprueba el flujo

El modo restringido de Claude Code reduce las capacidades disponibles durante una sesión. No convierte por sí solo un flujo de desarrollo con IA en un sistema autorizado para producción. Anthropic añadió la opción --restricted y su alternativa mediante la variable CLAUDE_CODE_RESTRICTED=1 en Claude Code 2.1.248, publicada el 27 de agosto de 2026. Según Anthropic, el modo elimina las herramientas integradas que ejecutan comandos o código. También elimina WebFetch, salvo que se incluya expresamente mediante --tools.

Las herramientas de archivos quedan dentro del directorio de trabajo, bypassPermissions se rechaza y no se cargan los archivos de configuración de usuario, proyecto o entorno local. Son controles relevantes, aunque limitados. La secuencia operativa debe ser más amplia: delimitar la tarea, conceder la capacidad mínima, justificar las excepciones, probar la salida y exigir una decisión humana identificable. Anthropic no afirma que esta opción certifique el sistema, valide el código ni elimine todos los riesgos.

Primero clasifica la tarea, después elige permisos

Activar la restricción de forma indiscriminada puede bloquear una tarea legítima; ampliar permisos por comodidad puede abrir una superficie innecesaria. Una matriz de necesidad y evidencia permite decidir antes de iniciar la sesión.

  • Revisión de código sin cambios: modo restringido preferente; evidencia: directorio asignado e informe esperado; responsable: mantenedor del repositorio.
  • Edición de archivos concretos: comenzar restringido; evidencia: lista de rutas y diff final; responsable: líder técnico.
  • Instalación, compilación o ejecución de pruebas: puede requerir capacidades que el modo elimina; evidencia: comandos justificados y entorno aislado; responsable: ingeniería.
  • Consulta de documentación externa: WebFetch no está disponible salvo excepción explícita en --tools; evidencia: necesidad, herramienta y aprobación; responsable: seguridad.
  • Despliegue o cambios de infraestructura: la restricción no equivale a permiso de despliegue; evidencia: credenciales separadas y autorización de release; responsable: propietario del sistema.

La regla de decisión es empezar con la capacidad mínima que permita completar el encargo definido. Cada ampliación necesita motivo, alcance, propietario y método de validación.

Hechos confirmados en las versiones actuales

La versión 2.1.248 incorporó además experimental.cacheTtl en la configuración de cada agente. Anthropic documenta los valores 5m y 1h cuando no existe otra configuración TTL para subagentes. La misma versión añadió avisos de inicio y explicaciones en /doctor y /status cuando falla la carga de ajustes gestionados por el servidor. También amplió la mensajería entre sesiones en la misma máquina para los entornos nombrados por Anthropic, incluso cuando la telemetría está desactivada.

El registro incluye correcciones relacionadas con fallos de caché de prompts, reanudación de sesiones y limpieza de transcripciones. Claude Code 2.1.250 apareció el 28 de agosto con correcciones y mejoras de fiabilidad, pero Anthropic no detalla su alcance individual en esa entrada. No conviene convertir esa frase en una promesa general. La restricción de herramientas, el TTL de caché, los diagnósticos y las correcciones de fiabilidad son piezas distintas.

Cómo ejecutar un piloto controlado y reversible

El primer piloto debe utilizar una tarea real, pequeña y reversible. No empieces con un despliegue ni con una refactorización autónoma de todo el repositorio. Define el resultado esperado y retira credenciales activas del contexto antes de abrir la sesión.

  1. Redacta un contrato de tarea con archivos permitidos, acciones prohibidas, resultado y pruebas de aceptación.
  2. Registra la versión instalada y lanza Claude Code con --restricted o con la variable oficial equivalente.
  3. Comprueba que no aparecen herramientas de comandos o ejecución. Verifica que WebFetch solo exista si fue autorizado mediante --tools.
  4. Ensaya el límite del directorio con un archivo inocuo fuera del alcance y conserva el resultado. Nunca uses datos sensibles para esta comprobación.
  5. Confirma el rechazo de bypassPermissions y revisa si la tarea dependía de ajustes que ahora se ignoran.
  6. Examina manualmente el diff. Ejecuta las pruebas en una fase separada y controlada, con identidad del revisor.
  7. Amplía el piloto únicamente cuando las observaciones coincidan con el contrato. Si no coinciden, reduce el alcance o cambia el diseño.

Es un marco operativo para evaluar el piloto, no un proceso de certificación publicado por Anthropic. Debe adaptarse al repositorio, los datos, la infraestructura y las responsabilidades reales.

Checklist con evidencia, acción y responsable

Una auditoría útil termina en documentos inspeccionables. La frase “está aislado” no basta si nadie puede demostrar la configuración efectiva, las excepciones y la decisión de revisión.

  • Versión — evidencia: salida de versión y momento de ejecución; acción: comparar con la línea base aprobada; responsable: ingeniería de plataforma.
  • Arranque — evidencia: comando o variable que activa la restricción; acción: corregir plantillas no controladas; responsable: automatización.
  • Herramientas — evidencia: inventario efectivo y excepciones --tools; acción: retirar accesos sin justificación; responsable: seguridad.
  • Alcance — evidencia: directorio y archivos permitidos; acción: estrechar el área de trabajo; responsable: mantenedor.
  • Configuración — evidencia: instrucciones necesarias que no se cargarán desde ajustes ignorados; acción: incorporarlas al contrato aprobado; responsable: líder técnico.
  • Salida — evidencia: diff, pruebas y dictamen; acción: rechazar o corregir cambios no verificados; responsable: revisor.
  • Excepciones — evidencia: motivo, duración y aprobación; acción: cerrar el acceso al terminar; responsable: propietario del sistema.

La ausencia de evidencia debe registrarse como control fallido, no como aprobación implícita. El registro también debe indicar quién puede cerrar cada hallazgo y qué comprobación necesita.

Plan de medición para control y calidad empresarial

No midas únicamente cuántas tareas completa el agente. Registra el porcentaje de ejecuciones que usan la configuración aprobada, las excepciones de herramientas, los intentos fuera de alcance, los motivos de rechazo, el estado de las pruebas y el tiempo de revisión humana. Son métricas operativas sugeridas, no resultados atribuidos por Anthropic al modo restringido.

Después vincula la aceptación técnica con el proceso empresarial. Una modificación solo cuenta como válida cuando supera las pruebas pertinentes, respeta el tratamiento de datos, recibe una aprobación identificable y entrega el artefacto acordado. En automatizaciones relacionadas con captación, un lead cualificado debe definirse mediante etapas del CRM y evaluación comercial, no por el simple envío de un formulario. El modo restringido no determina atribución, calidad del lead ni retorno.

Compara ejecuciones restringidas y ampliadas solo dentro de categorías de tarea equivalentes. De otro modo, una aparente mejora de velocidad puede deberse únicamente a permisos más amplios. Registra las diferencias como observaciones del piloto, no como conclusiones universales.

Riesgos y supuestos que debes rechazar

No presupongas que el límite del directorio de trabajo equivale a un sandbox completo del sistema operativo. Anthropic describe el comportamiento de las herramientas de archivos, pero esta entrada no presenta una certificación general de seguridad. Tampoco presupongas que ignorar configuraciones no tiene consecuencias: el encargo puede depender de instrucciones guardadas anteriormente en ajustes de usuario, proyecto o entorno local.

  • El modo restringido no valida la corrección ni la seguridad del código generado.
  • No administra por sí mismo roles cloud, permisos Git, secretos ni aprobaciones de despliegue.
  • Añadir WebFetch con --tools debe tratarse como una excepción de acceso, no como una comodidad.
  • experimental.cacheTtl es una opción de caché separada y experimental, no un control de seguridad.
  • La nota de fiabilidad de 2.1.250 no demuestra que todos los defectos estén resueltos.
  • La mensajería entre sesiones no sustituye un registro de tareas, evidencias y aprobaciones.

Siempre debe existir una persona responsable de delimitar el encargo, revisar el resultado y decidir si se acepta.

Qué exigir a un proveedor de implementación

Compara proveedores por entregables verificables: inventario de flujos, clasificación de riesgo, mapa de permisos, diseño de aislamiento, revisión de dependencias de configuración, procedimiento de excepciones, pruebas de aceptación, matriz de revisores y conservación de evidencias. Exige que la propuesta diferencie las funciones confirmadas por Anthropic de los controles recomendados por el proveedor.

Como siguiente paso concreto, solicita una propuesta acotada para un paquete de control de automatización con IA que incluya registro de límites de tareas, mapa de permisos, plantilla de excepciones, plan de pruebas y matriz de aprobación humana. Consulta el servicio de automatización con IA para valorar el encaje y confirmar por escrito qué entregables, sistemas y responsabilidades quedarían incluidos antes de contratar.

Para continuar el diagnóstico, explica qué repositorio utilizas, qué tareas deseas delegar, qué herramientas serían necesarias, qué datos intervienen y quién aprueba hoy los cambios. Describe ese contexto a Lia y solicita una revisión del alcance, las evidencias y los puntos de aprobación necesarios. La conversación sirve para definir el encargo; no debe interpretarse como confirmación previa de un servicio o resultado concreto.

Preguntas frecuentes sobre el modo restringido de Claude Code

¿Qué elimina el modo restringido de Claude Code?

Anthropic indica que elimina herramientas integradas para ejecutar comandos o código y WebFetch, salvo que una herramienta se nombre expresamente mediante --tools.

¿Cómo se activa?

Con la opción --restricted o la variable CLAUDE_CODE_RESTRICTED=1, según la documentación de la versión 2.1.248.

¿Permite usar bypassPermissions?

No. Anthropic afirma que el modo restringido rechaza bypassPermissions.

¿Carga los ajustes del proyecto?

No carga archivos de configuración de usuario, proyecto o entorno local. Las instrucciones necesarias deben declararse de otra forma controlada.

¿Garantiza código preparado para producción?

No. Siguen siendo necesarias pruebas, revisión de seguridad, aprobación del cambio y un despliegue controlado.

¿Qué debe entregar una auditoría?

Una auditoría útil debe conservar la versión, la evidencia de arranque, las herramientas efectivas, el alcance, las excepciones, el diff, las pruebas y el propietario de la aprobación.

Newsletter

Suscríbete a Creatiklab Marketing Insights

Recibe ideas prácticas sobre Google Ads, SEO, GEO, AEO, ecommerce, tracking e inteligencia artificial aplicada al crecimiento digital.

  • Novedades de Google Ads y paid media.
  • Estrategias de SEO, GEO y AEO.
  • Ideas sobre ecommerce y Google Shopping.
  • Consejos de tracking, analítica y automatización.
  • Ideas prácticas desde la experiencia internacional de Creatiklab.

Al suscribirte, aceptas recibir emails de marketing de Creatiklab. Puedes darte de baja en cualquier momento. Revisa tu correo para confirmar la suscripción.

CreatikLab

Amplía Tu Alcance, Domina Tu Mercado

Google Premier Partner badge

Suscríbete al Boletín

Recibe nuestras últimas novedades sobre productos y promociones.

Al suscribirte, aceptas recibir emails de marketing de Creatiklab. Puedes darte de baja en cualquier momento. Revisa tu correo para confirmar la suscripción.

  ©2024 CreatikLab. All Rights Reserved