Home auditoria-seguridad-modo-restringido-claude-code
August 28, 2026

El modo restringido de Claude Code reduce las capacidades disponibles durante una sesión. No convierte por sí solo un flujo de desarrollo con IA en un sistema autorizado para producción. Anthropic añadió la opción --restricted y su alternativa mediante la variable CLAUDE_CODE_RESTRICTED=1 en Claude Code 2.1.248, publicada el 27 de agosto de 2026. Según Anthropic, el modo elimina las herramientas integradas que ejecutan comandos o código. También elimina WebFetch, salvo que se incluya expresamente mediante --tools.
Las herramientas de archivos quedan dentro del directorio de trabajo, bypassPermissions se rechaza y no se cargan los archivos de configuración de usuario, proyecto o entorno local. Son controles relevantes, aunque limitados. La secuencia operativa debe ser más amplia: delimitar la tarea, conceder la capacidad mínima, justificar las excepciones, probar la salida y exigir una decisión humana identificable. Anthropic no afirma que esta opción certifique el sistema, valide el código ni elimine todos los riesgos.
Activar la restricción de forma indiscriminada puede bloquear una tarea legítima; ampliar permisos por comodidad puede abrir una superficie innecesaria. Una matriz de necesidad y evidencia permite decidir antes de iniciar la sesión.
La regla de decisión es empezar con la capacidad mínima que permita completar el encargo definido. Cada ampliación necesita motivo, alcance, propietario y método de validación.
La versión 2.1.248 incorporó además experimental.cacheTtl en la configuración de cada agente. Anthropic documenta los valores 5m y 1h cuando no existe otra configuración TTL para subagentes. La misma versión añadió avisos de inicio y explicaciones en /doctor y /status cuando falla la carga de ajustes gestionados por el servidor. También amplió la mensajería entre sesiones en la misma máquina para los entornos nombrados por Anthropic, incluso cuando la telemetría está desactivada.
El registro incluye correcciones relacionadas con fallos de caché de prompts, reanudación de sesiones y limpieza de transcripciones. Claude Code 2.1.250 apareció el 28 de agosto con correcciones y mejoras de fiabilidad, pero Anthropic no detalla su alcance individual en esa entrada. No conviene convertir esa frase en una promesa general. La restricción de herramientas, el TTL de caché, los diagnósticos y las correcciones de fiabilidad son piezas distintas.
El primer piloto debe utilizar una tarea real, pequeña y reversible. No empieces con un despliegue ni con una refactorización autónoma de todo el repositorio. Define el resultado esperado y retira credenciales activas del contexto antes de abrir la sesión.
Es un marco operativo para evaluar el piloto, no un proceso de certificación publicado por Anthropic. Debe adaptarse al repositorio, los datos, la infraestructura y las responsabilidades reales.
Una auditoría útil termina en documentos inspeccionables. La frase “está aislado” no basta si nadie puede demostrar la configuración efectiva, las excepciones y la decisión de revisión.
La ausencia de evidencia debe registrarse como control fallido, no como aprobación implícita. El registro también debe indicar quién puede cerrar cada hallazgo y qué comprobación necesita.
No midas únicamente cuántas tareas completa el agente. Registra el porcentaje de ejecuciones que usan la configuración aprobada, las excepciones de herramientas, los intentos fuera de alcance, los motivos de rechazo, el estado de las pruebas y el tiempo de revisión humana. Son métricas operativas sugeridas, no resultados atribuidos por Anthropic al modo restringido.
Después vincula la aceptación técnica con el proceso empresarial. Una modificación solo cuenta como válida cuando supera las pruebas pertinentes, respeta el tratamiento de datos, recibe una aprobación identificable y entrega el artefacto acordado. En automatizaciones relacionadas con captación, un lead cualificado debe definirse mediante etapas del CRM y evaluación comercial, no por el simple envío de un formulario. El modo restringido no determina atribución, calidad del lead ni retorno.
Compara ejecuciones restringidas y ampliadas solo dentro de categorías de tarea equivalentes. De otro modo, una aparente mejora de velocidad puede deberse únicamente a permisos más amplios. Registra las diferencias como observaciones del piloto, no como conclusiones universales.
No presupongas que el límite del directorio de trabajo equivale a un sandbox completo del sistema operativo. Anthropic describe el comportamiento de las herramientas de archivos, pero esta entrada no presenta una certificación general de seguridad. Tampoco presupongas que ignorar configuraciones no tiene consecuencias: el encargo puede depender de instrucciones guardadas anteriormente en ajustes de usuario, proyecto o entorno local.
Siempre debe existir una persona responsable de delimitar el encargo, revisar el resultado y decidir si se acepta.
Compara proveedores por entregables verificables: inventario de flujos, clasificación de riesgo, mapa de permisos, diseño de aislamiento, revisión de dependencias de configuración, procedimiento de excepciones, pruebas de aceptación, matriz de revisores y conservación de evidencias. Exige que la propuesta diferencie las funciones confirmadas por Anthropic de los controles recomendados por el proveedor.
Como siguiente paso concreto, solicita una propuesta acotada para un paquete de control de automatización con IA que incluya registro de límites de tareas, mapa de permisos, plantilla de excepciones, plan de pruebas y matriz de aprobación humana. Consulta el servicio de automatización con IA para valorar el encaje y confirmar por escrito qué entregables, sistemas y responsabilidades quedarían incluidos antes de contratar.
Para continuar el diagnóstico, explica qué repositorio utilizas, qué tareas deseas delegar, qué herramientas serían necesarias, qué datos intervienen y quién aprueba hoy los cambios. Describe ese contexto a Lia y solicita una revisión del alcance, las evidencias y los puntos de aprobación necesarios. La conversación sirve para definir el encargo; no debe interpretarse como confirmación previa de un servicio o resultado concreto.
Anthropic indica que elimina herramientas integradas para ejecutar comandos o código y WebFetch, salvo que una herramienta se nombre expresamente mediante --tools.
Con la opción --restricted o la variable CLAUDE_CODE_RESTRICTED=1, según la documentación de la versión 2.1.248.
No. Anthropic afirma que el modo restringido rechaza bypassPermissions.
No carga archivos de configuración de usuario, proyecto o entorno local. Las instrucciones necesarias deben declararse de otra forma controlada.
No. Siguen siendo necesarias pruebas, revisión de seguridad, aprobación del cambio y un despliegue controlado.
Una auditoría útil debe conservar la versión, la evidencia de arranque, las herramientas efectivas, el alcance, las excepciones, el diff, las pruebas y el propietario de la aprobación.
Recibe ideas prácticas sobre Google Ads, SEO, GEO, AEO, ecommerce, tracking e inteligencia artificial aplicada al crecimiento digital.
©2024 CreatikLab. All Rights Reserved