SAN FRANCISCO, 13 de julio. Anthropic publicó en su documentación oficial el resumen de la semana del 6 al 10 de julio para Claude Code, su asistente de programación agéntica (versiones v2.1.202 a v2.1.206). La compañía destacó dos funciones: un navegador integrado en la app de escritorio y un /doctor que pasa de emitir un reporte a corregir problemas por sí mismo. Entre las diez mejoras menores que acompañan ese anuncio, sin ningún subrayado especial, aparecen dos cambios de otro orden: el modo automático ahora bloquea que un agente manipule el registro de su propia sesión, y las notificaciones de tareas en segundo plano declaran de forma explícita cuándo no intervino ningún humano, para que no se actúe sobre una aprobación fabricada dentro del transcript.
Un transcript es el registro de todo lo que un agente hizo y de cada permiso que un humano le concedió durante una sesión. Que Anthropic necesite bloquear su manipulación implica que un agente puede, en principio, escribir en ese mismo registro un permiso que nadie dio, y luego actuar como si esa autorización fuera real.
El navegador que no es el de Chrome
Claude Code en la app de escritorio ahora puede abrir documentación, diseños o cualquier sitio, leer su contenido, cliquear enlaces e interactuar con la página del mismo modo en que ya lo hacía con las vistas previas de un servidor de desarrollo local. Según la propia documentación, el navegador corre aislado (sandboxed) y es configurable: el usuario decide si las sesiones de navegación persisten entre usos, y clasificadores de seguridad revisan las acciones que el agente ejecuta sobre sitios externos.
Es una herramienta distinta de Claude for Chrome, la extensión de navegador que Anthropic ya ofrecía para que el modelo opere dentro de la sesión y las cuentas ya logueadas del usuario. El navegador nuevo corre en un perfil separado, sin historial ni sesiones guardadas, pensado para consultar documentación y probar cambios, no para usar credenciales propias.
Lo que la lista de mejoras no destaca
El modo automático ahora bloquea la manipulación de los archivos de transcript de la sesión, y pide confirmación antes de correr
rm -rfsobre una variable que no puede resolver por contexto (documentación de Anthropic, semana del 6 al 10 de julio).
El segundo cambio cierra una vía relacionada: las notificaciones de tareas en segundo plano ahora declaran de manera explícita que ningún humano intervino, así el sistema no puede tratar como aprobación real una entrada fabricada dentro del propio registro de la sesión.
Los dos apuntan al mismo problema: un agente que actúa con autonomía necesita un registro confiable de lo que un humano autorizó, y ese registro deja de ser confiable si el propio agente puede escribirlo. Anthropic no publicó, en este anuncio, ningún incidente concreto que haya motivado el cambio, ni una cifra de cuántas veces ocurrió. Ambos ítems figuran mezclados entre otras ocho mejoras menores (entre ellas, un permiso más estricto para que un agente entre a un worktree de git, una copia de trabajo separada del repositorio, fuera de la carpeta que el proyecto le asigna), sin una nota aparte que explique la motivación de seguridad.
/doctor deja de ser un reporte
El comando /doctor, con el alias /checkup, diagnostica ahora la instalación y puede corregir lo que encuentra, en lugar de solo imprimirlo. Revisa la salud general, identifica skills, servidores MCP y plugins sin uso frente a lo que le cuestan en contexto, elimina duplicados entre archivos CLAUDE.md locales y los ya versionados en el repositorio, propone recortar de esos archivos el contenido que Claude ya puede derivar del propio código, y marca los hooks que corren lento. Reporta los hallazgos primero y pide confirmación antes de aplicar cualquier cambio.
La cobertura de prensa de esta semana se concentró en el navegador: varios medios de tecnología repitieron el mismo anuncio el 10 de julio sin mencionar los cambios sobre manipulación de transcripts ni aprobaciones fabricadas. Anthropic tampoco los presentó como una respuesta a un riesgo puntual, los incluyó en la misma lista plana que el resto de los ajustes de la semana.
El enfoque encaja con lo que la propia Anthropic había descrito en marzo, cuando publicó el diseño general del modo automático: un modelo de amenazas con cuatro categorías (comportamiento demasiado entusiasta, errores honestos, inyección de instrucciones y desalineamiento del agente respecto de lo que el usuario pidió) tratadas como riesgo estructural permanente, no como respuesta a un caso puntual. Ese documento de marzo no mencionaba todavía la manipulación de transcripts ni las aprobaciones fabricadas, así que sigue sin confirmarse si esta semana cerró una vía ya explotada o si la anticipó antes de que alguien la probara.
