Claude Code place un lien de session dans vos commits, sauf refus explicite
Claude Code ajoute aux commits et aux pull requests un en-tête Claude-Session qui pointe vers son propre chat. L'option est activée par défaut.
3 min de lecture

Claude Code ajoute un lien vers sa propre session de chat aux commits qu'il écrit. Le lien se retrouve dans le message de commit et dans la description de la pull request. L'option est activée par défaut. Le 30 août 2026, les développeurs ont de nouveau débattu de ce réglage sur Hacker News.
Claude Code est l'agent de programmation en ligne de commande d'Anthropic. Il modifie des fichiers, exécute des commandes et crée des commits git pour le développeur. Lorsqu'il valide, il ajoute un trailer git. Un trailer est une ligne étiquetée à la fin d'un message de commit, comme Signed-off-by:. Celui-ci s'appelle Claude-Session: et contient une URL.
Ce que contient réellement le lien de session
L'URL pointe vers la conversation qui a produit le commit. Le blog de développeurs outofcontext.dev a documenté ce format le 30 juin 2026. Il ressemble à ceci : https://claude.ai/code/session_01SBzqph11q7ZSHA5QEGgtu5.
Ce billet apporte aussi un constat qui calme l'inquiétude. Les liens ne sont pas publics. outofcontext.dev décrit une URL de session comme "generally only resolvable by the account that owns the session", c'est-à-dire ouvrable seulement par le compte propriétaire de la session. Une personne qui en trouve une dans un dépôt public ne peut pas lire le chat correspondant. Le billet n'a documenté aucun cas où une URL de session aurait exposé une conversation privée.
Le comportement ne concerne pas non plus toutes les sessions. D'après la discussion sur Hacker News, il se limite aux modes web et Remote Control de Claude Code.
Pourquoi les développeurs veulent une option facultative
L'objection porte sur le consentement, pas sur des secrets divulgués. L'issue GitHub #66504, ouverte le 9 juin 2026, demande que la fonction devienne facultative. Elle relève qu'il n'y a ni invite, ni avertissement, ni mention du trailer lors de l'installation. Les mainteneurs l'ont étiquetée "enhancement" et "user-experience".
Les avis se sont divisés dans le fil Hacker News. Un développeur a qualifié ce lien de "a lifesaver when you are trying to debug an old commit to pull up the chat session that actually wrote it", soit une aide précieuse pour retrouver la session qui a écrit un vieux commit. D'autres ont comparé le trailer à la signature "Envoyé depuis mon iPhone". Ils y voient de la publicité plutôt qu'une véritable attribution.
L'inquiétude concrète vise le compte professionnel. Une session liée à un dépôt privé peut produire un commit qui finit ailleurs, en public. Le lien reste ouvrable par son seul propriétaire. Mais le commit indique désormais qu'un agent a écrit le changement, et quelle session l'a fait.
Les réglages qui contrôlent tout cela
Les interrupteurs se trouvent dans .claude/settings.json, le fichier de configuration par projet que lit Claude Code.
| Réglage | Effet |
|---|---|
attribution.sessionUrl | Mis à false, il supprime la ligne Claude-Session:. La valeur par défaut est true. |
attribution.commit | Mis à "", il retire l'attribution des messages de commit. |
attribution.pr | Mis à "", il la retire des descriptions de pull request. |
Selon outofcontext.dev, l'interrupteur unique attribution.sessionUrl est arrivé avec la version 2.1.183. Le même billet date le trailer lui-même de la version 2.1.179.
Ce que cela signifie pour les développeurs
Vérifiez avant de vous inquiéter. Lancez git log --grep="Claude-Session:" dans chaque dépôt qu'un agent a touché. La commande liste tous les commits porteurs du trailer. Dans la plupart des dépôts, la réponse sera : aucun.
Tranchez une fois pour l'équipe, pas une fois par développeur. Placez attribution.sessionUrl dans le fichier .claude/settings.json versionné du dépôt. Un réglage dans la configuration personnelle protège une machine. Un réglage dans le dépôt protège le projet. Cela vaut aussi pour la personne qui installera Claude Code la semaine prochaine sans jamais lire les notes de version.
Ne réécrivez pas l'historique publié pour autant. Un push forcé sur une branche réécrite casse tous les clones et toutes les pull requests ouvertes. Les liens ne s'ouvrent que pour leur propriétaire. Le coût du nettoyage dépasse donc largement celui de l'exposition.
La tendance de fond mérite attention. Les agents de programmation écrivent de plus en plus dans des artefacts que des humains possèdent et publient : messages de commit, journaux de modifications, notes de version. Chaque outil qui procède ainsi affrontera la question posée par l'issue #66504. Le comportement par défaut devrait être le plus discret, et activer l'attribution devrait être le choix délibéré.
Sources
- [FEATURE] Session URL appended to commit messages and PR descriptions by default - should be opt-in - GitHub - anthropics/claude-code
- Stop Claude Code Session URLs From Landing in Your Public Git History - outofcontext.dev
- Claude Session URL appended to commit messages and PR descriptions by default - Hacker News
Articles liés

Claude Code, Codex et Cursor ne s'accordent sur un outil que 42% du temps
Une étude portant sur 16 893 sessions d'agents de code a trouvé que Claude Code, Codex et Cursor choisissent le même outil tiers seulement 42% du temps. Stripe a battu PayPal dans toutes les sessions où les deux étaient éligibles.

JetBrains : les agents écrivent désormais 47 % du code, selon les développeurs
Une enquête JetBrains auprès de 15 509 développeurs révèle que les agents écrivent entièrement 47 % du code en moyenne. 90 % utilisent un agent chaque semaine, et Claude Code mène l'adoption à 39 %.

VS Code 1.136 ajoute Agent Merge pour finir les pull requests
VS Code 1.136 livre Agent Merge en préversion. Un agent répond aux commentaires de revue, corrige les vérifications en échec et résout les conflits jusqu'à ce que la pull request soit prête.