settings.json

sandbox

object記述場所どの設定ファイルでも可

Bash コマンドの実行をファイルシステムとネットワークから分離するサンドボックス設定を構成します。

含まれる設定16件

  • allowAppleEventsbooleanmacOSにおいて、サンドボックス化されたコマンドによるAppleイベントの送信を許可します(v2.1.181+)。
  • allowUnsandboxedCommandsbooleandangerouslyDisableSandboxパラメータを使用してサンドボックス外でコマンドを実行することを許可するかを制御し、falseの場合はこのパラ…
  • autoAllowBashIfSandboxedbooleanサンドボックス内で実行されるBashコマンドに対して、ユーザーへの確認プロンプトを表示せずに自動的に承認します。
  • bwrapPathstringLinuxやWSLのサンドボックスで使用する、カスタムのbubblewrap(bwrap)バイナリへのパス。
  • credentialsobjectサンドボックス化されたコマンドから認証ファイルとシークレット環境変数の読み取りをブロックします。(5件)
    • allowPlaintextInjectbooleanマスクされた認証情報の置換を、TLS 終端された HTTPS だけでなくプレーンテキストの HTTP リクエストに対しても許可します。
    • awsPairsobject[]非標準的な名前の環境変数で構成される 1 つの AWS 認証情報に対して、SigV4 再署名を行うためのマスクされた環境変数のグループを定義します。
    • envVarsobject[]サンドボックス化されたコマンドに対して、環境変数から削除する秘匿情報の変数名を指定します。
    • filesobject[]サンドボックス化されたコマンドから隠蔽する、認証情報ファイルのパスを指定します。
    • sigv4objectサンドボックス プロキシが再署名できない AWS リクエスト形式に対して行う処理を選択します。
  • enabledbooleanBashコマンドのサンドボックス実行を有効にします。
  • enabledPlatformsstring[]サンドボックス構成全体を、指定されたリスト内のプラットフォームのみに制限します。
  • enableWeakerNestedSandboxboolean--procのマウントが失敗する特権のないDocker環境向けに、サンドボックスの強度を大幅に下げて実行を可能にするモードを有効にします。
  • enableWeakerNetworkIsolationbooleanmacOS専用の設定で、MITMプロキシ環境下でGo製のツール(gh, terraform等)がTLS証明書を検証できるようにシステムTLS信頼サービスへのア…
  • excludedCommandsstring[]サンドボックス内で実行すべきではないコマンドのリスト(例: ["git", "docker"])を指定します。
  • failIfUnavailablebooleantrueに設定すると、必要な依存関係が不足している場合にサンドボックスの起動を警告ではなく致命的なエラーとして扱います。
  • filesystemobjectサンドボックス化されたコマンドのファイルシステムアクセス制御を設定します。(6件)
    • allowManagedReadPathsOnlyboolean管理設定専用。
    • allowReadstring[]denyReadで拒否された領域内の特定のパスに対して、読み取りを再許可します。
    • allowWritestring[]サンドボックス化されたサブプロセスに書き込み権限を与える追加のパスを指定します。
    • denyReadstring[]サブプロセスに対して読み取りアクセスを明示的に拒否するパスを指定します。
    • denyWritestring[]サブプロセスに対して書き込みアクセスを明示的に拒否するパスを指定し、allowWrite設定よりも優先されます。
    • disabledbooleanネットワーク分離を維持したまま、ファイルシステム分離を無効化してホストへの読み書きアクセスを許可します。
  • ignoreViolationsobject特定のコマンドパターンと、違反を無視するファイルシステムパスの対応マップを設定します。
  • networkobjectサンドボックス化された Bash 環境のネットワーク分離設定を構成します。(11件)
    • allowAllUnixSocketsbooleanすべてのUnixドメインソケット接続を許可します。
    • allowedDomainsstring[]サンドボックス内のコマンドに許可するネットワークドメインのホワイトリストで、ワイルドカードパターンをサポートしています。
    • allowLocalBindingbooleanローカルネットワークアドレス(localhostのポートなど)へのバインドを許可します。
    • allowMachLookupstring[]macOS専用の設定で、iOSシミュレーターやPlaywrightなどのXPCを介して通信するツールに必要な追加のMachサービス名の検索を許可します。
    • allowManagedDomainsOnlyboolean管理設定で有効な場合、ユーザーやプロジェクトの設定を無視して管理設定の許可ドメインのみを適用し、未許可ドメインへのアクセスをプロンプトなしで自動ブロックします。
    • allowUnixSocketsstring[]ローカルIPC(SSHエージェントやDockerなど)に使用するUnixドメインソケットへのアクセスを、特定のパスの配列で許可します。
    • deniedDomainsstring[]サンドボックス化されたコマンドに対するネットワークドメインの拒否リストで、広範な許可設定よりも優先して特定のドメインをブロックします。
    • httpProxyPortintegerネットワークフィルタリングに使用するHTTPプロキシのポートを指定します。
    • socksProxyPortintegerネットワークフィルタリングに使用するSOCKSプロキシのポートを指定します。
    • strictAllowlistbooleanサンドボックス内で許可リストに含まれないホストへのアクセスを、ユーザーへの問い合わせなしで拒否するための設定です。
    • tlsTerminateobject実験的機能として、サンドボックスプロキシ内で TLS を終端して HTTPS リクエストの内容を読み取ります。(2件)
      • caCertPathstringサンドボックス環境内で TLS を終端し、HTTPS リクエストの中身を読み取れるようにするための認証局証明書(CA)のパスを指定します。
      • caKeyPathstringTLS 終端時に利用する認証局のプライベートキーのパスを指定します。
  • ripgrepobjectClaude Code のバンドルされた ripgrep サポート用のカスタム設定を上書きします。(2件)
    • argsstring[]ripgrepバイナリに渡す追加のコマンドライン引数を指定します。
    • commandstring使用するripgrepバイナリへのパスを指定し、同梱されているバイナリを上書きします。
  • socatPathstringLinuxやWSLのネットワークプロキシで使用する、カスタムのsocatバイナリへのパス。

記述例

{
  "sandbox": {
    "enabled": true,
    "autoAllowBashIfSandboxed": true,
    "excludedCommands": ["docker *"],
    "filesystem": {
      "allowWrite": ["/tmp/build", "~/.kube"],
      "denyRead": ["~/.aws/credentials"]
    },
    "network": {
      "allowedDomains": ["github.com", "*.npmjs.org"]
    }
  }
}

使い方・用途

  • sandbox.enabledtrue に設定してサンドボックスを有効にする
  • sandbox.filesystem で読み書き可能なパスを制限し、sandbox.network でネットワークアクセスを制御する
  • sandbox.credentials で認証情報ファイルやシークレット環境変数を保護する
英語原文(公式ドキュメントより)

Sandbox execution configuration. See https://code.claude.com/docs/en/sandboxing

関連する変更履歴

v2.1.277(3件)

Fixed
サンドボックス機能を有効にしている状態で、サンドボックス外で実行されるBashコマンドにおいて $TMPDIR が空文字列として展開される問題を修正した。
英語原文を表示
Fixed $TMPDIR expanding empty in Bash commands that run outside the sandbox while sandboxing is enabled

変更前

サンドボックス化が有効な環境で、サンドボックス外で実行されるBashコマンドにおいて $TMPDIR が空の文字列として展開されていた。これは、Linux環境では親シェルで $TMPDIR が未設定の場合が多く、サンドボックス内コマンド向けの設定ロジックがサンドボックス外のコマンドにも影響していたためと考えられる。

変更後

サンドボックス化が有効な環境で、サンドボックス外で実行されるBashコマンドにおいて $TMPDIR が正しく展開されるようになり、親シェルの設定が引き継がれる。

ユーザーへの恩恵

サンドボックス外で実行されるコマンドが正しい一時ディレクトリを参照できるようになり、一時ファイルを扱うコマンドがエラーなく動作する。

関連ドキュメント

Fixed
sandbox.excludedCommands の glob が、複合 Bash コマンドの一部分だけが一致した場合にコマンド全体をサンドボックスから除外していた問題を修正した。今後はすべての部分が一致する必要がある。
英語原文を表示
Fixed a sandbox.excludedCommands glob exempting an entire compound Bash command from the sandbox when only one part matched; every part must now match

変更前

複合コマンドの一部だけが sandbox.excludedCommands の glob パターンに一致しても、コマンド全体がサンドボックス外で実行されていた。

変更後

設定例では sandbox.excludedCommandsls * が複合コマンドの一部に一致しただけで、コマンド全体がサンドボックス外で実行されていた。修正後は各部分が個別にチェックされ、すべての部分がリストのエントリに一致した場合のみコマンド全体がサンドボックス外で実行される。

ユーザーへの恩恵

複合コマンドの一部だけが除外リストに一致した場合でもコマンド全体がサンドボックス外で実行されなくなり、サンドボックス設定の精度が向上する。

Changed
Bedrock、Vertex、Foundry 向けの Bash サンドボックスの説明を、サンドボックスをそのタスクに与えられた境界として説明する first-party の説明文に置き換える
英語原文を表示
Changed the Bash sandbox instructions on Bedrock, Vertex and Foundry to the first-party wording, which frames the sandbox as the boundary of what the task was given

変更前

Bedrock、Vertex、Foundry では Bash サンドボックスに関する説明が独自の記述になっており、サンドボックスの位置づけが first-party ドキュメントの表現と異なっていた

変更後

Bedrock、Vertex、Foundry 向けの Bash サンドボックスの説明が、サンドボックスを「そのタスクに与えられた境界」として表現する first-party の説明文に置き換わる

ユーザーへの恩恵

クラウドプロバイダ経由でもサンドボックスの説明がドキュメントと同じ基準の記述になり、挙動や境界の理解がドキュメントどおりに統一される

v2.1.275(2件)

Fixed
Linux 上で zsh をシェルとする場合に、サンドボックス化された Bash コマンドが失敗しても終了コード 0(成功)と誤って報告される問題を修正した。
英語原文を表示
Fixed sandboxed Bash commands on Linux reporting exit code 0 for failed commands when the shell is zsh

変更前

Linux 上で zsh をシェルとして使う環境では、サンドボックス化された Bash コマンドが失敗しても終了コード 0(成功)として報告されていた。

変更後

bash/zsh 問わずサンドボックス内でコマンドが失敗した際には、実際の終了コードが正しく Claude Code に伝わるようになった。

ユーザーへの恩恵

ユーザーは zsh 環境でもコマンドの失敗を見逃さず、Claude Code に確実に失敗を認識させて対処させることができる。

関連ドキュメント

Fixed
サンドボックス化された Bash コマンドが、hooks/config/ という名前のプロジェクトディレクトリに書き込めない問題を修正しました。
英語原文を表示
Fixed sandboxed Bash commands being unable to write to project directories named hooks/ or config/

変更前

サンドボックス化された Bash コマンドは、保護されたパスとして扱われるため、プロジェクトディレクトリ内に hooks/config/ という名前のディレクトリが存在する場合、それらへの書き込みが拒否されていました。

変更後

サンドボックス化された Bash コマンドが、プロジェクトディレクトリ内の hooks/config/ という名前のディレクトリにも書き込めるようになりました。

ユーザーへの恩恵

ユーザーはサンドボックス環境でも、hooks/config/ ディレクトリへの書き込みを必要とするビルドやツールの実行が問題なく行えるようになります。

v2.1.271(2件)

Added
サンドボックスが有効な自動モードにおいて、Bash・PowerShell・Monitor の各コマンドに allowed_domains(許可ドメイン)を個別に指定できるようになった。コマンドが必要とするホストはそのコマンドと一緒にレビューされ、そのコマンドのためだけに開かれ、他のホストへのアクセスは拒否される。
英語原文を表示
Added per-command allowed_domains to Bash, PowerShell and Monitor in auto mode with sandboxing: the hosts a command needs are reviewed with it and opened for it alone; other hosts are refused

変更前

サンドボックス付きの自動モードでは、コマンドが必要とするホストがコマンド実行時に個別にレビューされ、承認されたホストへのアクセスはセッション全体で許可される仕組みだった。許可の対象はコマンド単位ではなく、同じホストへの以後の接続も自動的に許可される状態だった。

変更後

自動モードのサンドボックス環境で、コマンドごとに allowed_domains で許可ホストを指定できるようになり、Bash・PowerShell・Monitor の各コマンド実行時に必要なホストだけがそのコマンドのために開かれる。指定されていない他のホストへのアクセスは拒否される。

ユーザーへの恩恵

ホストの許可がコマンド単位で閉じるため、悪意あるコマンドが承認済みホストを横流しして外部アクセスするリスクが減る。

Fixed
Linux環境において、サンドボックス化されたコマンドの起動に失敗した後に残存した古い.git/config.lockが原因で、そのセッション中のgit checkout -bgit push -u、およびgit configが失敗する問題を修正した。
英語原文を表示
Fixed a stale .git/config.lock breaking git checkout -b, git push -u and git config for the rest of a session after a sandboxed command failed to start (Linux)

変更前

Linux環境でサンドボックス化コマンドの起動に失敗すると、処理の途中で古い.git/config.lockが残されてしまい、その後セッションを終了するまでgit checkout -bgit push -ugit configなどのgitコマンドがロック競合によって失敗し続けていた。

変更後

Linux環境でサンドボックス化コマンドの起動に失敗した後も、残された古い.git/config.lockが原因で、同じセッション内でのその後のgit checkout -bgit push -ugit configの実行がエラーで失敗するままだった。この修正により、起動に失敗した際にロックファイルが適切にクリーンアップされ、セッション内の後続のgitコマンドが正常に完了するようになった。

ユーザーへの恩恵

サンドボックス起動エラーの後にgitコマンドがブロックされることがなくなり、セッションを再起動せずにそのまま作業を続けられるようになる。

関連ドキュメント

v2.1.268(1件)

Fixed
ファイルシステム分離が無効のときに実効性のないパス一覧を表示せず、また厳格モードで「コマンドがサンドボックス外で実行されることはない」と主張しないよう、Bashサンドボックスの指示が制約を実態以上に強調する問題を修正した
英語原文を表示
Fixed Bash sandbox instructions over-stating confinement: no unenforced path lists when filesystem isolation is off, and strict mode no longer claims commands can never run unsandboxed

変更前

ファイルシステム分離が無効でも、パス一覧などのファイルシステム分離に関する制約が適用されているかのような指示を出していた

変更後

ファイルシステム分離が無効のときは、実効性のないパス一覧を含めず、ネットワーク分離のみが適用される旨を明示する

ユーザーへの恩恵

設定と実際の分離動作の差異に戸惑わず、ファイルシステム分離が無効な場合のサンドボックスの振る舞いを正しく理解できる

関連ドキュメント

v2.1.267(2件)

Fixed
サンドボックス化を必須とする管理対象設定を持つ組織で、クラウド上の Cowork 予約タスクが起動時に失敗する問題を修正した。
英語原文を表示
Fixed Cowork scheduled tasks in the cloud failing at startup for organizations whose managed settings require sandboxing

変更前

管理対象設定でサンドボックス化が必須とされている組織では、クラウド上で実行される Cowork の予約タスクが起動時に失敗していた。

変更後

サンドボックスを必須とする管理対象設定がある環境でも、クラウド上の Cowork 予約タスクが起動時に失敗しなくなった。

ユーザーへの恩恵

ユーザーはサンドボックス必須のポリシー環境下でも Cowork の予約タスクを問題なく実行できるようになり、ポリシーとの両立が容易になる。

Improved
サンドボックスのガイダンスを改善し、pbcopy などのクリップボードコマンドがサンドボックス内で失敗したときに、Claude が /copy を提案するようにした。
英語原文を表示
Improved sandbox guidance so Claude suggests /copy when clipboard commands such as pbcopy fail inside the sandbox

変更前

サンドボックス内で pbcopy などのクリップボードコマンドが失敗しても、Claude は /copy を提案せず、ユーザーはクリップボードが更新されない理由を自力で突き止める必要があった。

変更後

サンドボックス内で pbcopy などのクリップボードコマンドが失敗したとき、Claude が /copy コマンドの利用を提案するようになった。

ユーザーへの恩恵

ユーザーはクリップボードが反映されない問題に悩まず、Claude の提案に従って /copy を実行するだけで出力をクリップボードにコピーできる。

関連ドキュメント

v2.1.265(2件)

Fixed
コネクタの承認やサインインリンクの応答待ちをしている間、リモートセッションのサンドボックスコンテナが起動したまま残る問題を修正
英語原文を表示
Fixed remote sessions keeping their sandbox container alive while a connector approval or sign-in link waits for you

変更前

コネクタ承認やサインインリンクの承認待ちをしている間、リモートセッションのサンドボックスコンテナが余計に起動し続けていた。

変更後

リモートセッションでも、コネクタ承認やサインインリンクの待ちが発生してもサンドボックスコンテナが維持され、応答後に操作を続行できる。

ユーザーへの恩恵

不要なコンテナの起動時間が減り、クラウドリソースを節約できる。

Changed
Windows:AppContainer や制限付きトークンのサンドボックス内で実行した際に、Read・Write・Edit がすべてのファイルを拒否する(「symlink resolution changed after permission was checked」)問題を修正しました。
英語原文を表示
Windows: Fixed Read, Write and Edit refusing every file ("symlink resolution changed after permission was checked") when running inside an AppContainer or restricted-token sandbox

変更前

Windows の AppContainer や制限付きトークンのサンドボックス内で Claude Code を実行すると、Read・Write・Edit がすべてのファイルに対して「symlink resolution changed after permission was checked(権限確認後にシンボリックリンクの解決が変わりました)」というエラーを出して拒否していました。サンドボックスの制約により権限確認に必要な情報が取れず、シンボリックリンクが変更されたと誤検知していたためです。

変更後

AppContainer や制限付きトークンのサンドボックス内で実行した場合でも、Read・Write・Edit ツールがすべてのファイルを拒否しなくなりました。アクセス権の確認が失敗しても、実際にシンボリックリンクが変更されたケースと区別して判定します。従来はこの環境で権限チェックを正常に完了できず、すべてのファイル操作が拒否されていました。

ユーザーへの恩恵

サンドボックス環境でもファイルの読み書きや編集が通常どおり行えるようになります。

関連ドキュメント

v2.1.260(4件)

Fixed
Bashサンドボックスにおいて、パスに括弧が含まれるEdit/Write/Read権限ルールが無効として破棄されたり無視されたりする問題を修正し、「読み取り専用」フォルダが書き込み可能なままになる状態を解消した。
英語原文を表示
Fixed Edit/Write/Read permission rules whose path contains parentheses being dropped as invalid or ignored by the Bash sandbox, which left "read-only" folders writable

変更前

Read/Edit/Writeの権限ルールのパスに括弧が含まれていると、Bashサンドボックスがそのルールを無効なものとして破棄するか無視していました。その結果、「読み取り専用」のはずのフォルダが書き込み可能なまま残っていました。

変更後

Read/Edit/Write権限ルールでパスに括弧が含まれるものは、Bashサンドボックスによって無効なルールとして破棄または無視されていました。そのため、サンドボックス設定で「読み取り専用」にしたはずのフォルダに実際には書き込みが可能なままになっていました。修正後は括弧を含むパスの権限ルールも正しく認識され、サンドボックスがそれに従って読み取り専用フォルダへの書き込みをブロックします。

ユーザーへの恩恵

サンドボックスの権限ルールに括弧を含むパスを指定しても、読み取り専用フォルダへの意図しない書き込みが起こらなくなる。

関連ドキュメント

Fixed
macOS で permissions.blockReadsOutsideWorkingDirectories が有効な場合に、サンドボックス内の git コマンドからユーザーの git config が隠されたり、worktree 分離されたサブエージェントが自身のチェックアウトを参照できなくなる問題を修正した。
英語原文を表示
Fixed permissions.blockReadsOutsideWorkingDirectories on macOS hiding the user's git config from sandboxed git and hiding a worktree-isolated sub-agent's own checkout

変更前

macOS でも permissions.blockReadsOutsideWorkingDirectories が正しく機能し、サンドボックス化された git コマンドからユーザーの git config を保護し、worktree 分離されたサブエージェントも自身のチェックアウトに問題なくアクセスできる。

変更後

permissions.blockReadsOutsideWorkingDirectories が有効な環境でサンドボックス内の git コマンドがユーザーの git config を読めず、worktree 分離されたサブエージェントも自身のチェックアウトを参照できずに動作しなかった。

ユーザーへの恩恵

macOS ユーザーはファイル読み取り制限を有効にしても git 操作や worktree 分離されたサブエージェントが正常に動作するようになる。

Changed
サーバー管理設定を変更し、管理対象の CLAUDE.md(claudeMd)がセキュリティ承認ダイアログをトリガーしないようにしました。フック、シェルコマンド、サンドボックス、安全でない env 設定については引き続き承認が必要です。
英語原文を表示
Changed server-managed settings so a managed CLAUDE.md (claudeMd) no longer triggers the security approval dialog; hooks, shell-command, sandbox, and unsafe env settings still require approval

変更前

サーバー管理設定で配信される CLAUDE.md(claudeMd)を適用する際、セキュリティ承認ダイアログが表示され、ユーザーの承認が必要だった。

変更後

サーバー管理設定で配信される CLAUDE.md(claudeMd)は、セキュリティ承認ダイアログを表示せずに適用される。

ユーザーへの恩恵

管理者が配信した CLAUDE.md の内容をユーザーが承認なしですぐに受け取れるようになる。

Changed
厳格サンドボックスモード(sandbox.allowUnsandboxedCommands: false)が有効でも、! bashモードプロンプトから入力したコマンドは、自分自身のターミナルに入力するのと同じように、サンドボックスの外で実行するようになりました。
英語原文を表示
Changed commands typed at the ! bash-mode prompt to run outside the sandbox even when strict sandbox mode (sandbox.allowUnsandboxedCommands: false) is on, like typing into your own terminal

変更前

厳格サンドボックスモード(sandbox.allowUnsandboxedCommands: false)を有効にすると、Claudeによるコマンドだけでなく、! bashモードプロンプトからユーザーが入力したコマンドもサンドボックス内で実行されるため、サンドボックスの制約によって一部のコマンドが失敗していました。

変更後

これまで、厳格サンドボックスモード(sandbox.allowUnsandboxedCommands: false)が有効な場合、! bashモードプロンプトから入力したコマンドはサンドボックス内で実行されていました。この変更により、!プロンプトから入力されたコマンドは、!経由のbashモードコマンドはユーザー自身のターミナルで実行するのと同等であるため、厳格サンドボックスモードに関係なく、サンドボックスの外で実行されるようになりました。

ユーザーへの恩恵

! bashモードで入力したコマンドは、あたかも自分自身のターミナルで直接実行するかのように、サンドボックスの制約を受けずに動作するようになります。

v2.1.257(4件)

Added
終了したセッションによって残された古いサンドボックスマスクファイルに対し、/doctor で警告を出す機能を追加しました。
英語原文を表示
Added a /doctor warning for stale sandbox mask files left by a killed session

変更前

セッションを強制終了させた際、一時ファイルとして残ったマスクファイルが古くなっていても、Claude Code はそれを検知しませんでした。

変更後

セッションを強制終了させた際、一時ファイルとして残ったマスクファイルが古くなっていると、/doctor コマンドがそれを検知して警告を表示するようになりました。

ユーザーへの恩恵

ユーザーは /doctor を実行することで、意図せず残った古いマスクファイルを容易に発見し、セキュリティリスクを回避できます。

Fixed
末尾のドット付きドメイン名(example.com.)を含むサンドボックスのネットワークホストの問題を修正しました。サンドボックス内では deniedDomains エントリがホストをブロックせず、「今後は尋ねない」を選択してもホストに対してプロンプトが表示され続けていました。
英語原文を表示
Fixed sandbox network hosts written with a trailing dot (example.com.): a deniedDomains entry didn't block the host inside the sandbox, and "don't ask again" for such a host kept prompting

変更前

サンドボックス内で example.com. というドメインをブロックリストに追加しても、実際にはブロックされず、また「今後は尋ねない」を選択しても次回の接続時にプロンプトが表示され続けていました。

変更後

サンドボックス内で example.com. というドメインをブロックリストに追加すると、正しくブロックされ、また「今後は尋ねない」を選択してもプロンプトが表示されなくなりました。

ユーザーへの恩恵

ユーザーは、末尾のドット付きドメイン名をブロックリストに追加しても、誤ってプロンプトが表示される心配がなくなります。

Fixed
リンクされた git worktree 内のサンドボックス化された git コマンドが、サブディレクトリに cd した後にリポジトリの共通 .git ディレクトリへの書き込みアクセスを失う問題を修正しました。
英語原文を表示
Fixed sandboxed git commands in a linked worktree losing write access to the repository's common .git directory after cd into a subdirectory

変更前

サンドボックス化された git コマンドを実行中に、リンクされた git worktree 内のサブディレクトリに移動すると、その後の操作でリポジトリの共通 .git ディレクトリへの書き込みが拒否されることがありました。

変更後

サンドボックス化された git コマンドを実行中に、リンクされた git worktree 内のサブディレクトリに移動しても、リポジトリの共通 .git ディレクトリへの書き込みアクセスが維持されるようになりました。

ユーザーへの恩恵

リンクされた git worktree 内でサンドボックス化された git コマンドを、サブディレクトリ間を移動しても正常に実行できるようになります。

関連ドキュメント

Changed
「merge」モードの動作を変更し、sandbox.credentials.awsPairssandbox.ripgrep を各管理ソースの値を結合する代わりに、それらを設定した最上位の管理ソースからそのまま取得するようにしました。
英語原文を表示
Changed managedSourcesBehavior: "merge" to take sandbox.credentials.awsPairs and sandbox.ripgrep whole from the highest managed source that sets them instead of combining the sources' values

変更前

以前は「merge」モードにおいて、sandbox.credentials.awsPairssandbox.ripgrep は複数の管理ソースから値を結合していました。これにより、最上位のソースで設定されていない場合に、下位のソースの値が反映されることがありました。

変更後

現在は「merge」モードにおいて、sandbox.credentials.awsPairssandbox.ripgrep は、それらを設定した最上位の管理ソースからそのまま取得されます。下位のソースの値は無視されます。

ユーザーへの恩恵

設定の優先順位が明確になり、意図した管理ソースの設定のみが適用されるようになります。

v2.1.251(2件)

Changed
サンドボックス内でコマンドを実行した際、Bash コマンドの出力ファイルの作成と読み取り方法を変更し、サンドボックス化されたコマンドがそれらをリダイレクトまたは置換できないようにしました。
英語原文を表示
Changed how Bash command output files are created and read back when commands run in the sandbox, so a sandboxed command cannot redirect or replace them

変更前

以前は、サンドボックス内でコマンドを実行した際、Bash コマンドの出力ファイルが作成され、サンドボックス化されたコマンドによってリダイレクトまたは置換される可能性がありました。

変更後

現在は、サンドボックス内でコマンドを実行した際、Bash コマンドの出力ファイルの作成と読み取り方法が変更され、サンドボックス化されたコマンドがそれらをリダイレクトまたは置換することができなくなりました。

ユーザーへの恩恵

サンドボックス化されたコマンドが意図せず出力ファイルを改ざんするのを防ぎます。

Changed
サンドボックス TLS を終端する、サンドボックストラフィックを独自のプロキシ経由でルーティングする、認証情報を注入する、またはサンドボックスの分離を弱めるサーバー管理設定を、適用前に承認を求めるように変更しました。
英語原文を表示
Changed server-managed settings that terminate sandbox TLS, route sandbox traffic through your own proxy, inject credentials, or weaken sandbox isolation to require approval before they apply

変更前

以前は、サンドボックス TLS を終端する、サンドボックストラフィックを独自のプロキシ経由でルーティングする、認証情報を注入する、またはサンドボックスの分離を弱めるサーバー管理設定は、適用前に承認を求めずに適用されていました。

変更後

現在は、サンドボックス TLS を終端する、サンドボックストラフィックを独自のプロキシ経由でルーティングする、認証情報を注入する、またはサンドボックスの分離を弱めるサーバー管理設定は、適用前に承認を求めるようになりました。

ユーザーへの恩恵

セキュリティリスクの高い管理設定が誤って適用されるのを防ぎます。

v2.1.247(1件)

Fixed
Bash サンドボックスの後処理コマンドが、サンドボックスの書き込み可能領域外に再ポイントされたとき、ドットファイルマネージャー(nix/home-manager、stow)が管理する ~/.claude/settings.json のシンボリックリンクを削除する問題を修正しました。
英語原文を表示
Fixed the Bash sandbox's after-command cleanup deleting a dotfile-managed ~/.claude/settings.json symlink (nix/home-manager, stow) when it is repointed outside the sandbox's writable area

変更前

Bash サンドボックスの後処理コマンドは、サンドボックスの書き込み可能領域外に再ポイントされたドットファイルマネージャーが管理する ~/.claude/settings.json のシンボリックリンクを削除していました。

変更後

Bash サンドボックスの後処理コマンドは、サンドボックスの書き込み可能領域外に再ポイントされたドットファイルマネージャーが管理する ~/.claude/settings.json のシンボリックリンクを削除しなくなりました。

ユーザーへの恩恵

ドットファイルマネージャーを使用しているユーザーは、設定ファイルのシンボリックリンクが意図せず削除される心配がなくなります。

関連ドキュメント

v2.1.246(2件)

Fixed
サンドボックスの「サンドボックス外のネットワークリクエスト」許可プロンプト待機中に Notification フックが発火しない問題を修正しました。
英語原文を表示
Fixed the Notification hook not firing while the sandbox "Network request outside of sandbox" permission prompt is waiting

変更前

サンドボックス外のネットワークリクエスト許可プロンプトが表示されている間、Notification フックがトリガーされず、通知が届かない状態でした。

変更後

サンドボックス外のネットワークリクエスト許可プロンプトが表示されている間も、Notification フックが正しくトリガーされるようになりました。

ユーザーへの恩恵

許可プロンプト待機中の通知も確実にユーザーに届くようになります。

関連ドキュメント

Fixed
コマンドサンドボックスのファイルシステム設定が --setting-sources を尊重しない問題を修正しました。
英語原文を表示
Fixed the command sandbox's filesystem configuration not respecting --setting-sources

変更前

コマンドサンドボックスのファイルシステム設定が --setting-sources オプションを無視して、意図した設定が適用されない状態でした。

変更後

コマンドサンドボックスのファイルシステム設定が --setting-sources オプションを正しく尊重し、指定された設定ソースに基づいて動作するようになりました。

ユーザーへの恩恵

ユーザーは --setting-sources を使用して、サンドボックス内のコマンドに対するファイルシステムのアクセス制御を正確に制御できるようになります。

v2.1.243(3件)

Fixed
ブロックされたコマンドが終了コード 0 で終了した場合(例: プロキシの 403 ページを表示する curl)、Bash ツールの結果からネットワーク違反の詳細が削除されてしまう問題を修正しました。
英語原文を表示
Fixed sandbox network-violation details being dropped from the Bash tool result when the blocked command still exited 0 (for example curl printing the proxy's 403 page)

変更前

ブロックされたコマンドが終了コード 0 で終了した場合、Bash ツールの結果からネットワーク違反の詳細が削除されていました。

変更後

ブロックされたコマンドが終了コード 0 で終了した場合でも、Bash ツールの結果にネットワーク違反の詳細が含まれるようになりました。

ユーザーへの恩恵

ブロックされたコマンドの実行結果から違反の詳細を確認できるようになり、トラブルシューティングが容易になります。

Improved
起動時間を改善しました。サンドボックスと MCP の初期化が最初のフレームをブロックしなくなり、ベア起動ではサブコマンドの登録がスキップされ、ワークフロー検出、設定、信頼ストアの処理がより安価になりました。
英語原文を表示
Improved startup time: sandbox and MCP bring-up no longer block the first frame, bare launches skip subcommand registration, and workflow discovery, settings, and trust-store work is cheaper

変更前

起動時にサンドボックスと MCP の初期化が最初のフレームをブロックし、ベア起動ではサブコマンドの登録が行われ、ワークフロー検出や設定、信頼ストアの処理に時間がかかっていました。

変更後

起動時にサンドボックスと MCP の初期化が最初のフレームをブロックしなくなり、ベア起動ではサブコマンドの登録がスキップされ、ワークフロー検出、設定、信頼ストアの処理がより効率的になりました。

ユーザーへの恩恵

Claude Code の起動が高速になり、特にベア起動やスクリプト実行のパフォーマンスが向上します。

Changed
サンドボックス化された Bash ツールのプロンプトから許可されたネットワークホストの一覧を削除し、Claude は未リストのホストがブロックされていると仮定せず、リクエストを試みるように変更しました(新しいホストの承認も可能)。
英語原文を表示
Changed the sandboxed Bash tool prompt to no longer list allowed network hosts, so Claude attempts requests (and you can approve new hosts) instead of assuming unlisted hosts are blocked

変更前

サンドボックス化された Bash ツールのプロンプトには許可されたネットワークホストの一覧が表示されており、未リストのホストはブロックされていると仮定されていました。

変更後

プロンプトからホストの一覧が削除され、Claude は未リストのホストをブロックとみなさず、リクエストを試みます。新しいホストが必要な場合はユーザーが承認できます。

ユーザーへの恩恵

許可されていないホストへのアクセスを試みる際に、ユーザーが新しいホストを承認できるようになります。

v2.1.239(1件)

Fixed
Linux のサンドボックス機能において、リポジトリに extensions.worktreeConfig がセットされている場合に、存在しない .git/config.worktree ファイルを「読み取り不可」にしようと誤作動し、サンドボックス内のすべての git コマンドが壊れる不具合を修正しました。
英語原文を表示
Fixed the Linux sandbox making a nonexistent .git/config.worktree unreadable, which broke every sandboxed git command in repos with extensions.worktreeConfig set

変更前

Git の拡張設定(extensions.worktreeConfig)が有効な状態で Linux のサンドボックス機能(bubblewrap等)を利用すると、本来存在しないはずの個別ワークツリー用ファイルを保護しようとして不適切なマウント操作が行われ、サンドボックス内で git status などのコマンドが一切通らなくなっていました。

変更後

ファイルの存在チェックが適正化され、.git/config.worktree が存在しない場合は保護対象から外します。これにより、サンドボックスが作動している最中であっても、通常通りあらゆる git コマンドを実行させることができます。

ユーザーへの恩恵

ワークツリーを多用する開発リポジトリでも、サンドボックス保護をかけた状態で不自由なく git 操作をエージェントに任せられます。

v2.1.238(1件)

Updated
Managed Agents(8月19日リリース版)に対応するため、同梱されている「claude-api」スキルを更新し、セルフホスト型サンドボックス環境におけるWeb検索・Web取得のドメイン設定およびメモリ保存機能に対応しました。
英語原文を表示
Updated the bundled claude-api skill for the Managed Agents Aug 19 release: web search/fetch domain settings and memory stores on self-hosted sandboxes

変更前

セルフホストされたサンドボックス環境でManaged Agentsを動かす際、WebSearchツールやWebFetchツールでの独自ドメイン設定や、セッションをまたぐメモリ保存領域を適切に連動させて制御する仕組みが不足していました。

変更後

同梱の「claude-api」スキルがアップデートされ、組織固有のセルフホスト環境であっても、Web検索・取得のアクセス許可ドメイン設定やメモリ保存機能が正しく適用されるようになります。

ユーザーへの恩恵

セルフホスト環境のサンドボックスから、セキュリティポリシーに沿った安全なWeb検索やメモリ機能を利用できるようになります。

v2.1.234(1件)

Fixed
非常に長いセッションにおいて、会話履歴の圧縮(compaction)が行われた後に、オート(Auto)モードがサンドボックス化されたコマンドのネットワークアクセス制限を繰り返し再確認して拒否してしまう問題を修正しました。
英語原文を表示
Fixed auto mode in very long sessions repeatedly re-checking and denying sandboxed commands' network access after the conversation had been compacted

変更前

長時間のやり取りでコンテキスト圧縮が発生すると、以前に承認または処理が完了していたサンドボックスコマンドのネットワークアクセス情報がリセットされ、同一の確認と拒否が無限ループして処理が滞ることがありました。

変更後

圧縮後もサンドボックス環境におけるネットワークアクセスの評価状態が正しく引き継がれ、無駄な再評価やコマンド拒否のループが発生しなくなります。

ユーザーへの恩恵

長いセッションの途中で、すでに解決したはずのネットワークアクセス許可に関するエラーやプロンプトへの対処を何度も強いられることがなくなります。

関連ドキュメント

v2.1.233(1件)

Fixed
Linux 上でサンドボックス機能が有効な場合、アイドル状態のセッションがまれに CPU 1 コアを 100% 占有し続けてしまう不具合を修正しました。
英語原文を表示
Fixed idle sessions on Linux sometimes keeping one CPU core at 100% when sandboxing is enabled

v2.1.232(4件)

Added
GitLabの各種トークンファミリーに対するサンドボックス内での秘匿情報のマスク処理を追加し、glab CLIの設定パスに対してもGitHubと同様のサンドボックス保護を適用します
英語原文を表示
Added secret redaction for GitLab token families (glrt-, gloas-, glptt-, glagent-, glimt-, glsoat-, glcbt-, glft-, glffct-) and full redaction of routable glpat-/gldt- tokens; the glab CLI config store gets the same sandbox and credential-path protection as gh

変更前

GitLabトークン(glrt-やglpat-など)がコマンドの出力やファイル読み込みを通じて、意図せず外部ツールやログに平文のまま露出するリスクがありました。

変更後

サンドボックスで実行されるコマンドに対して、GitLabトークンを検知して自動的にダミー値へマスク処理(redaction)を行い、glabの設定ファイルへの不正な書き込みも遮断します。

ユーザーへの恩恵

GitLab連携コマンドをサンドボックス内で実行する際に、プライベートトークンが不正に読み取られて外部に流出する心配がなくなります。

Improved
管理設定ポリシーの適用承諾ダイアログを強化し、接続エンドポイントのURLを明示するとともに、テレメトリのみの変更や不要なOpenTelemetry設定項目の表示を分かりやすく整理しました
英語原文を表示
Improved the managed settings approval dialog: shows endpoint URLs, uses clearer wording for telemetry-only changes, skips routine OpenTelemetry options, and requires approval for server-managed sandbox binary overrides (sandbox.bwrapPath, sandbox.socatPath, sandbox.ripgrep)

変更前

ゲートウェイや管理者から管理設定(managed settings)がプッシュされた際、表示されるセキュリティ承諾ダイアログの文言が不明瞭で、かつ大量の低レイヤーなOpenTelemetry設定が並んでいて何を承認しているか見通しが悪い状態でした。

変更後

実際にアクセスされるサーバーのURLが明確に表示され、テレメトリ専用の変更時には文言がマイルドになり、開発者に関係のない通常のOpenTelemetryオプションを省略表示します。また、sandbox.ripgrepなどのサーバー指定のサンドボックスプログラムの書き換え時には厳格に承認を求めます。

ユーザーへの恩恵

社内管理者からセキュリティ設定が適用される際、何が変更されどこにデータが送信されるかを、無駄な技術ノイズに惑わされることなく一目で安全に判断して承認できるようになります。

Changed
Linuxのファイルシステムサンドボックスを強化し、あらかじめ保護された機密ディレクトリのチェックを潜り抜けてアクセスされてしまう脆弱性を修正しました。
英語原文を表示
Hardened the Linux filesystem sandbox against a protected-path bypass
Changed
サンドボックスがコマンド実行内で呼び出す検索バイナリ sandbox.ripgrep の設定適用スコープを制限し、プロジェクトローカル設定による上書きを廃止して、ユーザー設定、管理ポリシー、および --settings フラグからのみ制御可能に変更しました
英語原文を表示
Changed sandbox.ripgrep to be honored only from user, managed, and --settings settings; project settings can no longer override the sandbox's ripgrep binary

変更前

プロジェクトのGitリポジトリ内にコミットされた .claude/settings.json の中に、悪意あるローカル実行バイナリを指定するパスが混入していた場合、サンドボックスがシステム検索(ripgrep)を実行した瞬間にその偽バイナリが実行されてしまうセキュリティリスクがありました。

変更後

開発者が信頼してインストールしたユーザー設定(~/.claude)、あるいは社内管理者から配信されたポリシー以外、プロジェクトリポジトリ内の設定ファイル(.claude/settings.json)による検索エンジンのバイパス指定を一切無視します。

ユーザーへの恩恵

インターネットからクローンしてきた見知らぬパブリックGitリポジトリを開いてClaude Codeを動かす際、プロジェクト設定に仕込まれた不正な検索ツール指定によってPCが乗っ取られる危険がなくなります。

v2.1.229(1件)

Improved
サンドボックス環境を強化し、ネットワークドメインリスト内の IPv6 リテラルをブラケットで囲む形式([::1]:443)に修正するとともに、曖昧なスペルのドメイン指定は安全側に倒して拒否(fail-closed)し、/doctor コマンドでフラグを立てるよう改善しました。
英語原文を表示
Improved sandbox: IPv6 literals in network domain lists are now bracketed ([::1]:443), and ambiguous spellings are enforced fail-closed and flagged by /doctor

変更前

IPv6 アドレスの記述解釈が曖昧であったり、安全性の判定がグレーな書き方のネットワークアクセス規制ルールがすり抜けて許可されてしまう懸念がありました。

変更後

IPv6 表記の標準化と、解析が疑わしいドメインルールを徹底してブロックする fail-closed 方式が採用され、/doctor による検証で事前に不備を検出できます。

ユーザーへの恩恵

サンドボックスの通信制御設定ミスによる意図しない外部ネットワーク漏洩を未然に防ぐことができます。

v2.1.224(3件)

Added
サンドボックス環境におけるクレデンシャルマスキングオプションを追加:構造化された環境変数向けのextractおよびonExtractNoMatch、JWTトークン用のdecode: "jwt"(およびmaskClaims)、AWS SigV4再署名用のawsPairs/sigv4が利用できるようになります。これらを使用するには、network.tlsTerminateが有効であり、かつユーザー設定、管理者管理設定、または--settingsフラグでのみ指定されている必要があります。
英語原文を表示
Added sandbox credential-masking options: extract and onExtractNoMatch for structured env values, decode: "jwt" with maskClaims for JWT-aware masking, and awsPairs/sigv4 for AWS SigV4 re-signing; these need network.tlsTerminate and are honored only from user, managed, or --settings settings

変更前

サンドボックス環境でパスワードやAPIトークンなどの秘匿情報を保護する際、環境変数を完全に隠す(deny)とツールが動作しなくなり、単純に値を置換するだけの通常のマスキングではJWTのペイロード内部の特定のクレームだけを隠したり、AWS SigV4署名を保ちつつ再署名したりする高度な保護ができませんでした。

変更後

正規表現を用いて構造化ファイルから特定トークンだけを切り出すextractや、JWTをデコードして特定のクレーム値を隠す仕組み、さらにはプロキシ経由でAWS SigV4リクエストを書き換えて再署名する高度なセキュリティオプションが導入されます。これらはリポジトリ内の個別設定ファイルからは設定できず、ユーザーがコントロールする信頼された設定ソースからのみ有効化されます。

ユーザーへの恩恵

ツールに必要な認証情報の利便性を損なうことなく、認証ファイルやトークン内の本当に保護すべき重要な情報だけを確実に隠蔽または安全に中継できるようになります。

Fixed
末尾にスラッシュを付けたパス指定(例:denyRead: "~/.aws/")で書かれたサンドボックスのファイルアクセス拒否ルールが、LinuxおよびmacOSにおいてサイレントにバイパスされてしまう問題を修正しました。
英語原文を表示
Fixed sandbox filesystem deny entries written with a trailing slash (e.g. denyRead: "~/.aws/") being silently bypassable on Linux and macOS

変更前

サンドボックスのファイルシステム保護設定で、ディレクトリパスの末尾にスラッシュを指定して読み取り拒否(denyRead)などのルールを定義すると、パス文字列の不一致によりサンドボックス内のシェルコマンドがその制約をすり抜けてアクセスできてしまうセキュリティ上の穴がありました。

変更後

パスの末尾にあるスラッシュが適切に処理され、記述されたパターンに関わらず指定したディレクトリ配下へのアクセスがLinuxおよびmacOS上のサンドボックス内で完全にシャットアウトされるようになります。

ユーザーへの恩恵

セキュリティ設定ファイルのパスの書き方による偶発的な制限の漏れがなくなり、機密ファイルが含まれるディレクトリを確実に保護できます。

Fixed
サンドボックス違反の詳細情報がBashツールの実行結果に全く表示されなかった問題を修正しました。これにより、どのファイルやネットワークへのアクセスがなぜ拒否されたのかがモデルに正しく伝わります。
英語原文を表示
Fixed sandbox violation details never appearing in Bash tool results; Claude now sees which file or network access was denied and why

v2.1.223(2件)

Fixed
ワークフロースクリプトが動的 import() を悪用し、ワークフローサンドボックスの外部にあるコードを実行できてしまうセキュリティ上の脆弱性を修正しました。
英語原文を表示
Fixed workflow scripts being able to use dynamic import() to run code outside the workflow sandbox

変更前

ワークフロー機能用のスクリプトが隔離されたサンドボックス内で実行される際、動的な import() 構文を利用することで、制限をバイパスして意図しないホスト環境の外部コードを読み込んで実行できる危険性がありました。

変更後

動的 import() を経由したサンドボックス外のコード実行が適切にブロックされ、ワークフロースクリプトの実行環境が強固に分離されます。

ユーザーへの恩恵

外部の未検証なスクリプトをワークフローとして実行する際も、ローカル環境を侵害されるリスクを心配せずに安全に実行できます。

Fixed
Linux 環境において、書き込み制限ポリシー sandbox.filesystem.denyWrite が現在の作業ディレクトリに適用されていると、サンドボックス化されたコマンドの起動に失敗する問題を修正しました。
英語原文を表示
Fixed sandboxed commands failing to start on Linux when sandbox.filesystem.denyWrite covers the working directory

v2.1.221(2件)

Added
LinuxおよびWSL上のサンドボックスにおいて、認証情報ファイル用の「mode: "mask"」を導入しました。
英語原文を表示
Added mode: "mask" for sandbox credential files on Linux and WSL — sandboxed commands read a sentinel copy (the whole file, or just the spans captured by an extract regex) while the sandbox proxy substitutes the real value on egress; on macOS file masking falls back to deny

変更前

サンドボックス環境内で認証情報にアクセスさせるには、ファイルを完全に露出させるか、ツールを失敗させるかの二択でした。

変更後

サンドボックス内でダミーの認証情報を読み込ませつつ、外部通信時にはプロキシ経由で本物の値を注入できるようになりました。

ユーザーへの恩恵

認証情報ファイルの実体をサンドボックス内に露出させずにツールを実行できます。

関連ドキュメント

Fixed
サンドボックス経由での大規模なアップロード時に、サンドボックスプロキシで TLS エラーが発生していた問題を修正しました。
英語原文を表示
Fixed sandboxed large uploads failing with TLS errors through the sandbox proxy

変更前

大きなファイルをアップロードしようとすると、TLS通信の制限によりプロセスが中断されていました。

変更後

プロキシを通じたTLSトラフィックの処理が最適化され、アップロードが正常に完了するようになりました。

ユーザーへの恩恵

大きなサイズのファイルを安定してサーバーへアップロードできます。

関連ドキュメント

v2.1.219(1件)

Added
sandbox.network.strictAllowlist 設定を追加しました。サンドボックス環境から許可されていないホストへのアクセスを警告なしで拒否します。
英語原文を表示
Added sandbox.network.strictAllowlist setting to deny non-allowlisted hosts for sandboxed commands without prompting

変更前

サンドボックス環境からのネットワークアクセス制御が緩やかで、意図しない通信が発生する可能性がありました。

変更後

設定したホワイトリスト以外の通信を即座に遮断できるようになりました。

ユーザーへの恩恵

許可リストを定義するだけで安全な通信環境を維持できます。

関連ドキュメント

v2.1.218(1件)

Improved
IDE連携におけるサンドボックスコマンドの制限を改善しました。
英語原文を表示
Improved sandbox command restrictions for IDE interactions

変更前

一部のコマンド操作がIDE経由で実行された際、サンドボックスの適用範囲が過剰に制限されていました。

変更後

IDE操作とサンドボックスの境界が最適化され、利便性が向上しました。

ユーザーへの恩恵

IDEを通じた操作がサンドボックスによって予期せず制限される機会が減ります。

v2.1.216(1件)

Added
ファイルシステム隔離を無効化しつつネットワーク制御を維持する設定 sandbox.filesystem.disabled を追加
英語原文を表示
Added sandbox.filesystem.disabled setting to skip filesystem isolation while keeping network egress control

変更前

ファイルシステムを隔離しようとすると、常に制限が強制されていました。特定の環境で柔軟な運用が難しい状態でした。

変更後

新しい設定項目により、ファイルアクセスの制約を外しつつネットワーク出口の制御のみを適用できるようになりました。

ユーザーへの恩恵

ファイルシステム隔離の制限を気にせず、ネットワーク環境の制約がある場所での操作を完結できます。

関連ドキュメント

v2.1.212(1件)

Changed
エージェントビューおよび claude agents --json において、サンドボックスや MCP 入力待ちのセッションが「Working」ではなく「Needs input」と表示されるようにしました。
英語原文を表示
Changed agent view / claude agents --json: sessions waiting on a sandbox, MCP-input, or managed-settings prompt now show as "Needs input" instead of "Working"

変更前

入力待ちの状態でも「Working」と表示され、本当に作業中か確認が必要でした。

変更後

ユーザーの介入が必要な状態が明確に区別されます。

ユーザーへの恩恵

どのセッションがユーザー対応を待っているか、即座に見分けることができます。

関連ドキュメント

v2.1.211(1件)

Fixed
サンドボックス外で実行されるBashに対するPreToolUseフックのask決定が、オートモードによって上書きされる問題を修正した
英語原文を表示
Fixed auto mode overriding a PreToolUse hook's ask decision for unsandboxed Bash — a hook ask now floors the decision at a prompt

変更前

オートモード(auto mode)では、フックがユーザーへの確認(ask)を求めた場合でも、分類器が安全だと判断するとプロンプトを出さずにサイレントで承認してしまうことがありました。フックによる明示的な制限が無視される場面がありました。

変更後

フックが「ask」を返した場合、オートモードであっても必ずユーザーにプロンプトを表示するように変更されました。分類器は拒否(deny)することはできますが、フックの要求を無視して勝手に承認することはできなくなります。

ユーザーへの恩恵

セキュリティや検証のために設定したフックによる確認要求が、オートモードでも確実に守られるようになる。

関連ドキュメント

v2.1.210(1件)

Fixed
後から作成された .claude/* ディレクトリ内のシンボリックリンクがサンドボックスの書き込み禁止リストに反映されない問題を修正した。
英語原文を表示
Fixed late-appearing .claude/* symlinks not being reconciled into the sandbox deny-write list

変更前

セッション開始後に作成された .claude フォルダ内のシンボリックリンクが、サンドボックスの保護対象として認識されず、誤って書き換えられてしまうリスクがあった。

変更後

シンボリックリンクの変更を動的に検知し、サンドボックスの書き込み制限をリアルタイムに更新するようになった。

ユーザーへの恩恵

設定ファイルや管理データに対する意図せぬ上書きをより確実に防ぐことができます。

v2.1.198(1件)

Fixed
サンドボックス化されたプロセスが同じネットワークホストに繰り返しアクセスする際、バックグラウンドでの分類リクエストが過剰に発生する問題を修正しました。
英語原文を表示
Fixed excessive background classifier requests when sandboxed processes repeatedly accessed the same network host

v2.1.191(1件)

Improved
サンドボックスのネットワーク許可ダイアログを改善し、一度「はい」で許可したホストはセッション終了まで記憶されるようになりました
英語原文を表示
Improved sandbox network permission dialog: hosts you allow with "Yes" are now remembered for the rest of the session instead of re-prompting on every connection

v2.1.187(1件)

Added
サンドボックス設定に sandbox.credentials を追加し、認証情報ファイルや機密環境変数の読み取りをブロック可能に改善
英語原文を表示
Added sandbox.credentials setting to block sandboxed commands from reading credential files and secret environment variables

変更前

サンドボックス環境下で実行されるコマンドに対して、ローカルの認証情報ファイルや機密性の高い環境変数へのアクセスを制限する詳細な設定が不足していました。

変更後

新しく導入された sandbox.credentials 設定により、サンドボックス内のコマンドが特定の認証ファイルや秘密の環境変数を読み取ることを明示的にブロックできるようになりました。

ユーザーへの恩恵

セキュリティが強化され、エージェントにコマンド実行を許可した際でも、意図せず重要な認証情報が読み取られるリスクを低減できます。

関連ドキュメント

v2.1.181(1件)

Added
macOS 上でサンドボックス化されたコマンドが Apple Events を送信できるようにする sandbox.allowAppleEvents 設定を追加しました
英語原文を表示
Added sandbox.allowAppleEvents opt-in setting that lets sandboxed commands send Apple Events on macOS

変更前

サンドボックス環境下では、Apple Events を介したアプリケーション連携が制限されていました。

変更後

この設定を有効にすることで、安全性を維持しつつ Apple Events の送信が可能になりました。

ユーザーへの恩恵

サンドボックス環境でも Apple の自動化機能を活用したワークフローを構築できます。

v2.1.179(1件)

Fixed
Linux環境にて大規模なディレクトリ構造に対してサンドボックスのdenyRead/allowReadを適用すると、Bashツールの説明が肥大化しセッションが動作しなくなる問題を修正
英語原文を表示
Fixed a sandbox denyRead/allowRead glob over a large directory tree making the Bash tool description enormous and the session unusable on Linux

変更前

Linuxのサンドボックス設定で広範なディレクトリにアクセス制限(denyRead/allowRead)をかけると、Bashツールの権限リストが膨大な文字列としてLLMに渡されていました。

変更後

ファイルパスの評価とツール記述の生成プロセスが最適化され、複雑なディレクトリ階層での権限設定があってもセッションの安定性が維持されるようになりました。

ユーザーへの恩恵

セキュリティのために厳格なファイルアクセス制限を適用しても、CLIの動作が重くなったりクラッシュしたりすることなく、安全に開発を継続できます。

関連ドキュメント

v2.1.178(1件)

Fixed
Linux のサンドボックス環境において、スキルやフックのディレクトリがシンボリックリンクの場合に起動できない問題を修正しました。
英語原文を表示
Fixed Linux sandbox failing to start when .claude/skills or .claude/hooks is a symlink

変更前

.claude/skills.claude/hooks を共有フォルダへのシンボリックリンクとして構成している Linux 環境では、セキュリティサンドボックスが正しく初期化できずエラーになっていました。

変更後

シンボリックリンクを適切に解決してサンドボックスを起動できるようになりました。

ユーザーへの恩恵

設定ファイルを複数の場所で共有・管理している開発環境でも、セキュリティ機能を有効にしたまま安全に Claude Code を利用できます。

関連ドキュメント

v2.1.176(1件)

Fixed
Linux サンドボックスの修正:.claude/settings.json が絶対パスを指すシンボリックリンクである場合に起動に失敗する問題を修正しました
英語原文を表示
Fixed Linux sandbox failing to start when .claude/settings.json is a symlink with an absolute target

変更前

設定ファイルをシンボリックリンクで管理している Linux 環境において、セキュリティサンドボックスが正しく初期化できず起動に失敗していました。

変更後

絶対パスのリンク先も正しく認識されるようになり、柔軟なファイル管理構成でもサンドボックス機能を利用できます。

ユーザーへの恩恵

設定ファイルをドットファイル管理ツールなどで共有している高度なユーザーでも、安全な実行環境を維持できます。

v2.1.173(1件)

Fixed
Windows環境において、設定でサンドボックスを有効にしている場合に、起動時に「サンドボックスの依存関係が欠落している」という誤った警告が表示される問題を修正しました。
英語原文を表示
Fixed a spurious "sandbox dependencies missing" startup warning on Windows when sandbox was enabled in settings

v2.1.163(1件)

Fixed
Bazel や EDR で保護された Go のワークフローで Bash コマンドが失敗する問題を修正。$TMPDIR の上書きをサンドボックス化されたコマンドのみに限定
英語原文を表示
Fixed bash commands failing under bazel and EDR-protected Go workflows: $TMPDIR was overridden to /tmp/claude-{uid} for all commands instead of only sandboxed ones (regression in 2.1.154)

変更前

すべてのコマンドで一時ディレクトリが強制的に変更されていたため、Bazel などの厳格な環境でパスの不整合によるエラーが発生していました(v2.1.154 のデグレ)。

変更後

環境に応じた適切な一時ディレクトリ設定が維持されるようになり、ビルドツール等の動作を妨げません。

ユーザーへの恩恵

特定のビルドシステムやセキュリティツールを使用している複雑な開発プロジェクトでも、Claude Code が正常に動作します。

関連ドキュメント

v2.1.157(2件)

Fixed
デスクトップアプリ、IDE拡張機能、またはSDKを使用している際、auto モードおよび bypass-permissions モードでもサンドボックスネットワークの許可プロンプトが表示される問題を修正しました
英語原文を表示
Fixed sandbox network permission prompts appearing in auto and bypass-permissions mode when using the desktop app, IDE extensions, or SDK

変更前

権限を自動承認する設定にしているにもかかわらず、サンドボックス内でのネットワーク接続時に不要な承認プロンプトが表示されていました。

変更後

設定されたパーミッションモードが正しく尊重され、自動化されたワークフローを妨げる不要なプロンプトが表示されなくなります。

ユーザーへの恩恵

完全なハンズフリー操作が可能になり、エージェントによる一連の作業がよりスムーズに進むようになります。

関連ドキュメント

Removed
起動時の「Bashコマンドはサンドボックス化されます」というバナーを削除しました。サンドボックスの状態は /status やコマンドがブロックされた際に確認できます
英語原文を表示
Removed the "bash commands will be sandboxed" startup banner — sandbox status still shows in /status and when a command is blocked

変更前

毎回の起動時に画面を占有する定型メッセージが表示され、ターミナルの表示領域を圧迫していました。

変更後

起動画面がすっきりと簡素化され、重要な情報は必要な時だけ確認するスタイルに変わります。

ユーザーへの恩恵

起動がより軽快に感じられ、すぐに本題のプロンプト入力に移れるようになります。

関連ドキュメント

v2.1.154(1件)

Fixed
同一セッション内のBashコマンドにおいて、サンドボックス化の有無によって$TMPDIRが異なるディレクトリを指してしまう問題を修正しました。
英語原文を表示
Fixed $TMPDIR resolving to different directories in sandboxed vs unsandboxed Bash commands within the same session

変更前

サンドボックスが有効なツール呼び出しと、そうでないシェル実行(!コマンドなど)の間で一時ファイルの場所が一致せず、作成したファイルが見つからないなどの混乱が生じることがありました。

変更後

セッションを通じて一貫した一時ディレクトリが使用されるようになり、サンドボックスの境界を越えてもファイル参照が正しく行われます。

ユーザーへの恩恵

AIが生成した一時的なスクリプトやログファイルを、ユーザーが直接コマンドで確認したりデバッグしたりする作業がスムーズになります。

関連ドキュメント

v2.1.152(1件)

Fixed
簡易起動モードでサンドボックス有効化の警告が表示されない問題を修正し、すべてのレイアウトで表示されるようにしました。
英語原文を表示
Fixed the sandbox-enabled warning not appearing in condensed startup mode — it now shows in every layout

v2.1.149(1件)

Fixed
git worktree使用時のサンドボックス書き込み許可リストを修正:メインリポジトリ全体ではなく、共有の.gitディレクトリ(hooks/とconfigは除外)のみをカバーするよう制限しました
英語原文を表示
Fixed the sandbox write allowlist in git worktrees covering the entire main repository root instead of only the shared .git directory (with hooks/ and config denied)

変更前

git worktree内で作業している際、Claudeが誤ってメインリポジトリ全体の書き込み権限を持ってしまい、サンドボックスの隔離が不十分でした。

変更後

書き込み許可範囲が、ワークツリーで共有が必要な.gitディレクトリの一部のみに厳密に絞り込まれ、hooksやconfigへの不正な書き込みもブロックされるようになりました。

ユーザーへの恩恵

複数のワークツリーを並行して使用する際の安全性が向上し、メインのプロジェクト設定を誤って変更される心配がなくなります。

v2.1.147(1件)

Fixed
/plugin/status/mobile/sandbox/permissionsなどの各メニューにおける、空白やレイアウトの細かな表示の乱れを修正しました。
英語原文を表示
Fixed several spacing and layout glitches in the /plugin, /status, /mobile, /sandbox, and /permissions menus

変更前

UIパーツが重なったり、余白が不自然だったりして、一部の画面で情報が見づらい箇所がありました。

変更後

各設定画面のレイアウトが整理され、視認性と操作性が向上します。

ユーザーへの恩恵

設定の確認や権限の管理などの管理作業を、より快適な画面でミスなく行えるようになります。

v2.1.133(1件)

Added
LinuxおよびWSL向けに、bubblewrapとsocatの実行ファイルのパスを指定する設定(sandbox.bwrapPath, sandbox.socatPath)を追加しました
英語原文を表示
Added sandbox.bwrapPath and sandbox.socatPath managed settings (Linux/WSL) to specify custom bubblewrap and socat binary locations

変更前

Linux環境でサンドボックス機能を使用する際、bubblewrap などのバイナリが標準以外のパスにインストールされていると、正常に動作させることが困難でした。

変更後

管理設定でカスタムパスを指定できるようになったため、特殊な環境やセキュリティ制限のあるシステムでもサンドボックスを正しく利用できます。

ユーザーへの恩恵

OS標準のパッケージ管理以外でツールを導入している環境でも、安全な隔離実行環境を維持できるようになります。

v2.1.126(1件)

Changed
優先度の高い管理設定にsandboxブロックがない場合、低い優先度の管理設定のドメイン/読み取り制限が無視されるセキュリティ上の問題を修正しました
英語原文を表示
**Security:** Fixed allowManagedDomainsOnly / allowManagedReadPathsOnly being ignored when a higher-priority managed-settings source lacked a sandbox block

変更前

複数の管理設定ファイルがある際、最優先のソースにsandbox設定の記述がないと、他の設定ファイルで定義されたドメイン制限や読み取り制限が適用されない不備がありました。

変更後

設定の優先順位に関わらず、複数の管理設定ソースから提供されるサンドボックスの制限が正しくマージされ、適用されるようになりました。

ユーザーへの恩恵

組織の管理者によって定義されたセキュリティ制限が漏れなく適用されるようになり、意図しないドメインへのアクセスやファイル読み取りをより確実に防止できます。

関連ドキュメント

v2.1.116(1件)

Changed
セキュリティ改善:サンドボックスの自動承認が /$HOME、およびその他の重要なシステムディレクトリに対する rm/rmdir の危険なパスチェックをバイパスしないよう修正
英語原文を表示
Security: sandbox auto-allow no longer bypasses the dangerous-path safety check for rm/rmdir targeting /, $HOME, or other critical system directories

変更前

サンドボックス環境で動作している際、本来保護されるべきルートディレクトリやホームディレクトリへの削除操作が、自動承認設定によって誤って許可されてしまう可能性がありました。

変更後

重要なシステムディレクトリに対する破壊的なコマンド操作については、たとえ自動承認設定であっても、既存の厳格な危険パスチェックを必ず通るようにセキュリティが強化されました。

ユーザーへの恩恵

意図しないファイル削除やシステムへの致命的な損傷のリスクが軽減され、AI へのコマンド実行許可をより安全に管理できます。

関連ドキュメント

v2.1.113(2件)

Added
特定のドメインを個別にブロックするための sandbox.network.deniedDomains 設定を追加しました
英語原文を表示
Added sandbox.network.deniedDomains setting to block specific domains even when a broader allowedDomains wildcard would otherwise permit them

変更前

ワイルドカードを使用した広範な allowedDomains 設定を行っている場合、その範囲内の特定のドメインだけを拒否することが困難でした。

変更後

拒否リスト(deniedDomains)が許可リストより優先されるようになり、細かいネットワーク制御が可能になりました。

ユーザーへの恩恵

広域な許可を与えつつ、特定の機密ドメインや不要なドメインへのアクセスを確実に遮断できるため、セキュリティが向上します。

関連ドキュメント

Fixed
Bashの dangerouslyDisableSandbox を使用した際、許可プロンプトが表示されずにコマンドが実行される脆弱性を修正しました
英語原文を表示
Fixed Bash dangerouslyDisableSandbox running commands outside the sandbox without a permission prompt

変更前

サンドボックスを無効化して実行する(危険な)操作が、ユーザーの最終確認なしに行われてしまう可能性がありました。

変更後

サンドボックス無効化時には、通常のパーミッションフローが強制され、必ず明示的な許可を求めるようになりました。

ユーザーへの恩恵

システムの保護層を外す重要な操作に対して常に監視の目が届くようになり、安全性が向上します。

関連ドキュメント

v2.1.101(1件)

Fixed
PCの再起動直後の初回起動時、サンドボックス環境でのBashコマンドが mktemp エラーで失敗する問題を修正
英語原文を表示
Fixed sandboxed Bash commands failing with mktemp: No such file or directory after a fresh boot

変更前

システム起動直後など、サンドボックスが必要とする一時ディレクトリが準備できていない状態でコマンドを実行するとエラーが発生することがありました。

変更後

サンドボックスの初期化処理が改善され、再起動後でも最初のコマンドから安定して動作します。

ユーザーへの恩恵

サンドボックスの利用に伴う不安定さが解消され、安全な実行環境を意識せずに使い続けられます。

関連ドキュメント

v2.1.98(2件)

Added
Linux 環境において CLAUDE_CODE_SUBPROCESS_ENV_SCRUB 有効時の PID ネームスペース隔離によるサブプロセス・サンドボックス機能、およびセッションごとのスクリプト実行回数を制限する CLAUDE_CODE_SCRIPT_CAPS 環境変数を追加しました。
英語原文を表示
Added subprocess sandboxing with PID namespace isolation on Linux when CLAUDE_CODE_SUBPROCESS_ENV_SCRUB is set, and CLAUDE_CODE_SCRIPT_CAPS env var to limit per-session script invocations

変更前

AIが実行するサブプロセスからホスト側のプロセス情報が見えてしまったり、悪意のあるプロンプトによって無限にスクリプトが実行されたりするセキュリティ上の懸念がありました。

変更後

OSレベルでのプロセス隔離が強化され、また1セッション内でのスクリプト実行回数に上限を設けることができるようになりました。

ユーザーへの恩恵

AIにコマンド実行権限を与える際の安全性が高まり、プロンプトインジェクション等による情報の漏洩やリソースの枯渇リスクを大幅に低減できます。

関連ドキュメント

Fixed
macOS において sandbox.network.allowMachLookup の設定が有効に機能していなかった問題を修正しました。
英語原文を表示
Fixed sandbox.network.allowMachLookup not taking effect on macOS

変更前

サンドボックス環境下で特定の macOS 固有サービス(iOSシミュレータなど)と連携させるための設定が、実質的に無視されていました。

変更後

設定したMachサービスへのアクセスが正しく許可され、サンドボックス内から高度なシステム連携が可能になりました。

ユーザーへの恩恵

安全性を保ちつつ、シミュレータの操作やOS機能を利用したテストなどの開発作業をサンドボックス内で完結できます。

関連ドキュメント

v2.1.97(2件)

Improved
「自動モード(auto mode)」および「全承認モード(bypass-permissions)」において、サンドボックスのネットワークアクセスプロンプトを自動的に承認するように改善しました。
英語原文を表示
Improved auto mode and bypass-permissions mode to auto-approve sandbox network access prompts
Improved
macOSにおいて、サンドボックス設定のsandbox.network.allowMachLookupが有効に機能するように改善しました。
英語原文を表示
Improved sandbox: sandbox.network.allowMachLookup now takes effect on macOS

変更前

macOS特有のサンドボックス機構(Seatbelt)において、一部のネットワーク関連のルックアップ制限が設定通りに適用されないケースがありました。

変更後

OSレベルのセキュリティ設定がより厳密に制御され、設定した隔離ポリシーが確実に反映されるようになりました。

ユーザーへの恩恵

macOS上でのエージェントの動作をより安全に、かつ意図した範囲内に制限でき、セキュリティリスクを低減できます。

関連ドキュメント

v2.1.92(1件)

Changed
Linux サンドボックスにおいて apply-seccomp ヘルパーを同梱し、Unix ドメインソケットのブロック機能を復元。
英語原文を表示
Linux sandbox now ships the apply-seccomp helper in both npm and native builds, restoring unix-socket blocking for sandboxed commands

変更前

一部の環境でサンドボックスの制約が不十分になり、本来制限すべき Unix ソケット通信が許可されてしまうケースがありました。

変更後

セキュリティ機能が強化され、サンドボックス内で実行されるコマンドの通信制限がより厳密に適用されます。

ユーザーへの恩恵

悪意のあるスクリプトや予期せぬ挙動からローカルシステムを保護する能力が高まり、安全性が向上します。

関連ドキュメント

v2.1.83(2件)

Added
サンドボックスが有効な場合に起動できない時は、サンドボックスなしで実行せずエラーで終了する sandbox.failIfUnavailable 設定を追加しました
英語原文を表示
Added sandbox.failIfUnavailable setting to exit with an error when sandbox is enabled but cannot start, instead of running unsandboxed

変更前

サンドボックスが有効に設定されていても、依存関係の不足やプラットフォームの制限で起動できない場合、Claude Code は警告を表示した上でサンドボックスなし(保護なし)の状態でコマンドを実行してしました。

変更後

sandbox.failIfUnavailabletrue に設定することで、サンドボックスを起動できない場合にプロセスをエラーで停止させることができるようになりました。これにより、意図しない非保護状態での実行を防げます。

ユーザーへの恩恵

厳格なセキュリティポリシーを必要とするエンタープライズ環境において、安全性が確認できない状態でのコマンド実行を確実に阻止できるようになり、セキュリティガバナンスが強化されます。

関連ドキュメント

Fixed
Linux のサンドボックスモードにおいて、rg ... | wc -l などのパイプを使ったコマンドが停止し、常に 0 を返す問題を修正しました
英語原文を表示
Fixed rg ... | wc -l and similar piped commands hanging and returning 0 in sandbox mode on Linux

変更前

サンドボックス保護下で複数のコマンドをパイプでつなぐと、プロセスの通信制御の問題によりデータが正しく流れず、検索結果が正しくカウントされないなどの不具合がありました。

変更後

サンドボックス内のプロセス間通信(パイプ処理)のハンドリングが修正され、通常のシェルと同じように複雑なコマンド列を実行できるようになりました。

ユーザーへの恩恵

安全なサンドボックスを利用しながらも、パワフルなシェルコマンドを制限なく活用したコード分析が可能になります。

関連ドキュメント

v2.1.80(1件)

Fixed
/sandbox メニュー内のタブ切り替えが Tab キーや矢印キーに反応しなかった問題を修正
英語原文を表示
Fixed /sandbox tab switching not responding to Tab or arrow keys

変更前

サンドボックス設定画面において、キーボード操作で設定項目やタブ間を移動しようとしてもフォーカスが正しく切り替わりませんでした。

変更後

標準的なキーボードショートカット(Tab や矢印キー)によるタブ移動や項目の選択が、意図通りに動作するようになります。

ユーザーへの恩恵

マウスを使わずにキーボードだけでサンドボックス構成を素早く変更でき、開発の流れを止めずにセキュリティ設定を管理できます。

関連ドキュメント

v2.1.78(4件)

Fixed
Linuxのサンドボックス内での git log HEAD のエラー、およびスタブファイルによる git status の汚染を修正
英語原文を表示
Fixed git log HEAD failing with "ambiguous argument" inside sandboxed Bash on Linux, and stub files polluting git status in the working directory

変更前

Linux のサンドボックス環境で Git 操作を行うと、「引数が曖昧」というエラーが出たり、不要なファイルが Git ステータスに表示されたりしていました。

変更後

サンドボックス内での Git コマンドの互換性が修正され、作業ディレクトリを汚さずに正確なログ確認やステータス表示が可能になりました。

ユーザーへの恩恵

Linux ユーザーがセキュリティ機能を有効にしたままでも、ストレスなく Git ワークフローを継続できます。

関連ドキュメント

Fixed
サンドボックスの書き込み許可設定で、絶対パスが正しく動作しない不具合を修正
英語原文を表示
Fixed sandbox.filesystem.allowWrite not working with absolute paths (previously required // prefix)

変更前

サンドボックス環境での書き込み許可パスを指定する際、常に // 接頭辞が必要であり、通常の絶対パス指定が機能しませんでした。

変更後

標準的な絶対パスによる指定が可能になり、設定ファイルの記述がより直感的になりました。

ユーザーへの恩恵

環境構築時の設定ミスが減り、サンドボックス機能をより簡単に導入できるようになります。

関連ドキュメント

Fixed
macOS 上の /sandbox 依存関係タブに、誤って Linux 向けの要件が表示される問題を修正
英語原文を表示
Fixed /sandbox Dependencies tab showing Linux prerequisites on macOS instead of macOS-specific info

変更前

macOS でサンドボックス設定を確認した際、不要な Linux 用パッケージ(bubblewrap など)のインストールを促される混乱がありました。

変更後

OS を正しく判別し、macOS では標準の Seatbelt フレームワークが使用されることが正しく表示されるようになりました。

ユーザーへの恩恵

ユーザーが自分の環境に合った正しい情報を得られるようになり、セットアップの迷いが解消されます。

関連ドキュメント

Changed
セキュリティ:サンドボックス依存関係が不足している場合に警告なしで無効化される問題を修正し、起動時に警告を表示
英語原文を表示
**Security:** Fixed silent sandbox disable when sandbox.enabled: true is set but dependencies are missing — now shows a visible startup warning

変更前

サンドボックス設定が有効でも、必要なツールがない場合に無言で機能がオフになっており、セキュリティ上の死角となっていました。

変更後

起動時に依存関係の不足を明示的に警告するようになり、安全な状態であるかどうかを確実に把握できるようになりました。

ユーザーへの恩恵

設定したセキュリティ境界が機能していないことに気づかないまま作業を続けるリスクを回避できます。

関連ドキュメント

v2.1.77(2件)

Added
サンドボックスのファイルシステム設定に、denyRead 領域内での読み取りを再許可する allowRead を追加しました
英語原文を表示
Added allowRead sandbox filesystem setting to re-allow read access within denyRead regions

変更前

特定のディレクトリへのアクセスを denyRead で制限した場合、そのサブディレクトリを個別に読み取り許可する手段がありませんでした。

変更後

allowRead 設定を使用することで、読み取り拒否された広範なパスの中から特定のサブパスだけを安全に許可できるようになりました。

ユーザーへの恩恵

サンドボックスのセキュリティ制限を維持しつつ、必要なファイルへのアクセスだけをピンポイントで許可できるため、柔軟な環境構築が可能です。

関連ドキュメント

Fixed
設定やパーミッションのダイアログでリスト移動中に / キーを押すと、誤ってタブが切り替わってしまう問題を修正しました
英語原文を表示
Fixed / accidentally switching tabs in settings, permissions, and sandbox dialogs while navigating lists

変更前

リスト項目内のカーソル移動や展開を行おうとすると、意図せず画面上部のタブが移動してしまう操作の競合がありました。

変更後

リスト操作とタブ切り替えのキーバインドが整理され、意図した通りのナビゲーションが可能になりました。

ユーザーへの恩恵

設定画面での誤操作が減り、必要な項目を素早く探し出して変更できるようになります。

関連ドキュメント

v2.1.73(1件)

Fixed
ネイティブビルドのLinux版で「ripgrep (rg) が見つからない」というエラーによりサンドボックスが起動しない問題を修正しました。
英語原文を表示
Fixed Linux sandbox failing to start with "ripgrep (rg) not found" on native builds

v2.1.72(2件)

Fixed
サンドボックス内での特定のファイル書き込みや /tmp/ への出力リダイレクトが不要にプロンプトを出す問題を修正
英語原文を表示
Fixed sandbox permission issues: certain file write operations incorrectly allowed without prompting, and output redirections to allowlisted directories (like /tmp/claude/) prompting unnecessarily

変更前

安全な場所(/tmp/claude/ など)への書き込みや、サンドボックス内で完結するはずの操作において、不必要な承認プロンプトが表示されることがありました。

変更後

サンドボックスの権限判定が最適化され、許可されたディレクトリ内でのファイル操作やリダイレクトがよりスムーズに行えるようになりました。

ユーザーへの恩恵

セキュリティを維持したまま、細かなファイル操作に伴う承認プロンプトの回数が減り、作業効率が向上します。

関連ドキュメント

Fixed
ワイルドカードルールのマッチング精度やサンドボックス除外コマンド、拒否ルールの適用範囲など、パーミッション周りの不具合を修正
英語原文を表示
Fixed several permission rule matching issues: wildcard rules not matching commands with heredocs, embedded newlines, or no arguments; sandbox.excludedCommands failing with env var prefixes; "always allow" suggesting overly broad prefixes for nested CLI tools; and deny rules not applying to all command forms

変更前

ヒアドキュメントを含むコマンドや環境変数プレフィックス付きのコマンドなど、特定のパターンにおいてパーミッション設定が正しく適用されない場合がありました。

変更後

コマンドラインの解析ロジックが強化され、複雑な形式のコマンドに対しても設定した許可・拒否ルールが正確に機能するようになりました。

ユーザーへの恩恵

「常に許可」や「常に拒否」の設定が期待通りに働くようになり、セキュリティ設定の信頼性が向上します。

関連ドキュメント

v2.1.69(3件)

Added
macOS限定の sandbox.enableWeakerNetworkIsolation 設定を追加。カスタムプロキシ使用時に ghterraform 等のGoプログラムでのTLS検証を許可
英語原文を表示
Added sandbox.enableWeakerNetworkIsolation setting (macOS only) to allow Go programs like gh, gcloud, and terraform to verify TLS certificates when using a custom MITM proxy with httpProxyPort

変更前

サンドボックスのネットワーク隔離が厳格すぎて、Go言語で書かれたCLIツールがカスタムCA証明書を介したプロキシ環境で証明書エラーを起こすことがありました。

変更後

macOSの信頼された証明書サービスへのアクセスを許可するオプションが追加され、企業プロキシ環境下でもこれらのツールが正常に動作するようになります。

ユーザーへの恩恵

社内ネットワーク制限がある環境でも、terraformgcloud といった必須のインフラ操作ツールをClaude Codeから安全に実行できます。

関連ドキュメント

Fixed
Linuxでのサンドボックス内bashコマンド実行後に、.bashrc 等のドットファイルが未追跡ファイルとして現れる問題を修正
英語原文を表示
Fixed ghost dotfiles (.bashrc, HEAD, etc.) appearing as untracked files in the working directory after sandboxed Bash commands on Linux

変更前

サンドボックスが環境設定を読み込む際、作業ディレクトリに実体のないゴーストファイルが生成され、Gitのクリーンな状態を乱していました。

変更後

ファイルの分離が適切に行われるようになり、開発環境のGit状態に不要なファイルが混入しなくなりました。

ユーザーへの恩恵

Gitステータスを汚すことなくサンドボックスの安全な実行環境を利用でき、コミット時の混乱を防げます。

Fixed
Fixed sandbox prompting users to approve non-allowed domains when allowManagedDomainsOnly is enabled in managed settings — non-allowed domains are now blocked automatically with no bypass

関連ドキュメント

v2.1.64(2件)

Added
macOS 限定で sandbox.enableWeakerNetworkIsolation 設定を追加しました。httpProxyPort を使用したカスタムプロキシ環境下で、ghterraform などの Go 製プログラムが TLS 証明書を検証できるようになります。
英語原文を表示
Added sandbox.enableWeakerNetworkIsolation setting (macOS only) to allow Go programs like gh, gcloud, and terraform to verify TLS certificates when using a custom MITM proxy with httpProxyPort

変更前

macOS のサンドボックス環境でカスタムプロキシを使用すると、Go 言語で書かれたツールが証明書の検証に失敗し、ネットワーク通信が必要なコマンドが実行できないことがありました。

変更後

ネットワークの隔離レベルをわずかに調整するオプションが提供され、セキュリティを維持しつつ、企業内プロキシ環境などでも Go 製のツールが正しく動作するようになりました。

ユーザーへの恩恵

企業独自のネットワーク環境下でも、gh コマンドによる PR 作成や terraform によるインフラ操作を Claude に安全に実行させることができます。

関連ドキュメント

Fixed
管理設定で allowManagedDomainsOnly が有効な場合、未許可ドメインへの承認プロンプトを抑制し、自動的にブロックするように修正しました。
英語原文を表示
Fixed sandbox prompting users to approve non-allowed domains when allowManagedDomainsOnly is enabled in managed settings — non-allowed domains are now blocked automatically with no bypass

変更前

組織レベルで許可ドメインを制限している場合でも、制限外のサイトへアクセスしようとするとユーザーに承認を求めるプロンプトが出てしまい、管理ポリシーをバイパスできてしまう余地がありました。

変更後

ポリシーで制限されている場合はプロンプトすら出さずに即座に遮断されるようになり、管理者の意図通りの厳格な制限が適用されるようになりました。

ユーザーへの恩恵

企業におけるセキュリティポリシーの強制力が向上し、ヒューマンエラーによる機密情報の流出リスクを低減できます。

関連ドキュメント

v2.1.47(1件)

Fixed
サンドボックス化されたコマンドで「read-only file system」エラーが発生するzsh heredocの問題を修正しました(anthropics/claude-code#25990)。
英語原文を表示
Fixed zsh heredoc failing with "read-only file system" error in sandboxed commands (anthropics/claude-code#25990)

変更前

サンドボックス化された環境でzsh heredocを使用すると、「read-only file system」エラーが発生し、コマンドが失敗する問題がありました。

変更後

サンドボックス化されたコマンドでzsh heredocが「read-only file system」エラーを起こす問題が修正されました。

ユーザーへの恩恵

サンドボックス環境でのzsh heredocの利用が改善され、より多くのシナリオでシェルコマンドの実行が容易になりました。

v2.1.45(1件)

Fixed
macOS で一時ファイルを書き込む際のサンドボックス「操作が許可されない」エラーを、正しいユーザーごとの一時ディレクトリを使用することで修正しました (anthropics/claude-code#21654)。
英語原文を表示
Fixed sandbox "operation not permitted" errors when writing temporary files on macOS by using the correct per-user temp directory (anthropics/claude-code#21654)

v2.1.38(1件)

Changed
サンドボックスモードにおいて、.claude/skills ディレクトリへの書き込みがブロックされるようになりました。
英語原文を表示
Blocked writes to .claude/skills directory in sandbox mode

変更前

以前は、サンドボックスモードで動作しているClaude Codeが、許可なく.claude/skills ディレクトリにファイルを書き込む可能性がありました。これにより、セキュリティ上の懸念や、予期せぬ変更が発生するリスクがありました。

変更後

今回の変更により、サンドボックスモードでは、Claude Codeが.claude/skills ディレクトリにファイルを書き込むことができなくなりました。これにより、サンドボックスの隔離性が強化され、不必要なファイル操作が防がれます。

ユーザーへの恩恵

ユーザーは、サンドボックス環境でのセキュリティが向上し、Claude Codeが意図しないスキルファイルを作成・変更するリスクがなくなります。これにより、より安全で予測可能な開発環境を維持できます。

関連ドキュメント

v2.1.34(1件)

Fixed
サンドボックスから除外されたコマンド(sandbox.excludedCommands または dangerouslyDisableSandbox 経由)が、autoAllowBashIfSandboxed が有効な場合に Bash の権限要求ルールを迂回するバグを修正しました。
英語原文を表示
Fixed a bug where commands excluded from sandboxing (via sandbox.excludedCommands or dangerouslyDisableSandbox) could bypass the Bash ask permission rule when autoAllowBashIfSandboxed was enabled

変更前

以前は、サンドボックス機能を使って自動承認されるように設定されたBashコマンドの一部が、意図せず権限の要求なしに実行される可能性がありました。これは、特定のコマンドがサンドボックスから除外されるように設定されている場合に発生し、セキュリティ上の脆弱性となる恐れがありました。

変更後

今回の修正により、autoAllowBashIfSandboxed 設定が有効な環境でも、サンドボックスから除外されたコマンドは適切にBashの権限要求ルールに従うようになりました。これにより、除外設定されたコマンドであっても、ユーザーの許可なく勝手に実行されることはありません。

ユーザーへの恩恵

この修正により、サンドボックスのセキュリティモデルが強化され、より安心してClaude Codeを利用できるようになります。意図しないコマンドの実行を防ぎ、システムへのアクセスを厳密に制御できるため、セキュリティリスクが低減されます。

関連ドキュメント

v2.1.31(1件)

Fixed
サンドボックスモードが有効な場合に、bashコマンドが「Read-only file system」エラーを誤って報告する問題を修正しました。
英語原文を表示
Fixed bash commands incorrectly reporting failure with "Read-only file system" errors when sandbox mode was enabled

v2.1.20(1件)

Improved
依存関係が不足している場合にインストール手順と共に依存関係のステータスを表示するように、/sandboxコマンドのUIが改善されました。
英語原文を表示
Improved /sandbox command UI to show dependency status with installation instructions when dependencies are missing

変更前

LinuxやWSL2環境でサンドボックス機能を有効にする際、bubblewrapsocatといった必要な依存関係が不足している場合、ユーザーは手動でそれらのインストール方法を調べて設定する必要がありました。/sandboxコマンドのUIは、このプロセスを明確にガイドするものではありませんでした。

変更後

/sandboxコマンドを実行した際に、必要な依存関係が不足している場合は、そのステータスとプラットフォームに応じた具体的なインストール手順がUIに表示されるようになりました。これにより、ユーザーはスムーズにサンドボックス機能を設定できるようになります。

ユーザーへの恩恵

これにより、LinuxやWSL2ユーザーはサンドボックスのセットアップが大幅に簡素化されます。不足している依存関係を特定し、インストール方法を調べる手間が省け、Claude Codeのサンドボックス環境を迅速かつ容易に利用開始できるようになります。

v2.0.30(1件)

Added
Added allowUnsandboxedCommands sandbox setting to disable the dangerouslyDisableSandbox escape hatch at policy level

関連ドキュメント

v2.0.24(1件)

Changed
Sandbox: Releasing a sandbox mode for the BashTool on Linux & Mac