settings.json
allowPlaintextInject
マスクされた認証情報の置換を、TLS 終端された HTTPS だけでなくプレーンテキストの HTTP リクエストに対しても許可します。
使い方・用途
- デフォルト値は false です。
- HTTP リクエストでは認証情報が平文で流れるため、信頼されたテストネットワーク以外では false のまま運用することが強く推奨されます。
英語原文(公式ドキュメントより)
Allow mask substitution on plain HTTP requests as well as TLS-terminated HTTPS. On plain HTTP the upstream identity is unverified and the credential travels in cleartext, so leave this off outside trusted test networks. Only honored from user, managed, or CLI --settings settings, not from .claude/settings.json or .claude/settings.local.json (default: false). Requires Claude Code v2.1.199 or later. See https://code.claude.com/docs/en/sandboxing#protect-credentials