settings.json

sandbox.credentials.awsPairs

object[]記述場所ユーザー設定または管理者設定

非標準的な名前の環境変数で構成される 1 つの AWS 認証情報に対して、SigV4 再署名を行うためのマスクされた環境変数のグループを定義します。

既定値: unset, so only the conventional trio is paired

記述例

{
  "sandbox": {
    "credentials": {
      "awsPairs": [
        {
          "accessKeyIdVar": "MY_KEY_ID",
          "secretAccessKeyVar": "MY_SECRET_KEY",
          "sessionTokenVar": "MY_SESSION_TOKEN"
        }
      ]
    }
  }
}

使い方・用途

  • デフォルト値は未設定(標準の trio のみペアリングされます)
  • v2.1.224 以降で利用可能
  • sandbox.credentials.sigv4 と組み合わせて、署名の再署名を許可できます
  • ユーザー設定、管理設定、または --settings フラグからのみ適用されます
英語原文(公式ドキュメントより)

Group masked environment variables that form one AWS credential for [SigV4 re-signing](/docs/en/sandboxing#re-sign-aws-requests) when your credential lives in variables with non-standard names. Claude Code links the conventional AWS_ACCESS_KEY_ID, AWS_SECRET_ACCESS_KEY, and AWS_SESSION_TOKEN trio automatically when you mask their whole values, so you need this key only for other names. Requires Claude Code v2.1.224 or later.

関連する変更履歴

v2.1.257(1件)

Changed
「merge」モードの動作を変更し、sandbox.credentials.awsPairssandbox.ripgrep を各管理ソースの値を結合する代わりに、それらを設定した最上位の管理ソースからそのまま取得するようにしました。
英語原文を表示
Changed managedSourcesBehavior: "merge" to take sandbox.credentials.awsPairs and sandbox.ripgrep whole from the highest managed source that sets them instead of combining the sources' values

変更前

以前は「merge」モードにおいて、sandbox.credentials.awsPairssandbox.ripgrep は複数の管理ソースから値を結合していました。これにより、最上位のソースで設定されていない場合に、下位のソースの値が反映されることがありました。

変更後

現在は「merge」モードにおいて、sandbox.credentials.awsPairssandbox.ripgrep は、それらを設定した最上位の管理ソースからそのまま取得されます。下位のソースの値は無視されます。

ユーザーへの恩恵

設定の優先順位が明確になり、意図した管理ソースの設定のみが適用されるようになります。

v2.1.224(1件)

Added
サンドボックス環境におけるクレデンシャルマスキングオプションを追加:構造化された環境変数向けのextractおよびonExtractNoMatch、JWTトークン用のdecode: "jwt"(およびmaskClaims)、AWS SigV4再署名用のawsPairs/sigv4が利用できるようになります。これらを使用するには、network.tlsTerminateが有効であり、かつユーザー設定、管理者管理設定、または--settingsフラグでのみ指定されている必要があります。
英語原文を表示
Added sandbox credential-masking options: extract and onExtractNoMatch for structured env values, decode: "jwt" with maskClaims for JWT-aware masking, and awsPairs/sigv4 for AWS SigV4 re-signing; these need network.tlsTerminate and are honored only from user, managed, or --settings settings

変更前

サンドボックス環境でパスワードやAPIトークンなどの秘匿情報を保護する際、環境変数を完全に隠す(deny)とツールが動作しなくなり、単純に値を置換するだけの通常のマスキングではJWTのペイロード内部の特定のクレームだけを隠したり、AWS SigV4署名を保ちつつ再署名したりする高度な保護ができませんでした。

変更後

正規表現を用いて構造化ファイルから特定トークンだけを切り出すextractや、JWTをデコードして特定のクレーム値を隠す仕組み、さらにはプロキシ経由でAWS SigV4リクエストを書き換えて再署名する高度なセキュリティオプションが導入されます。これらはリポジトリ内の個別設定ファイルからは設定できず、ユーザーがコントロールする信頼された設定ソースからのみ有効化されます。

ユーザーへの恩恵

ツールに必要な認証情報の利便性を損なうことなく、認証ファイルやトークン内の本当に保護すべき重要な情報だけを確実に隠蔽または安全に中継できるようになります。