settings.json
envVars
サンドボックス化されたコマンドに対して、環境変数から削除する秘匿情報の変数名を指定します。
使い方・用途
- GITHUB_TOKENなどの機密を含む環境変数を、サンドボックス内のサブプロセスから参照できないようにします。
- modeに"deny"を指定すると環境から削除され、"mask"を指定するとセッション固有のダミー値に置換されます(v2.1.199以降)。
- 複数の設定ソースがある場合、変数が重複すると"deny"が優先されます。
英語原文(公式ドキュメントより)
Secret environment variable names to unset for sandboxed commands