denyRead: "~/.aws/")で書かれたサンドボックスのファイルアクセス拒否ルールが、LinuxおよびmacOSにおいてサイレントにバイパスされてしまう問題を修正しました。英語原文を表示
denyRead: "~/.aws/") being silently bypassable on Linux and macOS変更前
サンドボックスのファイルシステム保護設定で、ディレクトリパスの末尾にスラッシュを指定して読み取り拒否(denyRead)などのルールを定義すると、パス文字列の不一致によりサンドボックス内のシェルコマンドがその制約をすり抜けてアクセスできてしまうセキュリティ上の穴がありました。
変更後
パスの末尾にあるスラッシュが適切に処理され、記述されたパターンに関わらず指定したディレクトリ配下へのアクセスがLinuxおよびmacOS上のサンドボックス内で完全にシャットアウトされるようになります。
ユーザーへの恩恵
セキュリティ設定ファイルのパスの書き方による偶発的な制限の漏れがなくなり、機密ファイルが含まれるディレクトリを確実に保護できます。