settings.json

sandbox.network.tlsTerminate

object記述場所ユーザー設定または管理者設定

実験的機能として、サンドボックスプロキシ内で TLS を終端して HTTPS リクエストの内容を読み取ります。

含まれる設定2件

  • caCertPathstringサンドボックス環境内で TLS を終端し、HTTPS リクエストの中身を読み取れるようにするための認証局証明書(CA)のパスを指定します。
  • caKeyPathstringTLS 終端時に利用する認証局のプライベートキーのパスを指定します。

記述例

{
  "sandbox": {
    "network": {
      "tlsTerminate": {}
    }
  }
}

使い方・用途

  • sandbox.network.tlsTerminate を設定してクレデンシャルマスキング機能(extractdecode: "jwt"awsPairs/sigv4)を有効にする
  • {} を設定して一時的な認証局(CA)を生成するか、caCertPathcaKeyPath を指定して独自の CA を使用する
  • ユーザー設定、管理設定、または --settings フラグからのみ指定可能(プロジェクト設定ファイルからは無視される)
英語原文(公式ドキュメントより)

Experimental. Terminate TLS inside the sandbox proxy so it can read the contents of HTTPS requests. Required for mask credential substitution. Set {} to generate an ephemeral certificate authority for the session, or set caCertPath and caKeyPath to use your own. Only honored from user, managed, or CLI --settings settings, not from .claude/settings.json or .claude/settings.local.json. Requires Claude Code v2.1.199 or later. See https://code.claude.com/docs/en/sandboxing#protect-credentials

関連ドキュメント

関連する変更履歴

v2.1.224(1件)

Added
サンドボックス環境におけるクレデンシャルマスキングオプションを追加:構造化された環境変数向けのextractおよびonExtractNoMatch、JWTトークン用のdecode: "jwt"(およびmaskClaims)、AWS SigV4再署名用のawsPairs/sigv4が利用できるようになります。これらを使用するには、network.tlsTerminateが有効であり、かつユーザー設定、管理者管理設定、または--settingsフラグでのみ指定されている必要があります。
英語原文を表示
Added sandbox credential-masking options: extract and onExtractNoMatch for structured env values, decode: "jwt" with maskClaims for JWT-aware masking, and awsPairs/sigv4 for AWS SigV4 re-signing; these need network.tlsTerminate and are honored only from user, managed, or --settings settings

変更前

サンドボックス環境でパスワードやAPIトークンなどの秘匿情報を保護する際、環境変数を完全に隠す(deny)とツールが動作しなくなり、単純に値を置換するだけの通常のマスキングではJWTのペイロード内部の特定のクレームだけを隠したり、AWS SigV4署名を保ちつつ再署名したりする高度な保護ができませんでした。

変更後

正規表現を用いて構造化ファイルから特定トークンだけを切り出すextractや、JWTをデコードして特定のクレーム値を隠す仕組み、さらにはプロキシ経由でAWS SigV4リクエストを書き換えて再署名する高度なセキュリティオプションが導入されます。これらはリポジトリ内の個別設定ファイルからは設定できず、ユーザーがコントロールする信頼された設定ソースからのみ有効化されます。

ユーザーへの恩恵

ツールに必要な認証情報の利便性を損なうことなく、認証ファイルやトークン内の本当に保護すべき重要な情報だけを確実に隠蔽または安全に中継できるようになります。