サンドボックスから認証情報ファイルを保護したい
5. 設定・カスタマイズコマンド / 機能
"sandbox.credentials"サンドボックス実行から認証情報の読み取りを遮断
概要
settings.json の sandbox.credentials を設定すると、サンドボックス化されたコマンド実行から SSH鍵やクラウド認証情報などのファイルへのアクセスを遮断できます。サンドボックス内で実行される信頼度の低いコマンドが機密情報を読み取ってしまうリスクを減らせます。
設定例
// ~/.claude/settings.json
{
"sandbox": {
"credentials": "block"
}
}こんな時に使う
- サンドボックス内で実行するコマンドから ~/.ssh や ~/.aws の認証情報を守りたい時
- 信頼できないスキルやMCPサーバーをサンドボックス内で安全に試したい時
- セキュリティ監査でサンドボックスの権限境界を厳格化したい時
使い方
- 1settings.json に sandbox.credentials を追加
- 2サンドボックス機能(--sandbox 相当の実行)と併用
- 3プロジェクトのセキュリティ要件に応じて他のsandboxキーとも組み合わせる
Tips
- v2.1.187 で追加された設定
- サンドボックス自体を有効化していないと効果がない
- 認証情報以外の一般ファイルアクセスは別途 permissions 設定で制御する