settings.json

allowedHttpHookUrls

string[]記述場所どの設定ファイルでも可

HTTPフックがアクセスを許可されるURLパターンのホワイトリストで、ワイルドカード(*)をサポートしています。

記述例

{
  "allowedHttpHookUrls": ["https://hooks.example.com/*", "http://localhost:*"]
}

使い方・用途

  • HTTPフック経由での外部通信先を、社内のエンドポイントや信頼できる特定のURLのみに制限してセキュリティを確保したい場合に使用します。
  • 空の配列を設定することで、すべてのHTTPフックによる通信を完全に遮断することも可能です。
英語原文(公式ドキュメントより)

Allowlist of URL patterns that HTTP hooks may target. Supports * as a wildcard. When set, hooks with non-matching URLs are blocked. Undefined = no restriction, empty array = block all HTTP hooks. Arrays merge across settings sources. See https://code.claude.com/docs/en/settings#hook-configuration

関連ドキュメント

関連する変更履歴

v2.1.267(1件)

Fixed
読み取りできない場合に、managed allowedHttpHookUrlshttpHookAllowedEnvVarsallowedChannelPlugins が何でも許可するのではなく、何も許可しないように修正
英語原文を表示
Fixed managed allowedHttpHookUrls, httpHookAllowedEnvVars and allowedChannelPlugins to admit nothing, not everything, when unreadable

変更前

マネージド設定の allowedHttpHookUrlshttpHookAllowedEnvVarsallowedChannelPlugins のいずれかが読み取れない(無効な)値だった場合、Claude Code はそのキーを無視し、HTTP hook やチャネル プラグインが既定の制限なしで動作する状態になっていました。

変更後

読み取りに失敗した場合、managed allowedHttpHookUrlshttpHookAllowedEnvVarsallowedChannelPlugins は空の許可リストとして扱われ、すべての HTTP hook、機密性の高い環境変数、チャネル プラグインがブロックされるようになりました。

ユーザーへの恩恵

管理者は、managed settings の値の破損や読み取りエラーが発生しても、意図しない hook やチャネル プラグインの実行を防ぎ、fail closed によってセキュリティ ポリシーを維持できるようになります。