settings.json

httpHookAllowedEnvVars

string[]記述場所どの設定ファイルでも可

HTTP フックがヘッダーに挿入することを許可する環境変数名の許可リスト。

記述例

{
  "httpHookAllowedEnvVars": ["MY_TOKEN", "HOOK_SECRET"]
}

使い方・用途

  • HTTP フック実行時に、認証トークンやシークレットなどの機密情報を含む環境変数を安全に参照・利用できるように制御します。
英語原文(公式ドキュメントより)

Allowlist of environment variable names HTTP hooks may interpolate into headers. When set, each hook's effective allowedEnvVars is the intersection with this list. Undefined = no restriction. Arrays merge across settings sources. See https://code.claude.com/docs/en/settings#hook-configuration

関連ドキュメント

関連する変更履歴

v2.1.267(1件)

Fixed
読み取りできない場合に、managed allowedHttpHookUrlshttpHookAllowedEnvVarsallowedChannelPlugins が何でも許可するのではなく、何も許可しないように修正
英語原文を表示
Fixed managed allowedHttpHookUrls, httpHookAllowedEnvVars and allowedChannelPlugins to admit nothing, not everything, when unreadable

変更前

マネージド設定の allowedHttpHookUrlshttpHookAllowedEnvVarsallowedChannelPlugins のいずれかが読み取れない(無効な)値だった場合、Claude Code はそのキーを無視し、HTTP hook やチャネル プラグインが既定の制限なしで動作する状態になっていました。

変更後

読み取りに失敗した場合、managed allowedHttpHookUrlshttpHookAllowedEnvVarsallowedChannelPlugins は空の許可リストとして扱われ、すべての HTTP hook、機密性の高い環境変数、チャネル プラグインがブロックされるようになりました。

ユーザーへの恩恵

管理者は、managed settings の値の破損や読み取りエラーが発生しても、意図しない hook やチャネル プラグインの実行を防ぎ、fail closed によってセキュリティ ポリシーを維持できるようになります。