allowedHttpHookUrls、httpHookAllowedEnvVars、allowedChannelPlugins が何でも許可するのではなく、何も許可しないように修正英語原文を表示
allowedHttpHookUrls, httpHookAllowedEnvVars and allowedChannelPlugins to admit nothing, not everything, when unreadable変更前
マネージド設定の allowedHttpHookUrls、httpHookAllowedEnvVars、allowedChannelPlugins のいずれかが読み取れない(無効な)値だった場合、Claude Code はそのキーを無視し、HTTP hook やチャネル プラグインが既定の制限なしで動作する状態になっていました。
変更後
読み取りに失敗した場合、managed allowedHttpHookUrls、httpHookAllowedEnvVars、allowedChannelPlugins は空の許可リストとして扱われ、すべての HTTP hook、機密性の高い環境変数、チャネル プラグインがブロックされるようになりました。
ユーザーへの恩恵
管理者は、managed settings の値の破損や読み取りエラーが発生しても、意図しない hook やチャネル プラグインの実行を防ぎ、fail closed によってセキュリティ ポリシーを維持できるようになります。