英語原文を表示
変更前
cloud セッションの認証情報が更新された後、数分間は古い認証情報が使われ、commit が signing エラーで断続的に失敗していた。
変更後
セッションの認証情報が更新された直後も、cloud セッション内の commit が signing エラーで失敗せず、確実に完了するようになった。
ユーザーへの恩恵
ユーザーは認証情報の更新直後に commit を手動で再試行する必要がなくなり、セッション内の作業を中断せずに進められるようになった。
object記述場所どの設定ファイルでも可サンドボックス化されたコマンドから認証ファイルとシークレット環境変数の読み取りをブロックします。
{
"sandbox": {
"credentials": {
"files": [{ "path": "~/.aws/credentials", "mode": "deny" }],
"envVars": [{ "name": "GITHUB_TOKEN", "mode": "deny" }]
}
}
}sandbox.credentials.files で保護するファイルパスを指定し、mode を deny または mask に設定するsandbox.credentials.envVars で保護する環境変数名を指定するBlock sandboxed commands from reading credential files and secret environment variables (v2.1.187+). Entries merge across settings scopes. See https://code.claude.com/docs/en/sandboxing#protect-credentials
変更前
cloud セッションの認証情報が更新された後、数分間は古い認証情報が使われ、commit が signing エラーで断続的に失敗していた。
変更後
セッションの認証情報が更新された直後も、cloud セッション内の commit が signing エラーで失敗せず、確実に完了するようになった。
ユーザーへの恩恵
ユーザーは認証情報の更新直後に commit を手動で再試行する必要がなくなり、セッション内の作業を中断せずに進められるようになった。
変更前
プロバイダーが小文字のトークンタイプを返す場合、OAuth client-credentials 接続や JWT-bearer 接続が失敗し、接続エラーになっていた。
変更後
プロバイダーが返すトークンタイプが小文字でも、リクエストが標準の Bearer スキームで送られるようになり、OAuth client-credentials 接続や JWT-bearer 接続が成功する。
ユーザーへの恩恵
ユーザーは大文字小文字の違いを気にせず、これらのプロバイダーでも OAuth トークンを利用した接続をそのまま行える。
変更前
ホストアプリ上で AWS または Google Cloud の認証情報が期限切れになると、汎用的な「request failed」というメッセージとともに 10 回の再試行が行われた後で、再認証を促すエラーが表示される。
変更後
ホストアプリ上で AWS または Google Cloud の認証情報が期限切れになっても、汎用的な「request failed」というメッセージとともに 10 回の再試行が行われた後でなければ、再認証を促すエラーが表示されない。
ユーザーへの恩恵
期限切れの AWS または Google Cloud 認証情報に対して、ユーザーは汎用的な「request failed」というメッセージによる不要な再試行を待つことなく、すぐに再認証のエラーから対処できるようになる。
strictPluginOnlyCustomization が有効な場合、claude mcp remove コマンドがリモートサーバーの保存済み OAuth 認証情報を削除しない問題を修正しました。claude mcp remove leaving a remote server's stored OAuth credentials behind when strictPluginOnlyCustomization locks MCP to plugin-only servers変更前
設定で strictPluginOnlyCustomization を有効にすると、ユーザー設定やプロジェクト設定から MCP サーバーを削除しても、プラグイン以外のリモートサーバーの OAuth 認証情報が残存し続ける状態がありました。
変更後
設定で strictPluginOnlyCustomization を有効にしても、claude mcp remove コマンドが正しく動作し、リモートサーバーの OAuth 認証情報を完全に削除するようになりました。
ユーザーへの恩恵
プラグイン専用サーバーへの MCP ロック設定を適用しても、不要な認証情報が残存するリスクがなくなりました。
変更前
クラウドセッションのネットワークプロキシが起動に失敗すると、そのセッション中の残りの時間、git/GitHub の認証情報が失われていました。再試行の仕組みが存在しませんでした。
変更後
クラウドセッションのネットワークプロキシが起動に失敗した場合、バックグラウンドで自動的に再試行を行い、認証情報を回復するようになりました。
ユーザーへの恩恵
ネットワークプロキシの起動に一時的な問題が発生しても、認証情報が失われることなく、セッション全体を通じて git/GitHub の操作を継続できます。
変更前
MCP サーバーへの接続や OAuth 認証に関するログ出力に含まれる認証情報(URL やヘッダー内のトークンなど)がそのまま表示されていました。
変更後
ログ出力から認証情報を自動的に削除し、機密情報が漏洩するリスクを低減しました。また、接続エラーや OAuth 認証失敗時の詳細なエラーメッセージが明確になりました。
ユーザーへの恩恵
開発者はログを確認する際に認証情報を意識せず、安全にデバッグやトラブルシューティングを行えるようになります。
sandbox.credentials.awsPairs と sandbox.ripgrep を各管理ソースの値を結合する代わりに、それらを設定した最上位の管理ソースからそのまま取得するようにしました。managedSourcesBehavior: "merge" to take sandbox.credentials.awsPairs and sandbox.ripgrep whole from the highest managed source that sets them instead of combining the sources' values変更前
以前は「merge」モードにおいて、sandbox.credentials.awsPairs と sandbox.ripgrep は複数の管理ソースから値を結合していました。これにより、最上位のソースで設定されていない場合に、下位のソースの値が反映されることがありました。
変更後
現在は「merge」モードにおいて、sandbox.credentials.awsPairs と sandbox.ripgrep は、それらを設定した最上位の管理ソースからそのまま取得されます。下位のソースの値は無視されます。
ユーザーへの恩恵
設定の優先順位が明確になり、意図した管理ソースの設定のみが適用されるようになります。
変更前
以前は、サンドボックス TLS を終端する、サンドボックストラフィックを独自のプロキシ経由でルーティングする、認証情報を注入する、またはサンドボックスの分離を弱めるサーバー管理設定は、適用前に承認を求めずに適用されていました。
変更後
現在は、サンドボックス TLS を終端する、サンドボックストラフィックを独自のプロキシ経由でルーティングする、認証情報を注入する、またはサンドボックスの分離を弱めるサーバー管理設定は、適用前に承認を求めるようになりました。
ユーザーへの恩恵
セキュリティリスクの高い管理設定が誤って適用されるのを防ぎます。
変更前
コンテナのセッション認証情報がまだ読み取り可能でない場合、クラウドセッションが起動時に失敗することがありました。
変更後
コンテナのセッション認証情報が読み取り可能になるまで待機し、クラウドセッションが起動時に失敗することがないようになりました。
ユーザーへの恩恵
クラウドセッションの起動成功率が向上し、安定して利用できるようになります。
変更前
クラウド実行環境上のセッションをローカルマシンのブリッジ経由でリモート操作する際、開発中の別ユーザーの情報や無関係なトークンがセッションをまたいで引き継がれてしまうリスクがありました。
変更後
リモートコントロールのデータチャネルと資格情報の分離を強化し、ブリッジ経由の各接続が完全に個別のコンテキストとして、暗号化されて一から確立されるように修正しました。
ユーザーへの恩恵
企業のクラウド開発環境でリモートコントロール機能を利用する際、意図しないセッションデータの漏洩や、異なるトークンの混入を気にする必要がなくなります。
変更前
バックグラウンドで動くコンテナなどのヘッドレス環境で Git クレデンシャルが必要になった際、画面に出ない入力要求プロンプトが裏で開きっぱなしになり、セッションの起動がいつまでも完了しない状態でした。
変更後
インタラクティブな入力待ちが最初から無効化(fail-fast)され、認証エラーの事実をランナーが即座に検知してエラーを返せるようになります。
ユーザーへの恩恵
リポジトリの認証設定ミスが発生した際、何分もハングアップして待たされることなく、即座に設定漏れを検知できるようになります。
変更前
Google Cloud (Vertex AI / Agent Platform)の認証情報が無効であったり、アクセストークンの有効期限が切れていた場合、エラーを返すまでにリトライループが発生し、CLIの応答が数分間フリーズしていました。
変更後
認証情報の検証フェーズにおけるタイムアウトとエラーハンドリングが高速化され、認証失敗時には即座にエラーメッセージを表示して処理を中断します。
ユーザーへの恩恵
認証エラーが起きた際、無駄な待機時間を取られることなく、即座に再ログイン(gcloud auth等)の対処を行うことができるようになります。
変更前
しばらく起動していなかった、またはトークンが失効した状態で新しくClaude Codeを立ち上げた際、Remote Controlの接続用一次資格情報を取得する処理が認証エラーで失敗し、自動接続が途絶えてしまうことがありました。一度手動でログインし直さないと復帰しづらい状態でした。
変更後
認証情報の取得プロセスが洗練され、セッショントークンが古くなっている場合はそのことを正しくハンドリングし、スムーズにセッションを再確立または再ログインへ誘導するように動作が改善されます。
ユーザーへの恩恵
セッション再開時にRemote Controlが謎のエラーで落ちる現象に悩まされず、立ち上げ後すぐにスムーズに開発を再開できるようになります。
変更前
認証が完了する前に既存の資格情報が破棄され、接続が一時的に使えなくなることがありました。
変更後
新しい認証フローが成功するまで、安全に既存の資格情報を維持するように改善されました。
ユーザーへの恩恵
認証を更新する際に、接続の中断や無効なコマンド警告に遭遇しなくなります。
変更前
Amazon Bedrockを使用している際、認証情報のキャッシュが適切に機能せず、通信のたびにSSOの認証プロセスが走るため、パフォーマンスの低下や不要な認証エラーを招くことがありました。
変更後
認証情報の有効期限とキャッシュ管理が最適化され、必要なときだけ認証が更新されるようになりました。
ユーザーへの恩恵
APIレスポンスが高速化し、頻繁な認証確認による作業の中断がなくなります。
sandbox.credentials を追加し、認証情報ファイルや機密環境変数の読み取りをブロック可能に改善sandbox.credentials setting to block sandboxed commands from reading credential files and secret environment variables変更前
サンドボックス環境下で実行されるコマンドに対して、ローカルの認証情報ファイルや機密性の高い環境変数へのアクセスを制限する詳細な設定が不足していました。
変更後
新しく導入された sandbox.credentials 設定により、サンドボックス内のコマンドが特定の認証ファイルや秘密の環境変数を読み取ることを明示的にブロックできるようになりました。
ユーザーへの恩恵
セキュリティが強化され、エージェントにコマンド実行を許可した際でも、意図せず重要な認証情報が読み取られるリスクを低減できます。
awsAuthRefresh が設定されている場合、/login に「Claude Platform on AWS - 認証情報の更新」オプションが表示されるようになりました。/login when awsAuthRefresh is configured変更前
AWS上で動作するClaude Platformを利用している際、認証情報の有効期限が切れた場合に、既存のログインフローから直接更新することができませんでした。
変更後
ログインメニューに認証情報の更新オプションが統合され、AWS SSOやIDプロバイダーを介した再認証がスムーズに行えるようになりました。
ユーザーへの恩恵
AWS環境でClaude Codeを利用する開発者が、認証の手間を最小限に抑えつつ、セキュアなアクセスを維持できるようになります。
aws configure export-credentials の出力形式に対応awsCredentialExport credentials with a short remaining lifetime causing credential refreshes every minute, and now accepts the JSON shape from aws configure export-credentials変更前
awsCredentialExport を使用している際、有効期限が短い認証情報があると毎分リフレッシュが発生し、非効率でした。また、標準的なAWS CLIコマンドの出力形式の一部を受け付けない場合がありました。
変更後
認証情報の有効期限に応じた適切な更新間隔が維持されるようになり、aws configure export-credentials が出力するJSON形式をそのまま処理できるようになりました。
ユーザーへの恩恵
AWS環境での認証プロセスが安定し、標準的なAWS CLIツールとの連携がよりスムーズになります。
awsCredentialExport による認証情報が、固定の1時間ではなく Expiration(有効期限)までキャッシュされるようになりましたawsCredentialExport are now cached until their Expiration instead of a fixed 1 hour変更前
AWS 認証情報の有効期限が1時間以上あっても、Claude Code 側で1時間ごとに再取得が走っていました。
変更後
認証情報が持つ本来の有効期限までキャッシュが保持されるようになり、再取得の頻度が最適化されました。
ユーザーへの恩恵
不要な認証コマンドの実行が減り、セッション開始やレジューム時の待ち時間が短縮されます。
変更前
AI への入力を送信するたびに、UI が一瞬だけ反応しなくなるわずかな遅延が発生していました。
変更後
ログイン情報の処理が最適化され、対話の開始がよりスムーズに感じられるようになります。
ユーザーへの恩恵
開発中のテンポを削ぐ微細なストレスが解消され、より快適な対話体験が得られます。
.credentials.json with a non-array scopes value hanging the CLI on startup or silently aborting OAuth token refresh変更前
認証情報のキャッシュファイルが破損(不正な形式)していると、エラー詳細が表示されず、CLIが応答不能になる場合がありました。
変更後
不正な形式の認証情報ファイルを適切に処理し、ハングやリフレッシュの失敗を防ぐロジックが追加されました。
ユーザーへの恩恵
認証周りのトラブルが起きにくくなり、万が一ファイルが壊れても安定して起動できるようになります。
awsCredentialExport now always runs when configured instead of being skipped when ambient AWS credentials resolve, fixing auth for cross-account access変更前
すでにAWS認証情報が環境にあると、設定済みのawsCredentialExportがスキップされてしまい、別のAWSアカウントへのアクセスが必要な場合に認証エラーになることがありました。
変更後
設定されていれば常にエクスポートコマンドを実行するため、複数のアカウントをまたぐ複雑な権限構成でも正しく認証が行われます。
ユーザーへの恩恵
複数のAWSアカウントを使い分けて開発・運用している組織において、認証の切り替えがスムーズかつ確実になります。
forceRemoteSettingsRefresh policy setting blocked claude auth login/logout/status with no way to recover変更前
ポリシーによってリモート設定の強制リフレッシュが必要なのに、認証切れでそれができず、結果としてログインすらできなくなることがありました。
変更後
認証に関連する基本コマンドはポリシーの制約を受けずに実行できるようになり、トラブル時の復旧が可能になりました。
ユーザーへの恩恵
万が一の認証エラー時も、詰まることなくスムーズに再ログインして作業に戻ることができます。
user:inferenceスコープが不足しているOAuth認証情報を使用している場合でも、サーバー管理設定ポリシーが適用されるよう修正されましたuser:inference scope変更前
一部のエンタープライズ/チームユーザーにおいて、古い認証スコープのままでは管理者が設定したポリシーが正しく反映されないケースがありました。
変更後
認証情報のスコープ状態に関わらず、組織の管理者設定ポリシーが確実に適用されるように修正されました。
ユーザーへの恩恵
組織のセキュリティポリシーや設定が漏れなく全ユーザーに適用されるようになり、管理者・ユーザー共に安心して利用できます。
~/.claude/.credentials.json変更前
認証情報の保存中にクラッシュが発生すると、~/.claude/.credentials.json ファイルが壊れ、再ログインが必要になる問題がありました。
変更後
資格情報の保存処理が堅牢になり、クラッシュによるファイル破損が防げるようになりました。
ユーザーへの恩恵
OSを問わず認証情報の永続性が向上し、セッション開始時のトラブルが減少します。
CLAUDE_CODE_OAUTH_TOKEN で起動したセッションで /login が機能しない問題を修正/login having no effect in a session launched with CLAUDE_CODE_OAUTH_TOKEN — the env token is now cleared so disk credentials take effect変更前
環境変数でトークンを渡して起動すると、その後の /login コマンドが無視され、ディスク上の資格情報に切り替えることができませんでした。
変更後
/login 実行時に環境変数のトークンが適切にクリアされ、永続的な資格情報を優先して使用できるようになりました。
ユーザーへの恩恵
一時的なトークンと常設のログインアカウントを状況に合わせて柔軟に使い分けられます。
CLAUDE_CODE_SUBPROCESS_ENV_SCRUB=1 を追加しましたCLAUDE_CODE_SUBPROCESS_ENV_SCRUB=1 to strip Anthropic and cloud provider credentials from subprocess environments (Bash tool, hooks, MCP stdio servers)変更前
Claude Code が起動されているシェルに設定されている API キーなどの機密情報が、Claude が実行する Bash コマンドや MCP サーバーなどの子プロセスにそのまま引き継がれていました。万が一、プロンプトインジェクションが発生した場合、これらの情報が外部に漏洩するリスクがありました。
変更後
この環境変数を有効にすることで、子プロセスの環境変数から機密性の高い認証情報を自動的に除去(スクラブ)します。Claude Code 本体は認証情報を保持し続けますが、その配下で動くツールからは参照できなくなります。
ユーザーへの恩恵
開発環境における機密情報の露出を最小限に抑え、信頼できないコードを分析したり、外部の MCP ツールを利用したりする際の安全性が大幅に向上します。
manifest.userConfig)が外部から利用可能になりました。機密情報は macOS のキーチェーン等に安全に保存されますmanifest.userConfig) now available externally — plugins can prompt for configuration at enable time, with sensitive: true values stored in keychain (macOS) or protected credentials file (other platforms)変更前
プラグインが API キーなどの設定を必要とする場合、ユーザーが手動で設定ファイルを開いて編集する必要がありました。また、機密情報を平文の JSON ファイルに保存しなければならない場合もありました。
変更後
プラグイン有効化時に Claude Code が対話的に設定を促し、sensitive: true と指定された値はシステムのキーチェーンなどに暗号化して保存されるようになりました。
ユーザーへの恩恵
プラグインのセットアップが簡単かつ安全になり、複雑な初期設定なしで高度な拡張機能を利用し始められます。
security -i stdin buffer, silently leaving stale credentials behind and causing repeated /login prompts.変更前
多くのツールを連携させるとmacOSの内部処理でデータ溢れが起き、認証情報が正しく保存されず何度もログインを求められることがありました。
変更後
認証データの保存方式が改善され、多数のツールを連携させても認証状態が安定して保持されるようになりました。
ユーザーへの恩恵
ツール連携を多用するパワーユーザーでも、煩わしい再認証に邪魔されることなく作業に集中できます。
.credentials.json losing subscriptionType (showing "Claude API" instead of "Claude Pro"/"Claude Max") when the profile endpoint transiently fails during token refresh (anthropics/claude-code#30185)変更前
一時的なネットワーク不良でアカウント情報の取得に失敗すると、ProやMaxプランでも機能が制限されたかのような表示になることがありました。
変更後
認証情報の管理がより堅牢になり、一時的なエラーが発生しても正しい契約ステータスが維持されます。
ユーザーへの恩恵
表示上の混乱がなくなり、自身のプランに応じた機能を常に一貫して利用できるようになります。
claude mcp addコマンドで--client-idおよび--client-secretを使用してください。--client-id and --client-secret with claude mcp add.変更前
一部のMCPサーバーでは、OAuthクライアント認証情報を手動で設定する必要があり、手間がかかっていました。
変更後
事前設定済みのOAuthクライアント認証情報が利用可能になり、対応していないサーバーでも簡単に接続できるようになりました。
ユーザーへの恩恵
MCPサーバーとの連携設定が簡素化され、より多くのツールを迅速に利用できるようになりました。
aws login AWS Management Console credentials