settings.json

sandbox.credentials.envVars

object[]記述場所どの設定ファイルでも可

サンドボックス化されたコマンドに対して、環境変数から削除する秘匿情報の変数名を指定します。

記述例

{
  "sandbox": {
    "credentials": {
      "envVars": [
        { "name": "NPM_TOKEN", "mode": "deny" },
        { "name": "GITHUB_TOKEN", "mode": "mask", "injectHosts": ["api.github.com"] }
      ]
    }
  }
}

使い方・用途

  • GITHUB_TOKENなどの機密を含む環境変数を、サンドボックス内のサブプロセスから参照できないようにします。
  • modeに"deny"を指定すると環境から削除され、"mask"を指定するとセッション固有のダミー値に置換されます(v2.1.199以降)。
  • 複数の設定ソースがある場合、変数が重複すると"deny"が優先されます。
英語原文(公式ドキュメントより)

Secret environment variable names to unset for sandboxed commands

関連ドキュメント