settings.json

sandbox.filesystem

object記述場所どの設定ファイルでも可

サンドボックス化されたコマンドのファイルシステムアクセス制御を設定します。

含まれる設定6件

  • allowManagedReadPathsOnlyboolean管理設定専用。
  • allowReadstring[]denyReadで拒否された領域内の特定のパスに対して、読み取りを再許可します。
  • allowWritestring[]サンドボックス化されたサブプロセスに書き込み権限を与える追加のパスを指定します。
  • denyReadstring[]サブプロセスに対して読み取りアクセスを明示的に拒否するパスを指定します。
  • denyWritestring[]サブプロセスに対して書き込みアクセスを明示的に拒否するパスを指定し、allowWrite設定よりも優先されます。
  • disabledbooleanネットワーク分離を維持したまま、ファイルシステム分離を無効化してホストへの読み書きアクセスを許可します。

記述例

{
  "sandbox": {
    "filesystem": {
      "allowWrite": ["/tmp/build", "~/.kube"],
      "denyRead": ["~/.aws/credentials"]
    }
  }
}

使い方・用途

  • sandbox.filesystem.denyRead で読み取りを拒否するパスを指定する
  • sandbox.filesystem.denyWrite で書き込みを拒否するパスを指定する
  • sandbox.filesystem.disabledtrue に設定してファイルシステム分離を無効にする
英語原文(公式ドキュメントより)

Filesystem access control for sandboxed commands. See https://code.claude.com/docs/en/sandboxing#filesystem-isolation

関連する変更履歴

v2.1.268(1件)

Fixed
ファイルシステム分離が無効のときに実効性のないパス一覧を表示せず、また厳格モードで「コマンドがサンドボックス外で実行されることはない」と主張しないよう、Bashサンドボックスの指示が制約を実態以上に強調する問題を修正した
英語原文を表示
Fixed Bash sandbox instructions over-stating confinement: no unenforced path lists when filesystem isolation is off, and strict mode no longer claims commands can never run unsandboxed

変更前

ファイルシステム分離が無効でも、パス一覧などのファイルシステム分離に関する制約が適用されているかのような指示を出していた

変更後

ファイルシステム分離が無効のときは、実効性のないパス一覧を含めず、ネットワーク分離のみが適用される旨を明示する

ユーザーへの恩恵

設定と実際の分離動作の差異に戸惑わず、ファイルシステム分離が無効な場合のサンドボックスの振る舞いを正しく理解できる

関連ドキュメント

v2.1.246(1件)

Fixed
コマンドサンドボックスのファイルシステム設定が --setting-sources を尊重しない問題を修正しました。
英語原文を表示
Fixed the command sandbox's filesystem configuration not respecting --setting-sources

変更前

コマンドサンドボックスのファイルシステム設定が --setting-sources オプションを無視して、意図した設定が適用されない状態でした。

変更後

コマンドサンドボックスのファイルシステム設定が --setting-sources オプションを正しく尊重し、指定された設定ソースに基づいて動作するようになりました。

ユーザーへの恩恵

ユーザーは --setting-sources を使用して、サンドボックス内のコマンドに対するファイルシステムのアクセス制御を正確に制御できるようになります。

v2.1.232(1件)

Changed
Linuxのファイルシステムサンドボックスを強化し、あらかじめ保護された機密ディレクトリのチェックを潜り抜けてアクセスされてしまう脆弱性を修正しました。
英語原文を表示
Hardened the Linux filesystem sandbox against a protected-path bypass

v2.1.229(1件)

Fixed
アトミックなファイル置換後にファイルウォッチャーのハンドルがリークする問題、および Windows 環境でスケジュールタスク監視がネットワークや仮想ファイルシステム上で失敗した際の未捕捉エラーを修正しました。
英語原文を表示
Fixed a file-watcher handle leak after atomic file replacements, and an uncaught error on Windows when the scheduled-tasks watcher failed on a network or virtual filesystem

v2.1.224(1件)

Fixed
末尾にスラッシュを付けたパス指定(例:denyRead: "~/.aws/")で書かれたサンドボックスのファイルアクセス拒否ルールが、LinuxおよびmacOSにおいてサイレントにバイパスされてしまう問題を修正しました。
英語原文を表示
Fixed sandbox filesystem deny entries written with a trailing slash (e.g. denyRead: "~/.aws/") being silently bypassable on Linux and macOS

変更前

サンドボックスのファイルシステム保護設定で、ディレクトリパスの末尾にスラッシュを指定して読み取り拒否(denyRead)などのルールを定義すると、パス文字列の不一致によりサンドボックス内のシェルコマンドがその制約をすり抜けてアクセスできてしまうセキュリティ上の穴がありました。

変更後

パスの末尾にあるスラッシュが適切に処理され、記述されたパターンに関わらず指定したディレクトリ配下へのアクセスがLinuxおよびmacOS上のサンドボックス内で完全にシャットアウトされるようになります。

ユーザーへの恩恵

セキュリティ設定ファイルのパスの書き方による偶発的な制限の漏れがなくなり、機密ファイルが含まれるディレクトリを確実に保護できます。

v2.1.223(1件)

Fixed
Linux 環境において、書き込み制限ポリシー sandbox.filesystem.denyWrite が現在の作業ディレクトリに適用されていると、サンドボックス化されたコマンドの起動に失敗する問題を修正しました。
英語原文を表示
Fixed sandboxed commands failing to start on Linux when sandbox.filesystem.denyWrite covers the working directory

v2.1.222(1件)

Fixed
ファイル監視がファイルシステムエラーを検出した際、またはファイル監視の終了処理中に、極稀に発生するクラッシュを修正しました。
英語原文を表示
Fixed rare crashes when a file watcher hit a filesystem error or during file-watcher teardown

v2.1.216(1件)

Added
ファイルシステム隔離を無効化しつつネットワーク制御を維持する設定 sandbox.filesystem.disabled を追加
英語原文を表示
Added sandbox.filesystem.disabled setting to skip filesystem isolation while keeping network egress control

変更前

ファイルシステムを隔離しようとすると、常に制限が強制されていました。特定の環境で柔軟な運用が難しい状態でした。

変更後

新しい設定項目により、ファイルアクセスの制約を外しつつネットワーク出口の制御のみを適用できるようになりました。

ユーザーへの恩恵

ファイルシステム隔離の制限を気にせず、ネットワーク環境の制約がある場所での操作を完結できます。

関連ドキュメント

v2.1.210(1件)

Fixed
Windows やネットワークファイルシステムにおいて、プラグインのキャッシュ書き込みが失敗する問題を修正した。
英語原文を表示
Fixed plugin cache writes leaving temp files behind on failure and failing on locked-file renames on Windows and network filesystems

変更前

Windows 環境やネットワークドライブ上でプラグインを更新・インストールする際、ファイルがロックされているとリネームに失敗し、一時ファイルが残骸として残ってしまうことがあった。

変更後

ファイルロックに対する堅牢なリトライ処理と、失敗時の一時ファイル削除が実装された。

ユーザーへの恩恵

Windows 環境でプラグインのインストールや更新が失敗して環境が汚れる心配がなくなります。

v2.1.191(1件)

Fixed
claude agentsのジョブ一覧表示において、貼り付けた画像がファイルパスではなく「[Image #N]」というプレースホルダーとして正しく表示されるように修正しました。
英語原文を表示
Fixed claude agents job rows showing full filesystem paths for pasted images instead of the [Image #N] placeholder

変更前

claude agentsのジョブ一覧で、貼り付けた画像のパスがそのまま表示されており、画面が煩雑で見にくい状態でした。

変更後

画像データが簡潔なプレースホルダー「[Image #N]」に置き換わるようになりました。

ユーザーへの恩恵

背景で実行中のエージェントの状態を一覧で確認する際、視認性が向上し、重要な情報に集中しやすくなります。

関連ドキュメント

v2.1.119(1件)

Fixed
タスク一覧を表示する TaskList において、タスクが ID 順ではなくファイルシステムの任意の順序で返される問題を修正しました
英語原文を表示
Fixed TaskList returning tasks in arbitrary filesystem order instead of sorted by ID

変更前

現在実行中または予定されているタスクの一覧を取得した際、並び順がバラバラだったため、特定のタスクの進捗を追跡するのが困難でした。

変更後

タスクが生成された ID 順にソートされて表示されるようになります。

ユーザーへの恩恵

タスクの実行順序や依存関係を直感的に把握しやすくなり、複雑なマルチタスクの管理がスムーズになります。

関連ドキュメント

v2.1.98(1件)

Improved
編集自動承認(Accept Edits)モードにおいて、安全な環境変数やプロセスラッパーが先頭に付いたファイルシステムコマンドを自動承認するよう改善しました。
英語原文を表示
Improved Accept Edits mode to auto-approve filesystem commands prefixed with safe env vars or process wrappers

v2.1.97(1件)

Improved
「編集を自動承認(Accept Edits)」モードにおいて、安全な環境変数やラッパーがプレフィックスとして付いたファイルシステムコマンド(LANG=C rm footimeout 5 mkdir outなど)を自動承認するように改善しました。
英語原文を表示
Improved Accept Edits mode to auto-approve filesystem commands prefixed with safe env vars or process wrappers (e.g. LANG=C rm foo, timeout 5 mkdir out)

変更前

コマンドの先頭にLANG=Cなどが付いているだけで、内容は単純なファイル操作であっても、Claudeが「未知のコマンド」と判断して許可を求めてくることがありました。

変更後

一般的な修飾語を賢く認識し、意図が明らかなファイル操作であれば、これまで以上にスムーズに自動実行されるようになりました。

ユーザーへの恩恵

実質的に安全なコマンドでの不必要な中断が減り、コーディングのテンポが向上します。

関連ドキュメント

v2.1.78(1件)

Fixed
サンドボックスの書き込み許可設定で、絶対パスが正しく動作しない不具合を修正
英語原文を表示
Fixed sandbox.filesystem.allowWrite not working with absolute paths (previously required // prefix)

変更前

サンドボックス環境での書き込み許可パスを指定する際、常に // 接頭辞が必要であり、通常の絶対パス指定が機能しませんでした。

変更後

標準的な絶対パスによる指定が可能になり、設定ファイルの記述がより直感的になりました。

ユーザーへの恩恵

環境構築時の設定ミスが減り、サンドボックス機能をより簡単に導入できるようになります。

関連ドキュメント

v2.1.77(1件)

Added
サンドボックスのファイルシステム設定に、denyRead 領域内での読み取りを再許可する allowRead を追加しました
英語原文を表示
Added allowRead sandbox filesystem setting to re-allow read access within denyRead regions

変更前

特定のディレクトリへのアクセスを denyRead で制限した場合、そのサブディレクトリを個別に読み取り許可する手段がありませんでした。

変更後

allowRead 設定を使用することで、読み取り拒否された広範なパスの中から特定のサブパスだけを安全に許可できるようになりました。

ユーザーへの恩恵

サンドボックスのセキュリティ制限を維持しつつ、必要なファイルへのアクセスだけをピンポイントで許可できるため、柔軟な環境構築が可能です。

関連ドキュメント

v2.1.47(1件)

Fixed
NFS/FUSEファイルシステムでゼロinodeを報告するものにおいて、ユーザー定義エージェントが1つのファイルしかロードしない問題を修正しました(anthropics/claude-code#26044)。
英語原文を表示
Fixed user-defined agents only loading one file on NFS/FUSE filesystems that report zero inodes (anthropics/claude-code#26044)

変更前

NFSやFUSEといった特定のファイルシステム(inode数がゼロと報告するもの)上で、ユーザー定義エージェントが複数のファイルではなく、1つのファイルしか正しくロードできない問題がありました。

変更後

NFS/FUSEファイルシステム(inode数がゼロのものを報告)上でのユーザー定義エージェントのファイルロードに関する問題が修正されました。これにより、これらのファイルシステム上でも、エージェントが複数のファイルを正しくロードできるようになりました。

ユーザーへの恩恵

NFS/FUSEファイルシステムを利用する環境でのエージェントの利用が改善され、より多くのプロジェクトでカスタムエージェントが期待通りに動作するようになりました。

v2.1.3(1件)

Fixed
ExFAT のような大規模な inode を持つファイルシステムでのスキルの重複検出における誤検出を、inode 値に 64 ビット精度を使用することで修正しました。
英語原文を表示
Fixed false skill duplicate detection on filesystems with large inodes (e.g., ExFAT) by using 64-bit precision for inode values