settings.json

sandbox.network.deniedDomains

string[]記述場所どの設定ファイルでも可

サンドボックス化されたコマンドに対するネットワークドメインの拒否リストで、広範な許可設定よりも優先して特定のドメインをブロックします。

記述例

{
  "sandbox": {
    "network": {
      "deniedDomains": ["sensitive.cloud.example.com"]
    }
  }
}

使い方・用途

  • ワイルドカードを用いた広範な許可リスト(allowedDomains)を使用している場合に、その中の特定のドメインだけを個別に拒否したい場合に使用します。
  • 拒否リストは許可リストよりも優先されるため、特定の機密ドメインや不要なドメインへのアクセスを確実に遮断し、セキュリティを向上させることができます。
英語原文(公式ドキュメントより)

Blocklist of network domains for sandboxed commands. Blocks specific domains even when a broader allowedDomains wildcard would otherwise permit them. Supports wildcard patterns like *.example.com. See https://code.claude.com/docs/en/sandboxing#network-isolation

関連する変更履歴

v2.1.257(1件)

Fixed
末尾のドット付きドメイン名(example.com.)を含むサンドボックスのネットワークホストの問題を修正しました。サンドボックス内では deniedDomains エントリがホストをブロックせず、「今後は尋ねない」を選択してもホストに対してプロンプトが表示され続けていました。
英語原文を表示
Fixed sandbox network hosts written with a trailing dot (example.com.): a deniedDomains entry didn't block the host inside the sandbox, and "don't ask again" for such a host kept prompting

変更前

サンドボックス内で example.com. というドメインをブロックリストに追加しても、実際にはブロックされず、また「今後は尋ねない」を選択しても次回の接続時にプロンプトが表示され続けていました。

変更後

サンドボックス内で example.com. というドメインをブロックリストに追加すると、正しくブロックされ、また「今後は尋ねない」を選択してもプロンプトが表示されなくなりました。

ユーザーへの恩恵

ユーザーは、末尾のドット付きドメイン名をブロックリストに追加しても、誤ってプロンプトが表示される心配がなくなります。

v2.1.113(1件)

Added
特定のドメインを個別にブロックするための sandbox.network.deniedDomains 設定を追加しました
英語原文を表示
Added sandbox.network.deniedDomains setting to block specific domains even when a broader allowedDomains wildcard would otherwise permit them

変更前

ワイルドカードを使用した広範な allowedDomains 設定を行っている場合、その範囲内の特定のドメインだけを拒否することが困難でした。

変更後

拒否リスト(deniedDomains)が許可リストより優先されるようになり、細かいネットワーク制御が可能になりました。

ユーザーへの恩恵

広域な許可を与えつつ、特定の機密ドメインや不要なドメインへのアクセスを確実に遮断できるため、セキュリティが向上します。

関連ドキュメント