Claude Code Sandboxing Update

Anthropicは、セキュリティと自律性を高めるためにClaude Codeのサンドボックス化を導入しました。OSレベルの境界を実装することで、内部利用において権限プロンプトを84%削減し、プロンプトインジェクションのリスクを軽減しつつ、エージェントが定義された制限内でより自由に動作できるようにします。

OS-Level Sandboxing Architecture

Claude Codeは、OSレベルのプリミティブ(具体的にはLinuxのbubblewrapとMacOSのseatbelt)を使用して、セキュリティ境界を強制します。このアーキテクチャにより、プロンプトインジェクションが成功した場合でも、エージェントは隔離された状態に保たれ、機密性の高いシステムファイルへのアクセスや、許可されていないサーバーとの通信を行うことができなくなります。

Filesystem Isolation

Filesystem isolationは、Claude Codeのアクセスを特定のディレクトリに制限します。サンドボックスは、現在の作業ディレクトリへの読み取りおよび書き込みアクセスを許可しますが、その範囲外のファイルの変更はブロックします。これにより、侵害されたエージェントが機密性の高いシステムファイルを変更したり、SSHキーを盗んだりすることを防ぎます。

Network Isolation

Network isolationは、Claude Codeが承認されたサーバーにのみ接続できることを保証します。すべてのインターネットアクセスは、サンドボックス外で実行されているプロキシサーバーに接続されたUnixドメインソケットを経由してルーティングされます。このプロキシはドメイン制限を強制し、新しいドメインに対してはユーザーの確認を必要とするため、機密データの流出やマルウェアのダウンロードを防ぎます。

New Sandboxing Features

Anthropicは、このサンドボックス技術の2つの主要な実装をリリースしました:

Sandboxed Bash Tool

研究プレビューとしてベータ版で利用可能なsandboxed bash toolは、Claudeが頻繁な権限プロンプトなしでコマンドを実行できるようにします。エージェントが定義されたサンドボックス外のリソースにアクセスしようとした場合、ユーザーに即座に通知されます。

このランタイムは、他の開発者がより安全なエージェントを構築できるように、anthropic-experimental/sandbox-runtime GitHubリポジトリを通じてオープンソースの研究プレビューとしても提供されています。

Claude Code on the Web

Claude Code on the webは、各セッションに対して隔離されたクラウドベースのサンドボックスを提供します。機密性の高い認証情報を保護するため、システムはgitの認証情報や署名キーがサンドボックス内に保存されないことを保証します。

その代わりに、カスタムプロキシサービスがすべてのgitの操作を処理します。サンドボックス内のgitクライアントは、スコープ化された認証情報を使用してこのプロキシに認証を行い、プロキシは操作(例:ブランチの送信先を確認するなど)を検証し、必要な認証トークンを付加してからGitHubへのリクエストを転送します。

Implementation and Access

開発者は以下の方法でこれらの機能を有効にできます:

  • Local Sandboxing: Claude Code内で/sandboxコマンドを実行します。
  • Web-based Sandboxing: claude.com/code経由でツールにアクセスします。
  • Agent Development: オープンソース化されたsandbox-runtimeをカスタムのエージェントワークフローに統合します。

Sources

関連