trailofbits/claude-code-devcontainer

Sandboxed devcontainer for running Claude Code in bypass mode safely. Built for security audits and untrusted code review.

何を解決するか

このプロジェクトは、bypassPermissions フラグを有効にして Claude Code を実行するためのセキュアなコンテナ化された環境を提供します。このフラグにより、AI は手動の確認なしにコマンドを実行できますが、ホストマシン上でこれを行うのはリスクがあります。devcontainer は AI のファイルシステムアクセスをプロジェクトディレクトリと一時的なコンテナに限定し、ホストシステムの残りの部分にアクセスすることを防ぎます。

動作方法

Docker ベースの devcontainer を使用して、ファイルシステムが隔離されたサンドボックスを構築します。プロジェクトには、コンテナのライフサイクル(起動、再構築、破棄など)を管理するための CLI ヘルパー(devc)が含まれています。2 つの主要なワークフローをサポートしています:プロジェクトごとの隔離コンテナ、または複数の関連リポジトリ用の共有ワークスペースコンテナ。コンテナ内で Claude Code のインタラクティブなログイン要件に対応するため、トークンベースの認証転送システムを実装しています。

対象ユーザー

  • セキュリティ監査担当者:ホストマシンを露出せずにクライアントコードをレビューする場合。
  • 開発者:信頼できないまたは未知のリポジトリを安全に探索する場合。
  • 開発者:Claude がコードを自由に変更できる実験的作業を行う場合。
  • プロフェッショナル:1 つのエンゲージメントで複数の関連リポジトリを管理する場合。

特徴

  • ファイルシステムの隔離:ホストに影響を与える制限のない AI コマンド実行を防止します。
  • devc CLI:インスタンス管理のための専用ツール。セッション同期やカスタムバインドマウントもサポート。
  • セッション同期:コンテナからホストにセッションログをコピーし、Claude の /insights コマンドがそれらを分析できるようにします。
  • ネットワークの隔離iptables および ipset のオプション設定により、特定の許可リストに限定された出力ネットワークアクセスを制限できます。
  • 事前構成済み環境:Ubuntu 24.04、Node.js 24、Python 3.13、および rgfdtmux などの開発ツールがバンドルされています。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト