Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
独立メディア
いかなるプロジェクトとも無提携
Claudeスキルを学んで、すべてをもっとうまくやろう
claudeskill-me.com
最新
/compact実行後、ClaudeがSkillを使わなくなった?故障ではなく、自動的に復元しないよう設計されている  ·  Claude CodeはAGENTS.mdをサポートしたが、ネット上の記事の半分は古いルールを説明している——CLAUDE.local.mdが静かに機能を無効化する  ·  Hookに「blocking error」と表示されたのに、ファイルは変更されている?PostToolUseとPreToolUseの「ブロック」は同じ意味ではない  ·  Auto Modeを設定したから安全?権限モードとサンドボックス境界は全く別の防御層で、混同すると事故につながる  ·  Messages APIに「オンデマンド圧縮」ベータ機能が追加:システム任せではなく開発者が圧縮のタイミングを決定  ·  Claude CoworkとChatが正式統合、Claude DocsとClaude Slidesを同時発表
用語解説 · Tools Integration

Sandbox

サンドボックス
Tools Integration advanced

30秒バージョン · 忙しい方へ
Claude Codeに組み込まれたOSレベルの分離メカニズムで、Bash、PowerShell、Monitorなど子プロセスを生成するコマンドにのみ適用され、それらが実際にアクセスできるファイルシステムパスとドメインを制限する。これは「まず確認するかどうか」を管理する権限モードとは補完的だが独立した防御層だ。
詳しく読む +
01 · これは何?

サンドボックスが実際に制限しているのは何で、権限モードとの違いはどこにありますか?

公式ドキュメントは両者の分業を明確に示している:権限ルールはあらゆるツールが実際に実行される前に評価され、Bash、Read、Edit、WebFetch、MCPなどほぼすべてのツールタイプに適用され、「このツール呼び出しがそもそも実行を許可されるべきか」を決める。一方サンドボックスは、OSレベルで強制される境界であり、Bash、PowerShell、Monitorといった子プロセスを生成するコマンドにのみ適用され、「そのコマンドが実際に実行される際、どのファイルシステムパスとネットワークドメインに到達できるか」を決める。

両者は強制の仕方も異なる:権限の判断はコマンドが実行される前に、コマンド文字列そのものと(Auto Modeでは)クラシファイアの判断に基づいて行われる。サンドボックス境界はオペレーティングシステムが実行中のプロセスに直接強制するものであり、モデルが何を実行しようと選んだかに関係なく、プロセスが実際に何に触れたかだけを見る——承認されたコマンドが予想以上のことをしても、サンドボックスはそれでも有効に機能する。

02 · なぜ存在する?

サンドボックスはデフォルトでどの範囲のアクセスを許可し、それが足りない場合は拡大できますか?

デフォルトでは、サンドボックス化されたコマンドは現在の作業ディレクトリ、ユーザーごとの一時ディレクトリ、そして--add-dir、/add-dir、またはpermissions.additionalDirectoriesで追加されたディレクトリに書き込める。サブプロセス(kubectl、terraform、npmなど)がこの範囲外のパスに書き込む必要がある場合、sandbox.filesystem.allowWriteで特定のパスへのアクセスを許可できる。これらはOSレベルで強制され、サンドボックス内で実行されるすべてのコマンドとその子プロセスに適用される。

ネットワークアクセスの設計ロジックも似ている:コマンドが初めて新しいドメインへの接続を必要とするとき、Claude Codeは承認を求めるプロンプトを表示する。Auto Modeでは、Claudeはコマンドが必要とするホスト名をコマンド自体に直接添付し、クラシファイアがそれと一緒に審査する。サンドボックス化できないコマンド(許可されていないホストへの接続が必要な場合など)は通常の権限フローにフォールバックし、インターフェースはそのプロンプトのタイトルを通常の「Bash command」ではなく「Bash command (unsandboxed)」と表示するため、どのコマンドがサンドボックス外で実行されたかを区別できる。

03 · 意思決定にどう影響する?

サンドボックスには2つのモードがありますが、auto-allowと通常の権限モードはどう違いますか?

Auto-allowモード:コマンドがサンドボックス化できる限り、Claude Codeはそれをサンドボックス内で実行し、確認を求めずに自動的に承認する。サンドボックス化できないコマンドのみ通常の権限フローにフォールバックする。このモードでも、いくつかのケースでは依然として通常のフローが強制される:明示的なdenyルールは常に優先される。クリティカルパスを対象とするrmやrmdirコマンドは依然として通常の審査を受ける。Bash(git push *)のような内容を限定したaskルールは、コマンドがサンドボックス化されていても確認プロンプトを強制する。

通常の権限モード:すべてのBashコマンドは、サンドボックス化されていても通常の権限フローを通る——より強い制御力を持つが、より多くの承認が必要になる。ここで混同しやすいのは、サンドボックスのauto-allowと権限レイヤーのAuto Modeが完全に独立した2つのメカニズムであることだ:auto-allowがコマンドを通過させるのは、サンドボックス境界がすでにそれを封じ込めているからであり、Auto Modeがコマンドを通過させるのは、クラシファイアがその動作内容を安全と判断したからだ。両者は同時に有効化できるが、互いに代替するものではない。

04 · どうすればいい?

サンドボックスを設定する際、最もよくある実際の誤設定の組み合わせは何ですか?

コミュニティ記事「Claude Code Permission Modes in 2026」は、直接的な失敗事例を記録している:ある設定がrun_commandというツールの呼び出しを許可したが、サンドボックスを安全なディレクトリツリーに制限することを忘れていた——結果として、エージェントはrm -rf /のようなコマンドを何の抵抗もなく実行できてしまった。ここでの重要な点は、「このツールの呼び出しを許可する」ことと「サンドボックスが実際に封じ込める範囲」は完全に別々の設定項目であり、前者を許可したからといって後者が絞られているとは限らないことだ。

同じ記事は別の事例も記録している:あるチームがコードレビューに毎回確認を求めるPromptモードを設定し、npm audit fixのリクエストを承認したが、サンドボックス設定では/node_modulesがroot権限で読み書き可能としてマウントされていた。権限審査は問題なく通過したが、サンドボックス分離はパッケージインストール時に発生しうる悪意ある挙動を、あるべき範囲内に封じ込めることができなかった。

出典:Configure the sandboxed Bash tool - Claude Code Docs、Claude Code Permission Modes in 2026: What allowedTools, Whitelists, and Sandbox Boundaries Actually Restrict
具体例 +

公式ドキュメントが示す正当な使用例:LinuxまたはWSL2では、サンドボックスはファイルシステムの分離とネットワーク中継を強制するためにbubblewrapとsocatという2つのパッケージに依存するが、macOSは組み込みのSeatbeltフレームワークを直接使用し、追加のインストールは不要だ。依存パッケージの欠落やプラットフォームの非対応によりサンドボックスが起動できない場合、デフォルトの挙動は警告を表示してサンドボックスなしでコマンドを実行することだ。これを静かにサンドボックスなしへフォールバックさせるのではなく、明確に失敗させるには、別途sandbox.failIfUnavailableをtrueに設定する必要がある——これは通常、セキュリティゲートとしてサンドボックス化を強制する必要がある管理されたデプロイ環境で使われる設定だ。

よくある誤解 +
✕ 誤解 1
× 誤解:サンドボックスを十分厳格に設定すれば、権限ルールに別途注意を払う必要はない、実際は:サンドボックスがカバーするのはBash、PowerShell、Monitorといった子プロセスを生成するツールタイプのみであり、Read、Edit、WebFetch、MCP呼び出しは完全に権限ルールに依存して管理される。2つの層は異なる攻撃面をカバーしており、どちらも欠かせない
✕ 誤解 2
× 誤解:サンドボックスのauto-allowモードと権限レイヤーのAuto Modeは、同じメカニズムの2つの呼び方だ、実際は:両者は完全に独立して動作する——auto-allowはサンドボックス境界によってリスクを封じ込め、Auto Modeはクラシファイアが動作内容を審査することに依存する。両者は同時に有効化できるが、互いに代替するものではない
The Missing Link +
直接的な影響

利点は、OSレベルで強制される境界であり、モデルが何を実行しようと選んだかではなく、プロセスが実際に何に触れたかだけを見るため、承認されたコマンドが予想以上のことをしても止められる、コマンド文字列を審査するだけよりも硬い防御線になることだ。代償はカバー範囲の限界であり、子プロセスを生成するツールタイプしか管理できず、その設定項目(ファイルシステム、ドメイン、モード)は複数の独立したスイッチに分散している。本当に保護を強化するには、サンドボックス設定と権限ルールの両方を同時に確認する必要があり、サンドボックスを導入しただけで一度に完結するものではない。

質問する
10文字以上入力してください
関連トピック
Claude Code の新しい rm コマンドルール:2分間応答がなければハングせず自動拒否
Claude Me
危険コマンドの確認はもう無期限にハングしない——2分応答がなければ自動拒否してパイプラインは続行するが、変わったのは待機の扱い方であり危険判定自体ではない。
#dangerously-skip-permissions
Claude Code Projectsの共有メモリはどう機能するのか:1つのMEMORY.mdが、すべての並行スレッドが何を知っているかを決める
Claude Me
メモリはプロジェクト全体で共有されるが、権限ルールは起動ディレクトリ内でしか有効にならない——どちらも「継承」と呼ばれているが、実際に機能する範囲はまったく異なり、同じロジックで理解してはいけない。
#permission-rules
Microsoft Agent Lightning v1.0:訓練環境が本番環境に従う、逆ではない
AI Agent Bible
Microsoft Agent Lightning v1.0は本番ハーネスに訓練ループを主導させ、訓練システムは脇で観察するだけ——わずか6,000件のデータでSWE-benchのスコアを14.6ポイント押し上げた。
#sandbox
Claude Codeの`/cd`コマンドが修正:ディレクトリ移動後、新しいディレクトリの設定が即座に反映され、resumeを待つ必要がなくなった
Claude Me
ディレクトリを移動したことと、新しい設定が実際に効き始めることの間には、かつて空白期間があった——切り替わったと思っていても、実際にはまだ古いディレクトリのルールで動いていたということだ。
#permission-rules