機密を触らせない基本線はpermissions.deny。Bash経由も隔離するならsandbox
読み書きさせたくないファイルやディレクトリはpermissions.denyで除外できます。Bash subprocessのファイル・ネットワークアクセスもOSレベルで隔離したい場合は、sandboxの設定を別途検討します。
自サイト検証日
2026-08-14
公式発表日
公式ページに記載なし
公式permissionsページに公開日が記載されていないため、発表日を補完していません。
対象者
機密情報を扱う開発者、導入ルールを作るセキュリティ担当
実務への影響
denyは対象ツール・パスへの許可を絞る設定で、すべての実行環境を隔離するものではありません。Bashやネットワークを含めた境界が必要ならsandboxの制約と適用範囲を確認します。
5分で確認する
settingsのpermissions.denyに、秘密鍵・本番設定・顧客データのパスが入っているか確認する。Bash経由のアクセスも制限する要件ならsandboxingの導入条件をチームで確認する。
対応
まずdenyを最小権限で設定し、検証用リポジトリで拒否ログを確認する。Bashのファイル・ネットワークアクセスも制限する運用ではsandboxを有効化し、例外を文書化する。
検証範囲と制約
公式permissionsページのpermissions.denyとsandboxの説明を、実在データを使わない検証手順として確認。
確認済み
- permissions.denyで対象ツールやパスへの許可を絞る考え方
- Bashやネットワークを含む隔離要件ではsandboxを別途検討すること
未確認範囲
- 自社のOS・シェル・権限構成での完全なアクセス遮断
- 既存のCI、プロキシ、監査基盤との組み合わせによる挙動
安全上の制約・注意
- denyだけでOSレベルの隔離やネットワーク遮断が保証されるわけではない
- 初回検証は秘密情報・顧客データ・本番リポジトリを含まない環境に限定する
関連コンテンツ
このページは公式一次情報を基に、2026-08-14にサイト側で再確認した内容です。公式ページに記載のない発表日や、自社環境で未確認の効果は補完していません。導入前には契約、OS、権限、ネットワーク条件を自社環境で確認してください。
このサイトの検証・公開ポリシー