
Claude Code 點開 sandbox?auto-allow 慳確認前要識嘅安全界線
Permission 同 OS 隔離作用唔同,開 auto-allow 前要先分清楚
XDA Developers 作者 Anurag Singh 開咗 Claude Code 內置 sandbox,再揀 auto-allow,之後 agent 跑測試、裝依賴同執行指令都少咗停低等批准。呢個用法確實幾啱長時間 coding task,不過原文形容佢有部「用完即棄電腦」就講大咗:內置 sandbox 依然喺你部電腦上面運行,隔離範圍亦冇包晒 Claude Code 所有能力。
Permission 同 sandbox 管兩樣嘢
Permission 會喺工具運行前決定 Claude 可唔可以用 Bash、Read、Edit、WebFetch 或 MCP;sandbox 就由作業系統限制已經運行緊嘅 Bash 指令可以掂咩檔案同網絡。macOS 用 Seatbelt,Linux 同 WSL2 用 Bubblewrap。呢層限制會跟埋 Bash 開出嚟嘅子程序,所以 npm、測試工具同 build script 都受管,但內置 Read、Edit、Write 工具仍然行 permission 規則。
呢個分別好關鍵。開 auto-allow 之後,可以喺 sandbox 入面跑嘅 Bash 指令會自動獲批,但 explicit deny、指定 ask 規則同涉及關鍵路徑嘅刪除指令仍有額外關卡。至於 --dangerously-skip-permissions,佢會抽走工具批准同 protected-path 檢查,唔好因為見到 sandbox 三個字就順手開埋;兩個設定處理嘅風險根本唔同。

圖片:Wikimedia Commons — Marine BAJAN(CC BY-SA 4.0)
點開先比較穩陣
喺 Claude Code 輸入 /sandbox,Mode 揀 auto-allow。預設之下,sandboxed Bash 只可以寫入而家工作目錄同今次 session 嘅暫存目錄;第一次連去新 domain,系統亦會再問。呢個設定適合自己熟悉、已有 Git 紀錄嘅 repo,因為 agent 就算出錯,仍然可以刪走或改壞工作目錄入面嘅檔案,開 sandbox 唔代表可以唔做 commit 或 backup。
跟住去 Overrides 揀 strict sandbox,等 allowUnsandboxedCommands 變成 false。Claude Code 預設有個 escape hatch:sandbox 擋住指令後,模型可以用 dangerouslyDisableSandbox 要求喺外面重跑,再交俾一般 permission 流程決定。開 strict 後呢條路會封住。公司管理嘅環境仲可以加 failIfUnavailable: true,避免缺 Bubblewrap 等依賴時只警告一下,然後照樣用冇隔離嘅方式運行。
預設讀得到,秘密亦可能跟入去
寫入範圍收窄咗,讀取權限就唔代表同樣收窄。Anthropic 官方文件提醒,預設 read policy 仍可能掂到 ~/.aws、~/.ssh,sandboxed Bash 亦會承繼父程序嘅環境變數。陌生程式就算改唔到主機檔案,都可能讀走金鑰,再經你批准咗嘅 domain 傳出去;而內置 proxy 預設唔會檢查加密連線內容。真係有 secrets,就要另設 denyRead、credential masking,同收窄 allowed domains。
Computer use 亦要分開睇。Claude 開 app、撳介面同控制畫面時,操作發生喺你真正嘅 desktop,冇套用同一層 Bash sandbox。Docker socket、Apple Events、excludedCommands 同 unsandboxed retry 都可能打穿原本邊界,所以每加一個例外,都要當成實際擴闊咗 agent 可以控制嘅範圍,唔好一次過為求方便全開。
過往漏洞證明邊界會失手
2026 年 4 月公開嘅 CVE-2026-39861係 symlink 漏洞,可以令 sandboxed process 喺 workspace 外寫檔;2.1.64 已經修補。6 月公開嘅 CVE-2026-55607就利用 Git worktree 路徑混亂,受影響版本由 2.1.38 至 2.1.162,2.1.163 修正。兩個漏洞要穩定利用,都要先有不受信任嘅內容或者惡意 repo 觸發,所以處理陌生專案時要特別保守。
Auto-allow 值得開,但要揀場合
熟悉嘅 repo、普通測試同重複 build 工作,auto-allow 配 strict sandbox 幾實用,主要減少意外指令傷到工作目錄外嘅系統。要審查來歷不明嘅 repo、執行可疑安裝 script,或者環境擺咗正式系統憑證,就應該再加一層 container 或 VM。Claude Code web 亦會將每個 cloud session 放入 Anthropic 管理嘅獨立 VM,憑證留喺隔離環境外面,適合想同日常工作機拉開距離嘅任務。
參考來源
- XDA Developers — I gave Claude Code its own disposable computer, and stopped caring what it installed — original report
- Anthropic:Configure the sandboxed Bash tool — 核對 sandbox 開法、OS 隔離、auto-allow、escape hatch、讀取權限同適用範圍
- Anthropic:Configure permissions — 核對 permission 規則涵蓋工具同批准方式
- Anthropic:Use Claude Code on the web — 核對 cloud session 嘅 VM、網絡同憑證隔離方式
- GitHub Advisory:CVE-2026-39861 — 核對 symlink sandbox escape、受影響版本同修補版本
- GitHub Advisory:CVE-2026-55607 — 核對 Git worktree sandbox escape、利用條件同修補版本
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







