Claude Code 點開 sandbox?auto-allow 慳確認前要識嘅安全界線
3C 產品

Claude Code 點開 sandbox?auto-allow 慳確認前要識嘅安全界線

圖片:via XDA Developers — https://www.xda-developers.com/gave-claude-code-disposable-computer-stopped-caring-installed/
TechLab 編輯部(譯)·

Permission 同 OS 隔離作用唔同,開 auto-allow 前要先分清楚

XDA Developers 作者 Anurag Singh 開咗 Claude Code 內置 sandbox,再揀 auto-allow,之後 agent 跑測試、裝依賴同執行指令都少咗停低等批准。呢個用法確實幾啱長時間 coding task,不過原文形容佢有部「用完即棄電腦」就講大咗:內置 sandbox 依然喺你部電腦上面運行,隔離範圍亦冇包晒 Claude Code 所有能力。

Permission 同 sandbox 管兩樣嘢

Permission 會喺工具運行前決定 Claude 可唔可以用 Bash、Read、Edit、WebFetch 或 MCP;sandbox 就由作業系統限制已經運行緊嘅 Bash 指令可以掂咩檔案同網絡。macOS 用 Seatbelt,Linux 同 WSL2 用 Bubblewrap。呢層限制會跟埋 Bash 開出嚟嘅子程序,所以 npm、測試工具同 build script 都受管,但內置 Read、Edit、Write 工具仍然行 permission 規則。

呢個分別好關鍵。開 auto-allow 之後,可以喺 sandbox 入面跑嘅 Bash 指令會自動獲批,但 explicit deny、指定 ask 規則同涉及關鍵路徑嘅刪除指令仍有額外關卡。至於 --dangerously-skip-permissions,佢會抽走工具批准同 protected-path 檢查,唔好因為見到 sandbox 三個字就順手開埋;兩個設定處理嘅風險根本唔同。

Claude Code 點開 sandbox?auto-allow 慳確認前要識嘅安全界線

圖片:Wikimedia Commons — Marine BAJAN(CC BY-SA 4.0)

點開先比較穩陣

喺 Claude Code 輸入 /sandbox,Mode 揀 auto-allow。預設之下,sandboxed Bash 只可以寫入而家工作目錄同今次 session 嘅暫存目錄;第一次連去新 domain,系統亦會再問。呢個設定適合自己熟悉、已有 Git 紀錄嘅 repo,因為 agent 就算出錯,仍然可以刪走或改壞工作目錄入面嘅檔案,開 sandbox 唔代表可以唔做 commit 或 backup。

跟住去 Overrides 揀 strict sandbox,等 allowUnsandboxedCommands 變成 false。Claude Code 預設有個 escape hatch:sandbox 擋住指令後,模型可以用 dangerouslyDisableSandbox 要求喺外面重跑,再交俾一般 permission 流程決定。開 strict 後呢條路會封住。公司管理嘅環境仲可以加 failIfUnavailable: true,避免缺 Bubblewrap 等依賴時只警告一下,然後照樣用冇隔離嘅方式運行。

預設讀得到,秘密亦可能跟入去

寫入範圍收窄咗,讀取權限就唔代表同樣收窄。Anthropic 官方文件提醒,預設 read policy 仍可能掂到 ~/.aws~/.ssh,sandboxed Bash 亦會承繼父程序嘅環境變數。陌生程式就算改唔到主機檔案,都可能讀走金鑰,再經你批准咗嘅 domain 傳出去;而內置 proxy 預設唔會檢查加密連線內容。真係有 secrets,就要另設 denyRead、credential masking,同收窄 allowed domains。

Computer use 亦要分開睇。Claude 開 app、撳介面同控制畫面時,操作發生喺你真正嘅 desktop,冇套用同一層 Bash sandbox。Docker socket、Apple Events、excludedCommands 同 unsandboxed retry 都可能打穿原本邊界,所以每加一個例外,都要當成實際擴闊咗 agent 可以控制嘅範圍,唔好一次過為求方便全開。

過往漏洞證明邊界會失手

2026 年 4 月公開嘅 CVE-2026-39861係 symlink 漏洞,可以令 sandboxed process 喺 workspace 外寫檔;2.1.64 已經修補。6 月公開嘅 CVE-2026-55607就利用 Git worktree 路徑混亂,受影響版本由 2.1.38 至 2.1.162,2.1.163 修正。兩個漏洞要穩定利用,都要先有不受信任嘅內容或者惡意 repo 觸發,所以處理陌生專案時要特別保守。

Auto-allow 值得開,但要揀場合

熟悉嘅 repo、普通測試同重複 build 工作,auto-allow 配 strict sandbox 幾實用,主要減少意外指令傷到工作目錄外嘅系統。要審查來歷不明嘅 repo、執行可疑安裝 script,或者環境擺咗正式系統憑證,就應該再加一層 container 或 VM。Claude Code web 亦會將每個 cloud session 放入 Anthropic 管理嘅獨立 VM,憑證留喺隔離環境外面,適合想同日常工作機拉開距離嘅任務。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook