用沙箱让 Claude Code 更安全、更自主¶
- 原文链接:https://www.anthropic.com/engineering/claude-code-sandboxing [57]
- 发布时间:2025-10-20
- 作者:David Dworken、Oliver Weller-Davies
沙箱通过文件系统与网络两道边界,把安全与自主性同时向前推进。[57]
Claude Code 新增的沙箱能力(包括 bash 工具沙箱与 Web 版 Claude Code)减少了权限弹窗,并通过文件系统隔离与网络隔离两道边界提升安全性。[57]
在 Claude Code 中,Claude 会与你一起读代码、改文件、跑命令、写测试。给予如此高的权限也会引入风险,尤其在提示注入场景下。[57]
为此我们基于沙箱引入两项新特性,既能提供更安全的开发环境,又让 Claude 更自主、减少权限提示。内部使用显示,沙箱使权限弹窗减少约 84%。通过明确边界,安全性和自主性同时提升。[57]
让 Claude Code 更安全¶
Claude Code 采用权限模型:默认只读,修改文件或执行命令前需要授权。虽然会自动允许部分安全命令(如 echo、cat),但多数操作仍需明确批准。[57]
频繁点击“批准”会拖慢效率,也会导致“批准疲劳”,让用户忽视风险,从而降低安全性。[57]
因此我们引入了 Claude Code 的沙箱机制。[57]
沙箱:更安全、更自主的方式¶
沙箱让 Claude 在预定义边界内自由行动,而无需每次操作都请求授权。启用后权限提示大幅减少,同时安全性提升。[57]
我们的沙箱基于操作系统级能力,建立两道边界:[57]
- 文件系统隔离:Claude 只能访问或修改指定目录,防止被注入后修改系统敏感文件。
- 网络隔离:Claude 只能连接批准的服务器,防止敏感信息外泄或下载恶意软件。
有效的沙箱必须同时具备这两道隔离:缺少网络隔离会导致敏感文件外泄;缺少文件系统隔离则可能逃逸沙箱并获取网络访问。两者结合才能提供更安全、更高效的代理体验。[57]
Claude Code 的两项新沙箱特性¶
沙箱化 bash 工具:无需权限提示的安全执行¶
我们推出新的沙箱运行时(beta 研究预览):无需自建容器即可精确控制可访问目录与网络主机。它可用于沙箱任意进程、代理与 MCP server,并已以 开源研究预览 形式发布。[57]
在 Claude Code 中,我们用该运行时沙箱化 bash 工具,让 Claude 在你设定的范围内运行命令,不再频繁弹出权限提示。如果 Claude 试图访问沙箱外资源,你会立即收到通知并决定是否允许。[57]
该方案基于 OS 级原语(如 Linux bubblewrap 与 macOS seatbelt),不仅限制 Claude Code 本身,也限制其触发的脚本、程序与子进程。[57]
具体而言,该沙箱同时强制:[57]
- 文件系统隔离:允许对当前工作目录读写,阻止修改目录外文件。
- 网络隔离:只允许通过 Unix domain socket 访问沙箱外的代理服务器。该代理负责域名白名单与新域名授权,并可进一步定制规则以强化安全。
两部分都可配置:你可以自由允许或禁止特定路径或域名。[57]

图注:Claude Code 的沙箱架构通过文件系统与网络隔离限制执行,自动允许安全操作、阻止恶意操作,并仅在必要时请求权限。[57]
沙箱确保即使发生提示注入,也会被完全隔离,无法影响整体安全。被攻陷的 Claude Code 也无法窃取 SSH key 或向攻击者服务器回传信息。[57]
要启用该功能,在 Claude Code 中运行 /sandbox 并查看 更技术的安全细节。[57]
为了方便其他团队构建更安全的代理,我们已将该功能 开源,并鼓励在自有代理中采用以提升安全能力。[57]
Web 版 Claude Code:在云端安全运行¶
我们同时发布了 Claude Code on the web,让用户在云端隔离沙箱中运行 Claude Code。每个会话都在独立沙箱里,且敏感凭据(如 git 凭证或签名密钥)不会进入沙箱。即使沙箱内代码被攻陷,用户仍然安全。[57]
Web 版 Claude Code 使用自定义代理服务透明处理 git 操作。沙箱内的 git 客户端使用受限凭证与代理通信;代理校验凭证与操作内容(如仅允许推送到配置分支),再附加正确的认证 token 发往 GitHub。[57]

图注:Claude Code 的 Git 集成通过安全代理验证身份令牌、分支与目标仓库,在防止未授权推送的同时保持安全的版本控制工作流。[57]
开始使用¶
新的沙箱 bash 工具与 Web 版 Claude Code 能显著提升安全性与生产力。入门步骤:[57]
- 在 Claude 中运行
/sandbox并参考 文档 完成配置。 - 访问 claude.com/code 体验 Web 版 Claude Code。
如果你在构建自己的代理,可查看我们开源的 沙箱代码 并考虑集成。期待看到你的作品。[57]
更多关于 Web 版 Claude Code 的介绍,请阅读我们的 发布博客。[57]
致谢¶
本文由 David Dworken 与 Oliver Weller-Davies 撰写,Meaghan Choi、Catherine Wu、Molly Vorwerck、Alex Isken、Kier Bradwell 与 Kevin Garcia 亦有贡献。[57]