クロード・ケージ:ClaudeコードセキュリティのためのDockerサンドボックス

Claude Cageの機能
r/ClaudeAIの開発者は、Claude Codeを使用する際のセキュリティ懸念に対処するためにClaude CageというDockerコンテナを構築しました。このツールはClaudeを単一のワークスペースフォルダに閉じ込め、そのディレクトリ外の機密ファイルへのアクセスを防止します。
特定されたセキュリティ問題
開発者は、Claude Codeが実行するすべてのシェルコマンドがユーザーアカウントと同じ権限を持つことに気づきました。これはClaudeが以下を読み取れることを意味します:
- ~/.sshディレクトリ
- ~/.aws認証情報
- ブラウザプロファイル
- 個人ファイル
- 他のプロジェクトの.envファイル
Claude Cageの仕組み
DockerコンテナはClaudeをコードのみに制限し、それ以外のものは見えなくします。これには以下が含まれています:
- セキュリティルールを含むclaude md(各セッションで読み込まれる):
- 秘密情報をファイルに書き込まない
- 強制プッシュをしない
- 確認なしに破壊的なコマンドを実行しない
- 危険なbashパターンをブロックするsettings.json
セットアップと開発
Dockerがインストールされていれば、セットアップには約2分かかります。開発者はClaude Codeを使用してこのツールの構築と改良を支援し、追加のセキュリティルールについての提案を歓迎しています。
GitHubリポジトリはこちらで利用可能です:https://github.com/jcdentonintheflesh/claude-cage
📖 Read the full source: r/ClaudeAI
👀 See Also

アイアンクローのAIエージェント安全性に対するセキュリティ第一のアプローチ
IronClawは、安全な動作をLLMの知能に依存する代わりに、制約付き実行、暗号化環境、明示的な権限を実装することで、AIエージェントのセキュリティ懸念に対処します。

OpenClawのセキュリティリスク:自律的行動と権限に関する懸念
OpenClawはユーザーの確認を待たずに、メール、カレンダー、メッセージング、ファイルに対して自律的に動作し、データ流出、プロンプトインジェクション、停止コマンドの無視などの事例が記録されています。

MCPサンドボックス:信頼せずにMCPサーバーを隔離されたコンテナで実行
開発者がMCP Sandboxを構築しました。これは、MCPサーバーを隔離されたgVisorコンテナで実行し、デフォルトでネットワークアクセスを拒否し、安全なシークレット注入を実現するほか、実行前のCVEスキャンとパターンチェックも行います。

Claude Code CVE-2026-39861: シンボリックリンク経由によるサンドボックスエスケープ
Claude Code のサンドボックスにおける深刻な脆弱性により、シンボリックリンクの追跡を介してワークスペース外への任意のファイル書き込みが可能になり、コード実行につながる可能性があります。