Protección de datos para desarrolladores
Claude
Mantenga los secretos fuera del contexto de Claude Code
Mantenga las credenciales reales fuera del material que una tarea de codificación necesita, configure los permisos relevantes de archivo y herramienta de Claude Code, y verifique el límite efectivo con marcadores falsos. Pruebe lecturas directas, búsquedas y acceso shell por separado en el cliente y modo previstos. La presencia de una regla de denegación es evidencia útil de configuración, pero no es un resultado registrado para cada operación.
Para Administradores de seguridad de ingeniería y Claude Code
Registre la decisión de permiso y el resultado visible.
Canarios sintéticos y observaciones en blanco. No se ha probado aquí ningún comportamiento actual de Claude Code o Aona.01
Eliminar credenciales innecesarias de la tarea
Comience con el espacio de trabajo más pequeño que el desarrollador necesite. Las credenciales irrelevantes para una tarea de codificación no deben incluirse solo porque normalmente estén junto al código fuente. Use el proceso aprobado de gestión de secretos de la organización en lugar de copiar valores reales en una conversación de revisión.
Una revisión de acceso a archivos es diferente de verificar si un texto parece un secreto. Los marcadores sintéticos en esta guía son útiles para ver si el contenido está disponible. No son claves realistas de proveedor y pueden no activar un detector de secretos. No sustituya una credencial funcional para hacer el ejercicio más convincente.
02
Lea las reglas efectivas de permiso
Los documentos de Claude Code permiten, solicitan y deniegan reglas, con denegación evaluada antes que solicitud y permiso. La interfaz de permisos identifica los archivos de configuración de donde provienen las reglas. Inspeccione las reglas efectivas para el cliente que usa, incluyendo configuración gestionada y de proyecto, en lugar de confiar en un ejemplo guardado de otra máquina.
El fragmento inerte claude-settings.fragment.json apunta solo a Read(./.env.canary), coincidiendo con el archivo falso creado en la carpeta aislada. Revíselo antes de que un administrador autorizado lo integre en la configuración soportada de ese proyecto de prueba; no se carga automáticamente. Verifique la regla efectiva y su origen en /permissions. No sobrescriba configuraciones globales o gestionadas.
| Clave del fragmento | Valor solo para prueba | Propósito documentado |
|---|---|---|
| permissions.deny | Read(./.env.canary) | Denegar la ruta directa de lectura de archivo en esta ubicación relativa |
Contexto de la fuente: Claude Code: Configurar permisos
03
Separe lecturas directas, búsquedas y resultados de shell
Establezca que el cliente aprobado puede leer primero el marcador permitido. Luego pruebe el archivo falso restringido mediante la ruta directa de lectura de archivo y mediante las operaciones de búsqueda o shell relevantes para la tarea del desarrollador. Registre una denegación, solicitud de aprobación o marcador devuelto sin intentar eludir un control.
Los documentos actuales describen la aplicación de reglas Read con el mejor esfuerzo a otras rutas de lectura de archivos y límites para lecturas indirectas de subprocesos. El sandbox del SO es un límite separado: la documentación revisada del sandbox Bash lista macOS, Linux y WSL2, no Windows nativo. Registre versiones de cliente/extensión, shell, modo y disponibilidad de sandbox. No extienda un resultado de lectura directa a cada operación.
| Operation | Registrar antes de probar | Observe |
|---|---|---|
| Lectura directa de archivo | Regla efectiva de archivo y ruta relativa | Denegar, solicitar o marcador devuelto |
| Buscar en carpeta de prueba | Herramienta, alcance y regla coincidente | Decisión y marcador visible |
| Lectura shell de prueba | Shell, sandbox y modo de permiso | Decisión y salida |
| Línea base permitida | Mismo cliente y carpeta | Si el texto permitido es legible |
Contexto de la fuente: Claude Code: Configurar permisos · Claude Code: Herramienta Bash en sandbox
04
Registrar hechos antes de interpretar un fallo
Use una operación por fila de hoja de trabajo para que un grupo de comandos no oculte qué decisión produjo el resultado. Mantenga la política esperada, la acción de permiso observada y la salida observada en columnas separadas. “La regla existe” y “el contenido no apareció” son hechos diferentes.
Un problema público fechado reportó comportamiento de comando recursivo para una versión particular de Claude Code y entorno de editor Windows. Es una motivación útil para incluir operaciones relevantes en una revisión, no evidencia de que cada versión actual tenga ese comportamiento. Esta página no ha reproducido ese informe ni suministra resultado de producto instalado.
Contexto de la fuente: Claude Code: informe de lectura recursiva específico de versión
05
Haga que el resultado sea mantenible
Si aparece un marcador donde la política requiere exclusión, preserve la versión y la reproducción sintética mínima para el administrador responsable. Mantenga los secretos reales fuera del paquete de solución de problemas. No amplíe permisos ni cambie a un modo de bypass para completar una prueba de seguridad.
Revise después de cambios en cliente, extensión, shell, sistema operativo o política. Apruebe la combinación revisada, con un propietario para rutas no resueltas. La protección de datos de endpoint soportada puede proporcionar otra capa, pero su política y resultado necesitan evidencia separada de los controles locales de archivos del cliente.
Contexto de la fuente: Aona: Cobertura de seguridad IA
Ponlo en práctica
Revisión de acceso a secretos falsos de Claude Code
Revise operaciones directas de archivo, búsqueda y shell contra el mismo marcador inofensivo.
Canarios sintéticos y observaciones en blanco. No se ha probado aquí ningún comportamiento actual de Claude Code o Aona.
| Fixture | Propósito | Estado |
|---|---|---|
| allowed-marker.txt | Confirme que se puede leer la línea base | Untested |
| env-canary.txt | Copiar a .env.canary en la carpeta de prueba | Solo sintético |
| operations.csv | Separe acción de permiso y salida | Observaciones en blanco |
Trabaja en tu reseña
Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.
0 de 3 Revisado
Ejemplos y material de revisión
Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.
Claude Code fake-secret reviewLee
Synthetic fixture only. No file applies settings, invokes Claude Code or makes API calls. No real secrets are included.
- Use a NEW isolated folder containing only this pack. Copy env-canary.txt to .env.canary. Do not use a real repository or symlink to other data.
- Inspect claude-settings.fragment.json. Its only rule is permissions.deny: Read(./.env.canary), documented relative to the current directory. It is not an active settings filename. An authorised administrator may merge this reviewed fragment into the isolated project's supported settings, preserving every existing or managed restriction. Do not overwrite global settings.
- Open that fixture folder in the approved client. In /permissions, verify the exact effective Read(./.env.canary) rule and its settings source. Record client/extension version, OS, shell and mode. If the rule is unsupported or not effective, stop and record that finding.
- Establish the permitted baseline with the built-in file-reading tool on allowed-marker.txt.
- Request the direct built-in read of .env.canary. With the exact rule active, the intended result is denial. Record the actual decision y whether the synthetic marker appeared; no result is supplied here.
- Separately, if permitted by the approved test, review a named-file search and a shell read of ONLY .env.canary from this folder. Read rules have documented limits for indirect subprocess operations. Record those paths separately; do not select bypass mode or relax a sandbox.
- Use operations.csv. Distinguish the intended policy from the observed tool decision y output.
Source review: 2026-09-21. Follow current permission syntax and supported client versions. The reviewed Bash sandbox supports macOS, Linux and WSL2; do not assume native-Windows OS-sandbox protection from this fragment. This is a direct-read rule, not a universal filesystem barrier.
Guide y source references
Canonical guide: https://aona.ai/resources/guides/claude-code-env-secrets-permissions/ Source review: 2026-09-21
- Claude Code: Configure permissions: https://code.claude.com/docs/en/permissions
- Claude Code: Sandboxed Bash tool: https://code.claude.com/docs/en/sandboxing
- Claude Code: version-specific recursive-read report: https://github.com/anthropics/claude-code/issues/91690
- Aona: AI security coverage: https://aona.ai/resources/ai-security-coverage/
OperacionesLee
| Fecha | Client version | Extension version | OS | Shell | Permission mode | Sandbox state | Rule source | Operation | Expected policy | Permission action | Marker returned | Evidencia |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| allowed baseline | DEFINE | UNTESTED | UNTESTED | |||||||||
| direct file read | DEFINE | UNTESTED | UNTESTED | |||||||||
| scoped search | DEFINE | UNTESTED | UNTESTED | |||||||||
| shell read | DEFINE | UNTESTED | UNTESTED |
Access review decisionLee
Restricted fixture path: .env.canary Data: a fake marker, not a credential Intended restriction: ____________________ Effective rule source: ____________________ Supported sandbox and prerequisites: ____________________ Observed configuration: ____________________ Unresolved path and owner: ____________________ Decision: NOT YET REVIEWED Recheck after client, extension, shell, OS or policy change.
Código de trabajo y archivos de prueba
Utiliza los archivos originales para los ejercicios de código y datos. El código fuente ZIP incluye sus instrucciones y datos de entrada.
Descargar ejemplos de fuentes (ZIP)Allowed markerTXT
SYNTHETIC_D05_ALLOWED_BASELINE
Descargar allowed-marker.txtEnv canaryTXT
EXAMPLE_ONLY=NOT_A_CREDENTIAL_D05_CANARY
Descargar env-canary.txtClaude settings.fragmentJSON
{
"permissions": {
"deny": [
"Read(./.env.canary)"
]
}
}
Descargar claude-settings.fragment.jsonAntes de que continúes
Mantén claras estas distinciones
- Uso de una prueba detectora para responder una pregunta sobre permiso de lectura
- Un marcador simple muestra acceso al contenido. Una prueba de clasificación de datos necesita un disparador seguro acordado por separado.
- Publicar un problema histórico como una falla actual
- Mantenga la versión y entorno del informe adjuntos, y distíngalos de su propia observación.
Aplícalo al uso de IA por parte de empleados
Lleva tu ruta real de datos.
Aona puede ayudar a evaluar rutas nativas soportadas de endpoint o prompt con una entrada sintética acordada.
Aona no reemplaza los permisos del sistema de archivos de Claude Code, y esta guía no establece cobertura de todos los resultados de shell o operaciones CLI.
Lleve la hoja de operaciones y la restricción prevista a una revisión acotada del cliente instalado.
Revisa tu caso de usoPreguntas frecuentes
Preguntas sobre esta decisión
¿Es suficiente un prompt que le dice a Claude que no lea .env?
¿Puedo probar con una clave API revocada?
¿Una denegación directa de lectura cubre todas las operaciones de shell?
¿Se confirman aquí los problemas reportados de comandos recursivos?
Evidencia detrás de la guía
Fuentes y alcance
Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.
- Claude Code: Configurar permisos
Documenta orden de reglas, configuraciones efectivas y coincidencia específica de herramienta.
vendor · comprobado 2026-09-21 - Claude Code: Herramienta Bash en sandbox
Documenta plataformas sandbox soportadas, prerrequisitos y alcance de sistema de archivos/red.
vendor · comprobado 2026-09-21 - Claude Code: informe de lectura recursiva específico de versión
Informe antiguo no verificado de practicante; apoya pruebas separadas de operaciones, no una afirmación universal de falla actual.
practitioner · comprobado 2026-09-21 - Aona: Cobertura de seguridad IA
Requiere rutas soportadas del cliente instalado y separa inspección nativa de reclamos de control más amplios.
vendor · comprobado 2026-09-21