Protection des données pour développeurs
Claude
Gardez les secrets hors du contexte Claude Code
Gardez les identifiants réels en dehors du matériel nécessaire à une tâche de codage, configurez les permissions des fichiers et outils Claude Code concernés, et vérifiez la limite effective avec des marqueurs factices. Testez séparément les lectures directes, recherches et accès shell dans le client et mode prévus. La présence d’une règle de refus est une preuve utile de configuration, mais ce n’est pas un résultat enregistré pour chaque opération.
Pour Administrateurs sécurité ingénierie et Claude Code
Enregistrez la décision de permission et le résultat visible.
Canaris synthétiques et observations vides. Aucun comportement actuel de Claude Code ou Aona n’a été testé ici.01
Supprimez les identifiants inutiles de la tâche
Commencez par l’espace de travail le plus petit dont le développeur a besoin. Les identifiants non pertinents pour une tâche de codage ne doivent pas être inclus simplement parce qu’ils se trouvent normalement à côté du code source. Utilisez le processus de gestion des secrets approuvé par l’organisation plutôt que de copier des valeurs réelles dans une conversation de revue.
Une revue d’accès aux fichiers est différente de la vérification qu’un texte ressemble à un secret. Les marqueurs synthétiques de ce guide sont utiles pour voir si le contenu devient accessible. Ce ne sont pas des clés de fournisseur réalistes et ils peuvent ne pas déclencher un détecteur de secrets. Ne remplacez pas un identifiant fonctionnel pour rendre l’exercice plus convaincant.
02
Lisez les règles de permission effectives
Les documents Claude Code permettent, demandent et refusent des règles, avec le refus évalué avant la demande et l’autorisation. L’interface des permissions identifie les fichiers de paramètres d’où proviennent les règles. Inspectez les règles effectives pour le client utilisé, y compris la configuration gérée et de projet, plutôt que de vous fier à un exemple enregistré d’une autre machine.
Le fragment inerte claude-settings.fragment.json cible uniquement Read(./.env.canary), correspondant au fichier factice créé dans le dossier isolé. Examinez-le avant qu’un administrateur autorisé ne l’intègre dans les paramètres pris en charge de ce projet de test ; il n’est pas chargé automatiquement. Vérifiez la règle effective et sa source dans /permissions. Ne remplacez pas les paramètres globaux ou gérés.
| Clé de fragment | Valeur réservée au fixture | Objet documenté |
|---|---|---|
| permissions.deny | Read(./.env.canary) | Refuser le chemin de lecture directe du fichier à cet emplacement relatif |
Contexte source : Claude Code : Configurer les permissions
03
Séparez lectures directes, recherches et résultats shell
Vérifiez que le client approuvé peut d’abord lire le marqueur autorisé. Testez ensuite le fichier restreint factice via la lecture directe et via les opérations de recherche ou shell pertinentes pour la tâche du développeur. Enregistrez un refus, une demande d’approbation ou un marqueur retourné sans tenter de contourner un contrôle.
Les documents actuels décrivent une application au mieux des règles Read aux autres chemins de lecture de fichiers et les limites pour les lectures indirectes par sous-processus. Le sandbox OS est une limite distincte : la documentation revue du sandbox Bash liste macOS, Linux et WSL2, pas Windows natif. Enregistrez les versions client/extension, shell, mode et disponibilité du sandbox. N’étendez pas un résultat de lecture directe à chaque opération.
| Operation | Enregistrez avant de tester | Observe |
|---|---|---|
| Lecture directe de fichier | Règle effective fichier et chemin relatif | Refus, demande ou marqueur retourné |
| Recherche dans le dossier de test | Outil, portée et règle correspondante | Décision et marqueur visible |
| Lecture shell du test | Shell, sandbox et mode de permission | Décision et sortie |
| Base autorisée | Même client et dossier | Si le texte autorisé est lisible |
Contexte source : Claude Code : Configurer les permissions · Claude Code : Outil Bash sandboxé
04
Enregistrez les faits avant d’interpréter un échec
Utilisez une opération par ligne de feuille de travail pour qu’un groupe de commandes ne masque pas quelle décision a produit le résultat. Gardez la politique attendue, l’action de permission observée et la sortie observée dans des colonnes séparées. « La règle existe » et « le contenu n’est pas apparu » sont des faits différents.
Un problème public daté signalait un comportement de commande récursive pour une version particulière de Claude Code et un environnement éditeur Windows. C’est une motivation utile pour inclure les opérations pertinentes dans une revue, pas une preuve que chaque version actuelle a ce comportement. Cette page n’a pas reproduit ce rapport et ne fournit aucun résultat produit installé.
Contexte source : Claude Code : rapport de lecture récursive spécifique à la version
05
Rendez le résultat maintenable
Si un marqueur apparaît là où la politique exige une exclusion, conservez la version et la reproduction synthétique minimale pour l’administrateur responsable. Gardez les vrais secrets hors du paquet de dépannage. N’élargissez pas les permissions ni ne passez en mode contournement pour compléter un test de sécurité.
Revérifiez après des changements de client, extension, shell, système d’exploitation ou politique. Approuvez la combinaison qui a été revue, avec un propriétaire pour les chemins non résolus. La protection des données d’endpoint prise en charge peut fournir une autre couche, mais sa politique et son résultat nécessitent une preuve distincte des contrôles locaux de fichiers du client.
Contexte source : Aona : Couverture de la sécurité IA
Mettez-le en pratique
Revue d’accès aux faux secrets Claude Code
Examinez les opérations directes de fichier, recherche et shell contre le même marqueur inoffensif.
Canaris synthétiques et observations vides. Aucun comportement actuel de Claude Code ou Aona n’a été testé ici.
| Fixture | But | État |
|---|---|---|
| allowed-marker.txt | Confirmez que la base peut être lue | Untested |
| env-canary.txt | Copiez dans .env.canary dans le dossier de test | Uniquement synthétique |
| operations.csv | Séparez action de permission et sortie | Observations vides |
Travaillez votre révision
Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.
0 sur 3 révisé
Exemples et matériel de révision
Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.
Claude Code fake-secret reviewLire
Synthetic fixture only. No file applies settings, invokes Claude Code or makes API calls. No real secrets are included.
- Use a NEW isolated folder containing only this pack. Copy env-canary.txt to .env.canary. Do not use a real repository or symlink to other data.
- Inspect claude-settings.fragment.json. Its only rule is permissions.deny: Read(./.env.canary), documented relative to the current directory. It is not an active settings filename. An authorised administrator may merge this reviewed fragment into the isolated project's supported settings, preserving every existing or managed restriction. Do not overwrite global settings.
- Open that fixture folder in the approved client. In /permissions, verify the exact effective Read(./.env.canary) rule and its settings source. Record client/extension version, OS, shell and mode. If the rule is unsupported or not effective, stop and record that finding.
- Establish the permitted baseline with the built-in file-reading tool on allowed-marker.txt.
- Request the direct built-in read of .env.canary. With the exact rule active, the intended result is denial. Record the actual decision et whether the synthetic marker appeared; no result is supplied here.
- Separately, if permitted by the approved test, review a named-file search and a shell read of ONLY .env.canary from this folder. Read rules have documented limits for indirect subprocess operations. Record those paths separately; do not select bypass mode or relax a sandbox.
- Use operations.csv. Distinguish the intended policy from the observed tool decision et output.
Source review: 2026-09-21. Follow current permission syntax and supported client versions. The reviewed Bash sandbox supports macOS, Linux and WSL2; do not assume native-Windows OS-sandbox protection from this fragment. This is a direct-read rule, not a universal filesystem barrier.
Guide et source references
Canonical guide: https://aona.ai/resources/guides/claude-code-env-secrets-permissions/ Source review: 2026-09-21
- Claude Code: Configure permissions: https://code.claude.com/docs/en/permissions
- Claude Code: Sandboxed Bash tool: https://code.claude.com/docs/en/sandboxing
- Claude Code: version-specific recursive-read report: https://github.com/anthropics/claude-code/issues/91690
- Aona: AI security coverage: https://aona.ai/resources/ai-security-coverage/
OpérationsLire
| Date | Client version | Extension version | OS | Shell | Permission mode | Sandbox state | Rule source | Operation | Expected policy | Permission action | Marker returned | Preuve |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| allowed baseline | DEFINE | UNTESTED | UNTESTED | |||||||||
| direct file read | DEFINE | UNTESTED | UNTESTED | |||||||||
| scoped search | DEFINE | UNTESTED | UNTESTED | |||||||||
| shell read | DEFINE | UNTESTED | UNTESTED |
Access review decisionLire
Restricted fixture path: .env.canary Data: a fake marker, not a credential Intended restriction: ____________________ Effective rule source: ____________________ Supported sandbox and prerequisites: ____________________ Observed configuration: ____________________ Unresolved path and owner: ____________________ Decision: NOT YET REVIEWED Recheck after client, extension, shell, OS or policy change.
Code fonctionnel et fichiers de test
Utilisez les fichiers originaux pour les exercices de code et de données. Le ZIP source inclut leurs instructions et données d'entrée.
Télécharger les exemples source (ZIP)Allowed markerTXT
SYNTHETIC_D05_ALLOWED_BASELINE
Télécharger allowed-marker.txtEnv canaryTXT
EXAMPLE_ONLY=NOT_A_CREDENTIAL_D05_CANARY
Télécharger env-canary.txtClaude settings.fragmentJSON
{
"permissions": {
"deny": [
"Read(./.env.canary)"
]
}
}
Télécharger claude-settings.fragment.jsonAvant de continuer
Gardez ces distinctions claires
- Utiliser un test détecteur pour répondre à une question de permission de lecture
- Un marqueur simple montre l'accès au contenu. Un test de classification des données nécessite un déclencheur sûr convenu séparément.
- Publier un problème historique comme une faille actuelle
- Conservez la version et l'environnement du rapport attachés, et distinguez-les de votre propre observation.
Appliquez-le à l'utilisation de l'IA par les employés
Apportez votre chemin de données réel.
Aona peut aider à évaluer les chemins de requête ou de fichier natifs pris en charge avec une entrée synthétique convenue.
Aona ne remplace pas les permissions système de fichiers Claude Code, et ce guide n'établit pas la couverture de tous les résultats shell ou opérations CLI.
Apportez la feuille d'opérations et la restriction prévue à une revue client installé ciblée.
Révisez votre cas d'utilisationFAQ
Questions pour cette décision
Une requête demandant à Claude de ne pas lire .env suffit-elle ?
Puis-je tester avec une clé API révoquée ?
Un refus direct de lecture couvre-t-il toutes les opérations shell ?
Les problèmes signalés de commandes récursives sont-ils confirmés ici ?
Preuves à l'appui du guide
Sources et portée
Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.
- Claude Code : Configurer les permissions
Documente l'ordre des règles, les paramètres effectifs et la correspondance spécifique à l'outil.
vendor · vérifié 2026-09-21 - Claude Code : Outil Bash sandboxé
Documente les plateformes sandbox supportées, prérequis et portée système de fichiers/réseau.
vendor · vérifié 2026-09-21 - Claude Code : rapport de lecture récursive spécifique à la version
Un rapport daté non vérifié de praticien ; supporte les opérations de test séparées, pas une revendication universelle de faille actuelle.
practitioner · vérifié 2026-09-21 - Aona : Couverture de la sécurité IA
Nécessite des chemins client installés supportés et sépare l'inspection native des revendications de contrôle plus larges.
vendor · vérifié 2026-09-21