You signed in with another tab or window. Reload to refresh your session.You signed out in another tab or window. Reload to refresh your session.You switched accounts on another tab or window. Reload to refresh your session.Dismiss alert
根拠となる変更: 「Changed sandbox.ripgrep to be honored only from user, managed, and --settings settings; project settings can no longer override the sandbox's ripgrep binary.」および管理者設定側の承認要求(sandbox.bwrapPath・sandbox.socatPath・sandbox.ripgrep)。
根拠となる変更: 「/plugin install plugin@marketplace now refreshes the marketplace first, so newly published plugins install without a manual marketplace update.」
対象バージョン
changelog-diff.mdの記載範囲)変更点の日本語要約(カテゴリ別: 新機能 / 改善 / 修正 / 破壊的変更・deprecated)
新機能
subagent_type: "fork"のサブエージェントは会話全体とプロンプトキャッシュを継承します。インタラクティブセッションで起動する非teammate系エージェントは、既定でバックグラウンド実行になりました。@を入力すると別セッションの Claude を名前で呼び出せます。Claude はその後SendMessageで相手セッションに直接届けます。SendMessageは、名前が完全一致するライブセッションが1件だけあるときは、参照確認を求めずにそのセッションへ届けるようになりました。name-word-wordの派生名が付き、その旨を通知します。/configに「Dialog expiry」と「Messages from your other sessions」(セッション間の受信を accept/hold/refuse で選ぶ)の項目が追加されました。glrt-・gloas-・glptt-・glagent-・glimt-・glsoat-・glcbt-・glft-・glffct-系列)のシークレット遮蔽と、経路に載るglpat-/gldt-の完全遮蔽が追加されました。glabCLI の認証情報ストアもghと同等のサンドボックスと保護対象になりました。gitlab.comの URL(ネストしたサブグループを含む)がgithub.comの URL と同様にクローンされ、クローン失敗時のヒントメッセージには実際の git ホスト名が入るようになりました。additionalMarketplaces・allowedMarketplacesが、extraKnownMarketplaces・strictKnownMarketplacesのエイリアスとして受け付けられるようになりました。blockedMarketplacesエントリーが、CLI が git clone と判定するときも URL でブロックし続けるようになりました。desktop:オーバーレイが Desktop 側スキーマで検証されるようになり、リリース済みの全設定を受け付けます。未知・不正なキーは起動失敗になります。managed.policies[].match.groups/admin.admin_groupsが空・email_domainが空や@/空白/カンマを含む場合、以前の「無音で誰にもマッチしない・管理権限を無差別付与する」動作を止め、起動失敗するようになりました。/advisorの助言者として再度提供されました(Fable アクセスを持つ組織向け、/model fableで利用同意を設定)。改善
sandbox.bwrapPath・sandbox.socatPath・sandbox.ripgrep)は承認が必要になりました。/feedbackと/bugは Claude の応答中でも即時に開くようになりました。/plugin install plugin@marketplaceは先にマーケットプレイスを更新するようになり、公開直後のプラグインがマニュアル更新なしにインストールできます。/code-reviewは effort が high・xhigh・max のときも他の水準と同様、バックグラウンドエージェントで走るようになりました。/remote-controlを叩きます。< file)が全プラットフォームで、引数記法と同様に権限チェックの対象になりました。/tmp上の cross-session メッセージング用ソケットディレクトリが硬化されました。事前に置かれたシンボリックリンクや他ユーザーのディレクトリは使わず拒否します。sandbox.ripgrepは user・managed・--settingsの各設定からのみ効くようになりました。プロジェクト設定でサンドボックスの ripgrep バイナリを差し替えることはできなくなりました。/tasksを案内するフッターが出るようになりました。「↓ N more」表示の位置も左寄せに変更されました。/powerupツアーの該当項目も削除)。修正
$PSDefaultParameterValuesを静かに上書きし、以降のコマンドのファイルアクセス先を差し替えられていた問題を修正しました。/loginが管理設定読み込み失敗時に、「Enter で続行」の後に静かに終了・端末が無応答になっていた問題を修正しました。理由が表示されます。known_marketplaces.jsonへの並行書き込みで、プラグインマーケットプレイス登録が起動時競合で無音のうちに解除される問題を修正しました。/updateと/tuiが、再起動をまたいで生存する作業の実行中は再起動を拒否していた問題を修正しました。--advisor fable起動時の同意メッセージ(すでに終了したインタラクティブセッションで/model fableを叩けと案内していた)を修正しました。破壊的変更・deprecated
sandbox.ripgrep:プロジェクト設定(.claude/settings.json)に書いても効かなくなりました。有効なのは user / managed /--settingsの各設定のみです。sandbox.bwrapPath/sandbox.socatPath/sandbox.ripgrep:管理者設定がこれらを差し替えるときは、承認ダイアログでの承認が必要になりました。@-importsを inline しなくなりました。-word-word派生名が付きます。このリポジトリへの取り込み提案
提案 1:
glabCLI に対する deny をclaude/settings.jsonに追加するglabCLI の認証情報ストアがghと同等のサンドボックスと保護対象になった」および GitLab トークン系列の遮蔽追加。既存 dotfiles ではghに対してgh secret set/delete/remove*・gh repo delete*・gh api --method DELETE*を deny していますが、GitLab を扱う可能性を想定した対応が入っていません。claude/settings.json(permissions.deny)、必要に応じてclaude/SECURITY.md・claude/README.mdBash(glab repo delete*)Bash(glab secret set*)・Bash(glab secret delete*)Bash(glab variable set*)・Bash(glab variable delete*)Bash(glab api --method DELETE*)・Bash(glab api -X DELETE*)SECURITY.mdの該当表への追記)glabを使っていない場合は無害ですが、glabの実際のサブコマンド名を実機で確認してからマージするのが安全です(例: 変数管理はglab variableかglab ci variableかなど、GitLab 側の変更で名称が動く場合があります)。提案 2: ネストされた git リポジトリの信頼確認について
SECURITY.mdに注記するclaude/SECURITY.md(Layer 3「外部リポジトリを開く前のチェック」節)git submoduleやworktreeを使う場合に混乱しやすい挙動のため、事実として記録しておきます。提案 3: Bash 入力リダイレクション(
< file)の権限チェック強化をSECURITY.mdと hooks 設計方針に反映する< file) are now permission-checked like their argument spellings on all platforms.」claude/SECURITY.md(Layer 1 permissions の deny 説明・permissions.deny の注意点)、必要に応じてclaude/hooks/pre-tool-use/bash-guard.shのコメントSECURITY.mdに「command < .envのような入力リダイレクションもRead系の deny と同じ経路でチェックされる」と明記します。従来Bash(cat **/.env*)を個別に deny していた理由(BashサブプロセスがRead denyを迂回する)と、今回強化された対象の関係を整理します。bash-guard.shの分類器コメントに「入力リダイレクション<は Claude Code 側で権限チェックされるため、hook側では改めて deny 分類していない」旨を追記します(現状は> / >>を WRITE として扱い、<は扱っていない設計を、変更後も維持する根拠として明記)。cmd < .envが Claude Code 側の permissions.deny で止まるか」は実機で確認したほうが安全です(Read(**/.env*)の deny がどの深さの Bash サブプロセスに効くかはドキュメントの解釈が分かれる余地があります)。提案 4:
sandbox.ripgrepの書き先制約をSECURITY.mdに追記するsandbox.ripgrepto be honored only from user, managed, and--settingssettings; project settings can no longer override the sandbox's ripgrep binary.」および管理者設定側の承認要求(sandbox.bwrapPath・sandbox.socatPath・sandbox.ripgrep)。claude/SECURITY.md(§7 sandbox 節)--settingsからのみ有効」と明記します。プロジェクトの.claude/settings.jsonから差し替えを狙う攻撃経路が塞がった旨を追記します。本リポジトリではsandbox.*を設定していないため、実設定の変更は不要です。提案 5: インタラクティブセッションでのサブエージェント既定バックグラウンド化について
README.mdに注記するclaude/README.md(「エージェント一覧」節)critical-doc-review・decompose・pre-mortem等の@エージェント名呼び出しはこの変更で挙動が変わる可能性があるため、「呼び出し後の進行状況は/tasksで確認する」と1行足します。あわせて、subagent_type: "fork"の使用可否・意義について1文触れる程度で構いません。@decompose等を呼び出して確かめてからマージするのが安全です。提案 6:
/plugin installの自動 marketplace 更新とenabledPlugins運用の注記をREADME.mdに追加する/plugin install plugin@marketplacenow refreshes the marketplace first, so newly published plugins install without a manual marketplace update.」claude/README.md(enabledPlugins節)/plugin installする場合、マニュアルでマーケットプレイス更新を叩く必要はなくなった」と1行追記します。既存のskill-creator@claude-plugins-officialなどの運用に影響はありませんが、今後プラグイン追加時の手順が短くなります。提案 7: メモリの
@-import運用について確認と追記を行う~/.claude/projects/-home-runner-work-dotfiles-dotfiles/memory/、およびclaude/README.md@-importを使っているかを一度点検し、Cowork 経由で参照されるユースケースがあれば運用を見直します。提案 8: 管理者設定の承認ダイアログ強化を
SECURITY.mdに追記するsandbox.bwrapPath,sandbox.socatPath,sandbox.ripgrep).」claude/SECURITY.mdsandbox.*バイナリを差し替える指示は承認が必要」を1文残します。要対応(破壊的変更・deprecated で設定の修正が必要な箇所)
sandbox.ripgrepを project settings(.claude/settings.json)で設定しているか:本リポジトリのclaude/settings.jsonにはsandbox.*の記述がないため、修正不要です。将来プロジェクトごとに sandbox 設定を入れる場合、sandbox.ripgrepは user settings(~/.claude/settings.json)または--settingsで指定する必要があります。sandbox.bwrapPath/sandbox.socatPath/sandbox.ripgrepを managed policy 経由で配布しているか:管理者設定として配布する場合、初回起動時に承認ダイアログが出るようになります。dotfiles では該当なし。@critical-doc-review・@decompose・@pre-mortemの運用でフォアグラウンド前提のワークフローがあれば見直しが必要です。呼び出し後は/tasksで進捗を確認する運用に切り替えられるかを確認します。@-imports:Cowork を使う運用があり、user メモリで@-importに依存している場合、参照が展開されなくなるため運用側で対処が必要です。dotfiles 側では現在該当なしと見られます。sandbox.ripgrepを利用したカスタム ripgrep バイナリ差し替え:project settings による差し替えは無効化されました。攻撃対策としては望ましい変更ですが、意図してカスタムバイナリを使っていた場合は書き先変更が必要です。dotfiles では該当なし。採用チェックリスト
claude/settings.jsonのpermissions.denyにglabの書き込み系サブコマンドを追記するclaude/SECURITY.mdにネストされた git リポジトリの信頼確認について注記するclaude/SECURITY.mdとbash-guard.shのコメントに Bash 入力リダイレクション(< file)の権限チェック強化を反映するclaude/SECURITY.mdの §7 sandbox 節にsandbox.ripgrepの書き先制約を追記するclaude/README.mdのエージェント一覧に、インタラクティブセッションでのサブエージェント既定バックグラウンド化と/tasks参照方法を追記するclaude/README.mdのenabledPlugins節に/plugin installの自動マーケットプレイス更新を追記する~/.claude/projects/-home-runner-work-dotfiles-dotfiles/memory/の@-import使用状況を点検し、Cowork 運用に該当があれば README に注記するclaude/SECURITY.mdに管理者設定側のsandbox.*バイナリ差し替え承認要求を注記する不確実な点・人間に確認したいこと
glabCLI を実際に使う運用があるか。使わないのであれば提案 1 は「予防的に足すか、当面見送るか」の判断が必要です(deny を増やすと settings.json の可読性は落ちます)。GitLab を触るときだけ案件側の.claude/settings.local.jsonに足す運用でも足ります。Bash(cmd < .env)のような入力リダイレクションが、既存のRead(**/.env*)deny によって実際に止まるかを実機で確認したいです。ChangeLog の「permission-checked like their argument spellings」がどの粒度でBash(cat **/.env*)deny と対応するかは明言されていません。挙動を確認したうえで、Bash(< **/.env*)のような追加 deny が必要かを判断します。@critical-doc-reviewなどのサブエージェントを、フォアグラウンドで結果を待つ前提の運用に組み込んでいるか。バックグラウンド化への切り替えで運用差分が出るか要確認です。SECURITY.md§MCP の運用ノートに1行残す価値があります。additionalMarketplaces/allowedMarketplacesエイリアスの追加は現行設定には影響しませんが、claude/README.mdに既存キー名を紹介している箇所があれば、将来のリネーム候補として意識するかどうか要確認です(現時点では旧名の使用継続で問題ありません)。