Claude Code 沙箱是什么?用文件系统与网络隔离实现安全自动化(2026)
只要用 Claude Code 用得够久,你就会撞上一个两难:对每条命令都弹提示会打断节奏,可用绕过把它们全关掉又很危险。沙箱在操作系统层面把"能碰到什么"围起来,从而打破这道二选一:命令在围栏内自由运行、无需提示,同时任何东西都触及不到外部。本指南涵盖两道隔离(文件系统与网络)、用 /sandbox 上手(macOS 开箱即用,Linux/WSL2 需要 bubblewrap+socat,原生 Windows 不受支持)、自动允许模式与常规模式、配置 settings.json(allowWrite/denyRead、credentials、allowedDomains)、它作为操作系统强制的第三层如何补充权限模式与规则、它的局限(未检查的 TLS、Unix 套接字),以及何时该动用开发容器或虚拟机。Anthropic 报告称在内部使用中它把权限提示减少了 84%。