LLM推論初出 8/13 22:00
そのdenyルール、効いていません——settings.json堅牢化チートシート
https://zenn.dev/topics/ai/feed2026/8/13
AI要約
Claude Codeのsettings.jsonにおける「効かないdenyルール」について解説。公開設定の16%に無効なルールが含まれていた調査結果を示し、自環境の監査スクリプトも提供している。
AI要点
- Claude Codeのsettings.jsonには、記述しても適用されない「死んだルール」が存在することが判明しました。
- 調査では16%の設定に、意図したセキュリティ保護(.sshや.awsの保護など)が機能しないルールが含まれていました。
- 有効なルール形式はEdit(パス)とRead(パス)のみであり、Write()やGlob()などは黙って無視される場合があるとのことです。
なぜ重要か
AIツールの設定におけるセキュリティリスクを浮き彫りにし、開発者や利用者が意図しない脆弱性を抱える可能性を示唆。設定の監査と正しいルールの適用が不可欠です。