修正:WebFetch パーミッションルールが事前承認ドメインに適用されない問題
原文(日本語に翻訳)
WebFetch パーミッションルールが組み込みの事前承認ドメインに適用されない問題を修正しました。明示的な WebFetch(domain:...) の deny/ask/allow ルールが事前承認ホストの自動許可より優先されるようになりました。
原文(英語)
Fixed WebFetch permission rules not being applied to built-in preapproved domains; explicit WebFetch(domain:...) deny/ask/allow rules now take precedence over the preapproved-host auto-allow
概要
Claude Code には一部のドメインに対して事前承認(自動許可)が設定されていますが、これまでユーザーが明示的に deny や ask ルールを設定しても無視されていました。v2.1.162 からは、明示的な WebFetch(domain:...) ルールが事前承認の自動許可より優先されるようになり、セキュリティポリシーを正確に制御できます。
基本的な使い方
json
// .claude/settings.json での WebFetch ルール設定
{
"permissions": {
"deny": [
"WebFetch(domain:example-internal.com)"
],
"ask": [
"WebFetch(domain:external-api.com)"
],
"allow": [
"WebFetch(domain:trusted-docs.com)"
]
}
}実践例
特定のドメインへのアクセスを明示的に拒否
json
// 事前承認ドメインでも deny ルールが有効になった
{
"permissions": {
"deny": [
"WebFetch(domain:api.anthropic.com)",
"WebFetch(domain:docs.anthropic.com)"
]
}
}社内セキュリティポリシーの適用
json
// 承認された特定ドメインのみ許可(ホワイトリスト方式)
{
"permissions": {
"deny": ["WebFetch"],
"allow": [
"WebFetch(domain:company-docs.internal)",
"WebFetch(domain:github.com)"
]
}
}確認が必要なドメインの設定
json
// 外部 API へのアクセスは毎回確認を求める
{
"permissions": {
"ask": [
"WebFetch(domain:external-service.com)"
]
}
}注意点
- この修正によりセキュリティポリシーの制御が強化されています
- 事前承認ドメインへの deny ルールを設定する前に、Claude Code の動作に影響がないか確認してください
- ルールの優先度:明示的な deny > 明示的な ask > 明示的な allow > 事前承認の自動許可
- 設定変更後は Claude Code を再起動して反映させてください