原文(日本語に翻訳)
スケジュールされたタスクと Webhook トリガーの配信がキーボード入力として扱われていた問題を修正しました。これらはタスク通知として分類されるようになり、オートモードでの保留中のアクションの承認やセッションタイトルの設定ができなくなりました。
原文(英語)
Fixed scheduled task and webhook trigger deliveries being treated as keyboard input; they now classify as task notifications and can no longer approve a pending action or set the session title in auto mode.
概要
スケジュールされたタスクや Webhook からのトリガーが、内部的にキーボード入力として処理されていたバグが修正されました。これは重大なセキュリティ問題で、悪意のある Webhook や意図しないスケジュールタスクが、オートモードで保留中のパーミッション要求を「承認」したり、セッションタイトルを書き換えたりできる可能性がありました。修正後、これらはタスク通知として正しく分類されます。
基本的な使い方
この修正はセキュリティ改善であり、自動的に適用されます:
bash
# スケジュールタスクや Webhook トリガー
# 修正前: キーボード入力として処理 → 保留中アクションを誤承認できた
# 修正後: タスク通知として処理 → 適切に分類され、誤承認不可能実践例
セキュリティ上の問題(修正前)
シナリオ: オートモードで実行中
1. Claude が危険な操作について許可を求めて待機中
2. 外部 Webhook が届く
3. 修正前: Webhook 内容がキーボード入力として処理
→ 意図せず「承認」と解釈される可能性
修正後: Webhook はタスク通知として処理
→ 保留中の許可リクエストには影響しないスケジュールタスクの分類
bash
# cron スケジュールで実行される Claude Code タスク
# 修正前: タスクトリガーがキーボード入力として扱われた
# 修正後: タスク通知として正しく分類される
# オートモードでのセッション制御が正しく保護される
claude --dangerously-skip-permissions "定期タスクを実行"Webhook トリガーの安全な動作
bash
# GitHub Actions や外部サービスからの Webhook
# CI/CD からの通知が届いた場合
# 修正前: セッションタイトルが Webhook 内容で書き換えられる可能性
# 修正後: セッションタイトルへの影響なし注意点
- これはセキュリティ上の修正です。スケジュールタスクや Webhook を使用している場合は、このバージョンへのアップデートを強く推奨します
- スケジュールタスクや Webhook は引き続き正常に動作しますが、「キーボード入力」ではなく「タスク通知」として処理されます
- オートモード(
--dangerously-skip-permissions)で外部トリガーを使用している場合、この修正により意図しない自動承認が防止されます - この修正はスケジュールタスクと Webhook の 正常な機能(通知やトリガー)には影響しません