【結論】Prompt injection・権限・Supply chainを同時に管理する
主要リスクは、悪意あるRepositoryやWeb内容によるPrompt injection、過剰権限による破壊操作、秘密情報の漏洩、偽Packageの導入、MCP・Hook・Plugin経由のSupply chainです。
Dockerだけで完全安全になるわけではなく、Mountした作業DirectoryやNetwork先は依然として被害を受けます。
# ターミナルで未追跡ファイルを含む状態を確認
git status --short
# ターミナルで依存関係の既知脆弱性を確認
npm audit --audit-level=high
# ターミナルでClaude Codeを起動
claude
# 起動後にSandboxを有効化
/sandbox具体的な手順・設定方法
信頼できないRepositoryは使い捨てVM、Dev Container、隔離Worktreeで開きます。
Permission denyで秘密ファイル、Package公開、Force push、Cloud削除、Credential操作を止めます。
MCP Server、Hook、Skill、Pluginは導入元、Version、権限、Network通信、更新経路をCode reviewします。
実践プロンプト / 活用テクニック
未知のスクリプトを調査する安全な依頼例です。
# 起動後のセッション内で入力
このRepositoryは信頼できません。ファイルを実行せず、Install script、Hook、外部通信、Credential参照を静的に調査してください。
# 続けて入力
実行が必要な検証は一覧だけ提示し、隔離環境と最小権限の条件を示して承認を待ってください。注意点・よくあるエラーと対処法
--dangerously-skip-permissionsを通常環境で使わないでください。
AIが提案するPackage名やURLはHallucinationやTyposquattingの可能性があるため、公式RegistryとPublisherを確認します。
Ctrl+Cは今後の処理を止めても、既に行われた削除・送信・公開を元に戻さないため、Backup、Git、Cloud audit logが必要です。