SchlüsselarbeitDokumentationerreichbar
Anthropic, Choose a sandbox environment
code.claude.com (externe Seite)
Die Seite, die die Isolierung als eigene Größe neben den Rechten führt und sechs Stufen gegeneinanderstellt: die eingebaute Bash-Sandbox, die Sandbox-Runtime um den ganzen Prozess, den Dev-Container, einen eigenen Container, die virtuelle Maschine und, seit einem seit 23.09.2026 gesehenen neuen Abschnitt, die Cloud-Sitzung, eine virtuelle Maschine bei Anthropic mit eigenem Proxy für das GitHub-Zugangstoken (vorher unter dem Namen 'Claude Code on the web' geführt). Sie liefert die Trennlinie zum Auto-Modus, dessen Klassifikator je Aktion urteilt und deshalb keine Grenze ist, und sie benennt die Lücke der Bash-Sandbox: MCP-Server und Hooks sind eigene Prozesse und laufen unbeschränkt auf dem Rechner. Der schwerste Satz steht bei der Runtime und beschreibt, wie eine Grenze sich selbst aufhebt: Eine abgeschottete Sitzung, die an die Konfigurationspfade schreiben darf, hinterlässt Hooks, Rechteregeln oder MCP-Server, die beim nächsten Start außerhalb laufen. Dazu die Warnung, dass die Runtime auch ohne gültige Einstellungsdatei startet, weshalb ein sauberer Start nichts über die geladenen Einstellungen beweist.
geprüft 24.09.2026
Worauf sich diese Seite beruft, wörtlich, abgerufen am 03.09.2026:
Isolation restricts what a command can access once it runs.
bestätigt 24.09.2026With no prompts to catch mistakes, the isolation boundary you choose is what protects your system.
bestätigt 24.09.2026The classifier is a per-action control, not an isolation boundary
bestätigt 24.09.2026are separate processes that run unconstrained on the host
bestätigt 24.09.2026A sandboxed session that can write them can persist hooks, permission rules, or MCP servers that run unsandboxed the next time you launch Claude Code.
bestätigt 24.09.2026the runtime starts anyway, blocks network access, and confines writes to built-in runtime paths
bestätigt 24.09.2026Don't take a clean start as proof your settings loaded.
bestätigt 24.09.2026it reliably covers the project root, makes a best-effort shallow scan for nested copies that exist at that point, and does not cover anything the session creates later
bestätigt 24.09.2026