11Claude Code kann in mehreren Arten isolierter Umgebungen ausgeführt werden, von einer leichtgewichtigen Sandbox pro Befehl bis zu einer vollständig separaten virtuellen Maschine. Diese Seite vergleicht sie danach, was sie isolieren und was sie erfordern, hilft Ihnen, eine für Ihr Bedrohungsmodell auszuwählen, und zeigt, wie Sie diese Wahl in einer Organisation durchsetzen.11Claude Code kann in mehreren Arten isolierter Umgebungen ausgeführt werden, von einer leichtgewichtigen Sandbox pro Befehl bis zu einer vollständig separaten virtuellen Maschine. Diese Seite vergleicht sie danach, was sie isolieren und was sie erfordern, hilft Ihnen, eine für Ihr Bedrohungsmodell auszuwählen, und zeigt, wie Sie diese Wahl in einer Organisation durchsetzen.
12 12
13<Info>13<Info>
14 Für das umfassendere Sicherheitsmodell siehe [Sicherheit](/de/security). Für Agent SDK-Bereitstellungen siehe [Sichere Bereitstellung](/de/agent-sdk/secure-deployment).14 Für das umfassendere Sicherheitsmodell siehe [Sicherheit](/docs/de/security). Für Agent SDK-Bereitstellungen siehe [Sichere Bereitstellung](/docs/de/agent-sdk/secure-deployment).
15</Info>15</Info>
16 16
17<h2 id="compare-sandboxing-approaches">17<h2 id="compare-sandboxing-approaches">
21Die ersten beiden Ansätze in der folgenden Tabelle werden auf dem Host-Betriebssystem ohne Container ausgeführt. Die übrigen platzieren Claude Code in einem Container oder einer virtuellen Maschine.21Die ersten beiden Ansätze in der folgenden Tabelle werden auf dem Host-Betriebssystem ohne Container ausgeführt. Die übrigen platzieren Claude Code in einem Container oder einer virtuellen Maschine.
22 22
23| Ansatz | Was wird isoliert | Erfordert Docker | Setup-Aufwand |23| Ansatz | Was wird isoliert | Erfordert Docker | Setup-Aufwand |
24| :------------------------------------------------ | :-------------------------------------------------------------------------------- | :--------------- | :------------------------------------------------ |24| :------------------------------------------------ | :-------------------------------------------------------------------------------- | :--------------- | :------------------------------------------------------------------------------------------ |
25| [Sandboxed Bash tool](#sandboxed-bash-tool) | Bash-Befehle und ihre untergeordneten Prozesse | Nein | Minimal auf macOS; niedrig auf Linux und WSL2 |25| [Sandboxed Bash tool](#sandboxed-bash-tool) | Bash-Befehle und ihre untergeordneten Prozesse | Nein | Minimal auf macOS; niedrig auf Linux und WSL2 |
26| [Sandbox runtime](#sandbox-runtime) | Der gesamte Claude Code-Prozess, einschließlich Datei-Tools, MCP-Server und Hooks | Nein | Niedrig |26| [Sandbox runtime](#sandbox-runtime) | Der gesamte Claude Code-Prozess, einschließlich Datei-Tools, MCP-Server und Hooks | Nein | Niedrig |
27| [Dev container](#dev-containers) | Vollständige Entwicklungsumgebung | Ja | Mittel |27| [Dev container](#dev-containers) | Vollständige Entwicklungsumgebung | Ja | Mittel |
28| [Custom container](#custom-container) | Vollständige Entwicklungsumgebung | Ja | Mittel bis hoch |28| [Custom container](#custom-container) | Vollständige Entwicklungsumgebung | Ja | Mittel bis hoch |
29| [Virtual machine](#virtual-machine) | Vollständiges Betriebssystem | Nein | Hoch |29| [Virtual machine](#virtual-machine) | Vollständiges Betriebssystem | Nein | Hoch |
30| [Claude Code on the web](#claude-code-on-the-web) | Vollständiges Betriebssystem, gehostet von Anthropic | Nein | Keine; erfordert ein Claude-Abonnement und GitHub |30| [Claude Code on the web](#claude-code-on-the-web) | Vollständiges Betriebssystem, gehostet von Anthropic | Nein | Keine; erfordert ein Claude-Abonnement und GitHub, wenn Sie über die Web-Oberfläche starten |
31 31
32Das [Sandboxed Bash tool](/de/sandboxing) ist in Claude Code integriert und beschränkt nur Bash-Befehle. Integrierte Datei-Tools, MCP-Server und Hooks werden weiterhin direkt auf Ihrem Host ausgeführt. Jeder andere Ansatz in der Tabelle platziert den gesamten Claude Code-Prozess innerhalb der Isolierungsgrenze, sodass auch Datei-Tools, MCP-Server und Hooks eingeschränkt sind.32Das [Sandboxed Bash tool](/docs/de/sandboxing) ist in Claude Code integriert und beschränkt nur Bash-Befehle. Integrierte Datei-Tools, MCP-Server und Hooks werden weiterhin direkt auf Ihrem Host ausgeführt. Jeder andere Ansatz in der Tabelle platziert den gesamten Claude Code-Prozess innerhalb der Isolierungsgrenze, sodass auch Datei-Tools, MCP-Server und Hooks eingeschränkt sind.
33 33
34<Warning>34<Warning>
35 Sandbox-Isolation reduziert die Auswirkungen einer Sicherheitsverletzung, beseitigt aber nicht das Risiko. Jeder Ansatz, der Netzwerk-Egress ermöglicht, kann immer noch Daten durchsickern lassen, die der Agent lesen kann, und jeder Ansatz, der Ihr Projektverzeichnis beschreibbar bereitstellt, kann immer noch diesen Code ändern. Überprüfen Sie die [Sicherheitsbeschränkungen](/de/sandboxing#security-limitations), bevor Sie sich auf eine Sandbox als harte Kontrolle verlassen.35 Sandbox-Isolation reduziert die Auswirkungen einer Sicherheitsverletzung, beseitigt aber nicht das Risiko. Jeder Ansatz, der Netzwerk-Egress ermöglicht, kann immer noch Daten durchsickern lassen, die der Agent lesen kann, und jeder Ansatz, der Ihr Projektverzeichnis beschreibbar bereitstellt, kann immer noch diesen Code ändern. Überprüfen Sie die [Sicherheitsbeschränkungen](/docs/de/sandboxing#security-limitations), bevor Sie sich auf eine Sandbox als harte Kontrolle verlassen.
36 36
37 Isolation ändert auch nicht, was an das Modell gesendet wird. Ihre Eingabeaufforderungen und die Dateien, die Claude liest, werden an die Anthropic API oder Ihren konfigurierten Anbieter mit oder ohne Sandbox übertragen. Siehe [Datennutzung](/de/data-usage) für das, was Claude Code sendet und wie Sie es reduzieren können.37 Isolation ändert auch nicht, was an das Modell gesendet wird. Ihre Eingabeaufforderungen und die Dateien, die Claude liest, werden an die Anthropic API oder Ihren konfigurierten Anbieter mit oder ohne Sandbox übertragen. Siehe [Datennutzung](/docs/de/data-usage) für das, was Claude Code sendet und wie Sie es reduzieren können.
38</Warning>38</Warning>
39 39
40<h2 id="choose-an-approach">40<h2 id="choose-an-approach">
44Ordnen Sie Ihr Ziel einer Zeile unten zu und lesen Sie dann den folgenden Detailabschnitt.44Ordnen Sie Ihr Ziel einer Zeile unten zu und lesen Sie dann den folgenden Detailabschnitt.
45 45
46| Sie möchten | Beginnen Sie mit |46| Sie möchten | Beginnen Sie mit |
47| :------------------------------------------------------------------------------------------ | :------------------------------------------------------------------------------------------------------------------------------------------------------------------ |47| :------------------------------------------------------------------------------------------ | :---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
48| Genehmigungseingaben während der täglichen Arbeit auf Ihrem eigenen Computer reduzieren | Das [Sandboxed Bash tool](/de/sandboxing), aktiviert mit `/sandbox` |48| Genehmigungseingaben während der täglichen Arbeit auf Ihrem eigenen Computer reduzieren | Das [Sandboxed Bash tool](/docs/de/sandboxing), aktiviert mit `/sandbox` |
49| Claude unbeaufsichtigt mit `--dangerously-skip-permissions` oder Auto-Modus arbeiten lassen | Der vorkonfigurierte [Dev Container](/de/devcontainer), ein beliebiger Container oder VM, oder die [Sandbox Runtime](#sandbox-runtime) |49| Claude unbeaufsichtigt mit `--dangerously-skip-permissions` oder Auto-Modus arbeiten lassen | Der vorkonfigurierte [Dev Container](/docs/de/devcontainer), ein beliebiger Container oder VM, oder die [Sandbox Runtime](#sandbox-runtime) |
50| MCP-Server und Hooks sowie Bash isolieren, ohne Docker | Die Sandbox Runtime |50| MCP-Server und Hooks sowie Bash isolieren, ohne Docker | Die Sandbox Runtime |
51| An einem nicht vertrauenswürdigen Repository arbeiten | Eine dedizierte virtuelle Maschine oder [Claude Code on the web](/de/claude-code-on-the-web), wenn Sie ein Claude-Abonnement und ein verbundenes GitHub-Konto haben |51| An einem nicht vertrauenswürdigen Repository arbeiten | Eine dedizierte virtuelle Maschine oder [Claude Code on the web](/docs/de/claude-code-on-the-web), wenn Sie ein Claude-Abonnement haben; GitHub ist nur erforderlich, wenn Sie von der Weboberfläche aus starten |
52| Eine Sandbox-Umgebung über ein Team standardisieren | Der vorkonfigurierte [Dev Container](/de/devcontainer), kopiert in Ihr Repository |52| Eine Sandbox-Umgebung über ein Team standardisieren | Der vorkonfigurierte [Dev Container](/docs/de/devcontainer), kopiert in Ihr Repository |
53| Claude Code von einem Gerät ohne lokales Setup verwenden | [Claude Code on the web](/de/claude-code-on-the-web), das ein Claude-Abonnement und ein verbundenes GitHub-Konto erfordert |53| Claude Code von einem Gerät ohne lokales Setup verwenden | [Claude Code on the web](/docs/de/claude-code-on-the-web), das ein Claude-Abonnement und ein verbundenes GitHub-Konto erfordert |
54| Isolation für jeden Entwickler in Ihrer Organisation erfordern | [Isolation über eine Organisation erzwingen](#enforce-isolation-across-an-organization) |54| Isolation für jeden Entwickler in Ihrer Organisation erfordern | [Isolation über eine Organisation erzwingen](#enforce-isolation-across-an-organization) |
55| Auf einem nativen Windows-Host arbeiten | Ein Container oder VM, oder führen Sie die Bash-Sandbox in WSL2 aus |55| Auf einem nativen Windows-Host arbeiten | Ein Container oder VM, oder führen Sie die Bash-Sandbox in WSL2 aus |
56 56
58 Wie Isolation mit Berechtigungsmodi zusammenhängt58 Wie Isolation mit Berechtigungsmodi zusammenhängt
59</h3>59</h3>
60 60
61[Berechtigungsmodi](/de/permission-modes) entscheiden, ob ein Tool-Aufruf ausgeführt wird und ob Sie zuerst aufgefordert werden. Isolation beschränkt, was ein Befehl nach der Ausführung zugreifen kann. Die beiden arbeiten zusammen: Wenn ein Berechtigungsmodus Aktionen ohne Nachfrage ausführen lässt, begrenzt eine Isolierungsgrenze, was diese Aktionen erreichen können.61[Berechtigungsmodi](/docs/de/permission-modes) entscheiden, ob ein Tool-Aufruf ausgeführt wird und ob Sie zuerst aufgefordert werden. Isolation beschränkt, was ein Befehl nach der Ausführung zugreifen kann. Die beiden arbeiten zusammen: Wenn ein Berechtigungsmodus Aktionen ohne Nachfrage ausführen lässt, begrenzt eine Isolierungsgrenze, was diese Aktionen erreichen können.
62 62
63Wenn Sie `--dangerously-skip-permissions` übergeben, handelt Claude ohne vorherige Nachfrage; Sie werden nur aufgefordert für explizite [ask rules](/de/permissions#manage-permissions), Connector-Tools [die Ihre Organisation auf `ask` gesetzt hat](/de/mcp#organization-controls-on-connector-tools), MCP-Tools mit [`requiresUserInteraction`](/de/mcp#require-approval-for-a-specific-tool) gekennzeichnet, und Löschungen, die auf `/` oder Ihr Home-Verzeichnis abzielen. Ohne Eingabeaufforderungen, um Fehler zu erkennen, ist die Isolierungsgrenze, die Sie wählen, das, was Ihr System schützt. Führen Sie `--dangerously-skip-permissions`-Sitzungen immer in einem Container, einer VM oder der [Sandbox Runtime](#sandbox-runtime) aus, damit Datei-Tools, MCP-Server und Hooks auch innerhalb der Grenze liegen.63Wenn Sie `--dangerously-skip-permissions` übergeben, handelt Claude ohne vorherige Nachfrage. Die [Aktionen, die kein Modus automatisch genehmigt](/docs/de/permission-modes#actions-no-mode-auto-approves) gelten weiterhin.
64 64
65[Auto-Modus](/de/permission-modes#eliminate-prompts-with-auto-mode) ersetzt die Eingabeaufforderung durch einen Klassifizierer, der Aktionen überprüft und solche blockiert, die über die Anfrage hinausgehen, auf nicht erkannte Infrastruktur abzielen oder von feindseligem Inhalt angetrieben zu sein scheinen, den Claude gelesen hat. Der Klassifizierer ist eine Kontrolle pro Aktion, keine Isolierungsgrenze, daher fügt eine Isolierungsgrenze immer noch Verteidigungstiefe für unbeaufsichtigte Läufe hinzu und ist nicht erforderlich, wie es für `--dangerously-skip-permissions` der Fall ist.65Ohne Eingabeaufforderungen, um Fehler zu erkennen, ist die Isolierungsgrenze, die Sie wählen, das, was Ihr System schützt. Führen Sie `--dangerously-skip-permissions`-Sitzungen immer in einem Container, einer VM oder der [Sandbox Runtime](#sandbox-runtime) aus, damit Datei-Tools, MCP-Server und Hooks auch innerhalb der Grenze liegen. Unter Linux und macOS weigert sich Claude Code, mit diesem Flag zu starten, wenn es als Root ausgeführt wird. Führen Sie daher den Container, die VM oder die Sandbox Runtime als Nicht-Root-Benutzer aus.
66 66
67Das [Sandboxed Bash tool](#sandboxed-bash-tool) allein beschränkt nur Bash, daher ist es nicht ausreichend für vollständig unbeaufsichtigte Läufe in beiden Modi. Sie können Ansätze schichten: Das Ausführen des Sandboxed Bash tool in einem Container oder VM gibt Ihnen OS-Ebenen-Befehlsbeschränkungen zusätzlich zur äußeren Umgebungsgrenze. Für die Interaktion der Bash-Sandbox selbst mit Berechtigungsregeln und Modi siehe [Wie Sandboxing mit Berechtigungen und Berechtigungsmodi zusammenhängt](/de/sandboxing#how-sandboxing-relates-to-permissions-and-permission-modes).67[Auto-Modus](/docs/de/permission-modes#eliminate-prompts-with-auto-mode) ersetzt die Eingabeaufforderung durch einen Klassifizierer, der Aktionen überprüft. Der Klassifizierer ist eine Kontrolle pro Aktion, keine Isolierungsgrenze, daher fügt eine Isolierungsgrenze immer noch Verteidigungstiefe für unbeaufsichtigte Läufe hinzu und ist nicht erforderlich, wie es für `--dangerously-skip-permissions` der Fall ist.
68
69Das [Sandboxed Bash tool](#sandboxed-bash-tool) allein beschränkt nur Bash, daher ist es nicht ausreichend für vollständig unbeaufsichtigte Läufe in beiden Modi. Sie können Ansätze schichten: Das Ausführen des Sandboxed Bash tool in einem Container oder VM gibt Ihnen OS-Ebenen-Befehlsbeschränkungen zusätzlich zur äußeren Umgebungsgrenze. Für die Interaktion der Bash-Sandbox selbst mit Berechtigungsregeln und Modi siehe [Wie Sandboxing mit Berechtigungen und Berechtigungsmodi zusammenhängt](/docs/de/sandboxing#how-sandboxing-relates-to-permissions-and-permission-modes).
68 70
69<h2 id="sandboxed-bash-tool">71<h2 id="sandboxed-bash-tool">
70 Sandboxed Bash tool72 Sandboxed Bash tool
74 Diese Option unterstützt nicht natives Windows. Verwenden Sie auf Windows-Hosts WSL2 oder einen der Container- oder VM-Ansätze unten.76 Diese Option unterstützt nicht natives Windows. Verwenden Sie auf Windows-Hosts WSL2 oder einen der Container- oder VM-Ansätze unten.
75</Note>77</Note>
76 78
77Das Sandboxed Bash tool ist in Claude Code integriert. Es verwendet Betriebssystem-Primitive, um den Dateisystem- und Netzwerkzugriff jedes Bash-Befehls, den Claude ausführt, einzuschränken: Seatbelt, die integrierte macOS-Sandbox, und [bubblewrap](https://github.com/containers/bubblewrap) auf Linux und WSL2. Standardmäßig erlaubt es Schreibvorgänge im Arbeitsverzeichnis und fordert Sie auf, wenn ein Befehl zum ersten Mal eine neue Netzwerk-Domain benötigt.79Das Sandboxed Bash tool ist in Claude Code integriert. Es verwendet Betriebssystem-Primitive, um den Dateisystem- und Netzwerkzugriff jedes Bash-Befehls, den Claude ausführt, einzuschränken.
78 80
79Aktivieren Sie es mit dem `/sandbox`-Befehl. Der [Sandboxing](/de/sandboxing)-Leitfaden behandelt die Genehmigungsmodi, die Standardgrenze und wie Sie sie erweitern oder einengen.81Führen Sie den `/sandbox`-Befehl aus, um das Sandbox-Panel zu öffnen und einen Modus auszuwählen. Der [Sandboxing](/docs/de/sandboxing)-Leitfaden behandelt die Genehmigungsmodi, die Standardgrenze und wie Sie sie erweitern oder einengen.
80 82
81Die Sandbox pro Befehl deckt nicht alles ab, das in einer Sitzung ausgeführt wird:83Die Sandbox pro Befehl deckt nicht alles ab, das in einer Sitzung ausgeführt wird:
82 84
83* Andere [integrierte Tools](/de/tools-reference) wie Read, Edit und WebFetch werden im Claude Code-Prozess ausgeführt und führen keinen beliebigen Code aus. [Berechtigungsregeln](/de/permissions) für Pfad oder Domain kontrollieren sie stattdessen.85* Andere [integrierte Tools](/docs/de/tools-reference) wie Read, Edit und WebFetch werden im Claude Code-Prozess ausgeführt und führen keinen beliebigen Code aus. [Berechtigungsregeln](/docs/de/permissions) für Pfad oder Domain kontrollieren sie stattdessen.
84* [MCP](/de/mcp)-Server und Hooks sind separate Prozesse, die unkontrolliert auf dem Host ausgeführt werden.86* [MCP](/docs/de/mcp)-Server und Hooks sind separate Prozesse, die unkontrolliert auf dem Host ausgeführt werden.
85 87
86Um integrierte Tools, MCP-Server und Hooks alle hinter einer OS-Grenze zu platzieren, führen Sie den gesamten Claude Code-Prozess in der [Sandbox Runtime](#sandbox-runtime), dem [Dev Container](#dev-containers) oder einem [Custom Container](#custom-container) aus.88Um integrierte Tools, MCP-Server und Hooks alle hinter einer OS-Grenze zu platzieren, führen Sie den gesamten Claude Code-Prozess in der [Sandbox Runtime](#sandbox-runtime), dem [Dev Container](#dev-containers) oder einem [Custom Container](#custom-container) aus.
87 89
89 Sandbox Runtime91 Sandbox Runtime
90</h2>92</h2>
91 93
92Das [`@anthropic-ai/sandbox-runtime`](https://github.com/anthropic-experimental/sandbox-runtime)-Paket umhüllt einen gesamten Prozess mit der gleichen Seatbelt- oder bubblewrap-Isolation, die die integrierte Bash-Sandbox verwendet. Das Ausführen von Claude Code durch sie beschränkt jedes Tool, jeden Hook und jeden MCP-Server in der Sitzung, nicht nur Bash. Die Runtime ist eine Beta-Forschungsvorschau, und ihr Konfigurationsformat kann sich ändern, wenn sich das Paket weiterentwickelt.94Das [`@anthropic-ai/sandbox-runtime`](https://github.com/anthropic-experimental/sandbox-runtime)-Paket umhüllt einen gesamten Prozess mit der gleichen Seatbelt- oder bubblewrap-Isolation, die die integrierte Bash-Sandbox verwendet. Das Ausführen von Claude Code durch die Runtime beschränkt jedes Tool, jeden Hook und jeden MCP-Server in der Sitzung, nicht nur Bash. Die Runtime ist eine Beta-Forschungsvorschau, und ihr Konfigurationsformat kann sich ändern, wenn sich das Paket weiterentwickelt.
95
96Dieser Abschnitt behandelt, was Sie konfigurieren und was die Runtime von selbst erzwingt. Informationen zum Bereitstellen der Runtime in Agent SDK-Anwendungen finden Sie im [Leitfaden zur sicheren Bereitstellung](/docs/de/agent-sdk/secure-deployment#sandbox-runtime).
97
98<h3 id="set-up-and-launch-the-runtime">
99 Einrichtung und Start der Runtime
100</h3>
101
102Unter Linux und WSL2 basiert die Runtime auf den gleichen `bubblewrap`- und `socat`-Paketen wie die integrierte Sandbox, plus `ripgrep`, das Claude Code bündelt, aber die eigenständige Runtime aus Ihrem PATH auflöst. Installieren Sie `bubblewrap` und `socat` wie in [Einrichtung von Linux und WSL2](/docs/de/sandboxing#set-up-linux-and-wsl2) beschrieben, und `ripgrep` aus dem Paketmanager Ihrer Distribution. Unter macOS benötigen Sie keine zusätzlichen Pakete. Die Runtime verwendet dort die integrierte Seatbelt-Sandbox.
103
104Standardmäßig verweigert die Runtime den Netzwerkzugriff und beschränkt Schreibvorgänge auf eine kleine Menge integrierter Runtime-Pfade, daher konfigurieren Sie sie vor dem Start von Claude Code durch sie. Legen Sie Ihre Konfiguration in `~/.srt-settings.json` oder in einer Datei ab, die Sie mit `--settings` übergeben. Die Paket-[README](https://github.com/anthropic-experimental/sandbox-runtime) dokumentiert das vollständige Konfigurationsschema.
93 105
94Die Runtime verweigert standardmäßig alle Schreib- und Netzwerkzugriffe, daher konfigurieren Sie sie vor dem Starten von Claude Code durch sie. In `~/.srt-settings.json` oder einer Datei, die Sie mit `--settings` übergeben, erlauben Sie Schreibzugriff auf mindestens Ihr Projektverzeichnis und Claude Codes Konfigurationspfade `~/.claude` und `~/.claude.json`. Erlauben Sie die Netzwerk-Domains, die Ihre Sitzung benötigt, einschließlich `api.anthropic.com` oder des Endpunkts Ihres konfigurierten Anbieters. Siehe die Paket-[README](https://github.com/anthropic-experimental/sandbox-runtime) für das vollständige Konfigurationsschema.106Erlauben Sie Schreibzugriff auf mindestens:
107
108* Ihr Projektverzeichnis.
109* Claude Codes Konfigurationspfade `~/.claude` und `~/.claude.json`.
110* `/tmp`, wo Claude Code Runtime-Dateien schreibt.
111
112Erlauben Sie die Netzwerk-Domains, die Ihre Sitzung benötigt:
113
114* `api.anthropic.com` oder den Endpunkt Ihres konfigurierten Anbieters. Bei einem Drittanbieter-Anbieter behalten Sie auch `api.anthropic.com` bei: Die WebFetch-Domänensicherheitsprüfung ruft sie standardmäßig auf, es sei denn, Sie setzen `skipWebFetchPreflight: true`.
115* `claude.ai` und `platform.claude.com`, die [OAuth-Anmeldung und Token-Aktualisierung](/docs/de/network-config#network-access-requirements) erfordern. Mit einem API-Schlüssel authentifizierte Läufe können diese beiden weglassen.
116
117Unter Linux und WSL2 wendet die Runtime Schreibzugriffe nur auf Pfade an, die bereits vorhanden sind. Erstellen Sie in einer frischen Umgebung Claude Codes Konfigurationspfade vor dem ersten Start:
118
119```bash theme={null}
120mkdir -p ~/.claude && echo '{}' > ~/.claude.json
121```
95 122
96Sobald die Einstellungsdatei vorhanden ist, starten Sie Claude Code mit `npx` und übergeben Sie `claude` als den zu umhüllenden Befehl:123Sobald die Einstellungsdatei vorhanden ist, starten Sie Claude Code mit `npx` und übergeben Sie `claude` als den zu umhüllenden Befehl:
97 124
101 128
102Claude Code startet in der Sandbox mit den Dateisystem- und Netzwerkgrenzen, die Sie konfiguriert haben. Der gleiche Befehl funktioniert zum Sandboxing eigenständiger MCP-Server oder anderer Hilfsprozesse.129Claude Code startet in der Sandbox mit den Dateisystem- und Netzwerkgrenzen, die Sie konfiguriert haben. Der gleiche Befehl funktioniert zum Sandboxing eigenständiger MCP-Server oder anderer Hilfsprozesse.
103 130
131<h3 id="what-the-runtime-blocks-on-its-own">
132 Was die Runtime von selbst blockiert
133</h3>
134
135Die Runtime blockiert die höchsten Schreibvorgänge ohne jede Konfiguration von Ihnen:
136
137* `denyWrite` hat Vorrang vor `allowWrite`.
138* Im Projektstammverzeichnis verweigert die Runtime `.git/hooks`, verweigert `.git/config`, es sei denn, Sie setzen `filesystem.allowGitConfig: true`, und verweigert `.mcp.json`, `.claude/commands`, `.claude/agents` und Shell-Startdateien.
139* Unter macOS werden diese Verweigerungen überprüft, wenn ein Schreibvorgang stattfindet, daher decken sie auch verschachtelte Dateien und während der Sitzung erstellte Repositories ab.
140* Unter Linux und WSL2 erstellt die Runtime die Verweigerungsliste einmal beim Start. Sie deckt zuverlässig das Projektstammverzeichnis ab, führt einen Best-Effort-Shallow-Scan für verschachtelte Kopien durch, die zu diesem Zeitpunkt vorhanden sind, und deckt nichts ab, das die Sitzung später erstellt, wie `git init`, `git clone` oder Scaffolding. Der Abschnitt `mandatoryDenySearchDepth` der README beschreibt die genaue Semantik des Scans.
141* Ohne eine gültige `~/.srt-settings.json` startet die Runtime trotzdem, blockiert den Netzwerkzugriff und beschränkt Schreibvorgänge auf integrierte Runtime-Pfade wie `/tmp/claude`, `~/.npm/_logs` und `~/.claude/debug`. Nehmen Sie einen sauberen Start nicht als Beweis, dass Ihre Einstellungen geladen wurden.
142* Wenn Sie `--settings` übergeben, weigert sich die Runtime zu starten, wenn die Datei nicht geladen werden kann.
143
144Ihre Schreibzugriffe enthalten immer noch andere Pfade, aus denen Claude Code Konfiguration lädt, daher verweigern Sie diese mit `denyWrite`. Eine Sandbox-Sitzung, die diese schreiben kann, kann Hooks, Berechtigungsregeln oder MCP-Server beibehalten, die beim nächsten Start von Claude Code unsandboxed ausgeführt werden.
145
146<h3 id="after-unattended-runs">
147 Nach unbeaufsichtigten Läufen
148</h3>
149
150Überprüfen Sie die Pfade, die Sie beschreibbar hielten. Unter Linux und WSL2 überprüfen Sie auch alles, das die Sitzung erstellt hat.
151
104<h2 id="dev-containers">152<h2 id="dev-containers">
105 Dev Container153 Dev Container
106</h2>154</h2>
107 155
108Ein Dev Container führt Claude Code in einem Docker-Container aus, den VS Code oder ein kompatibler Editor verwaltet, mit Ihrem Projekt bereitgestellt. Sie können Ihren eigenen mit einem `.devcontainer/`-Verzeichnis in Ihrem Repository definieren.156Ein Dev Container führt Claude Code in einem Docker-Container aus, den VS Code oder ein kompatibler Editor verwaltet, mit Ihrem Projekt bereitgestellt. Sie können Ihren eigenen mit einem `.devcontainer/`-Verzeichnis in Ihrem Repository definieren.
109 157
110Das claude-code-Repository veröffentlicht einen [Beispiel-Dev-Container](/de/devcontainer) mit einer Standard-Deny-iptables-Firewall als Ausgangspunkt. Kopieren Sie ihn in Ihr Repository und passen Sie die Firewall-Allowlist, das Basis-Image und die angeheftete Claude Code-Version an Ihre Umgebung an. Da die Firewall nicht genehmigten Egress blockiert, unterstützt eine Konfiguration wie diese das Ausführen von Claude Code mit `--dangerously-skip-permissions` für unbeaufsichtigte Arbeit.158Das claude-code-Repository veröffentlicht einen [Beispiel-Dev-Container](/docs/de/devcontainer) mit einer Standard-Deny-iptables-Firewall als Ausgangspunkt. Kopieren Sie ihn in Ihr Repository und passen Sie die Firewall-Allowlist, das Basis-Image und die angeheftete Claude Code-Version an Ihre Umgebung an. Da die Firewall nicht genehmigten Egress blockiert, unterstützt eine Konfiguration wie diese das Ausführen von Claude Code mit `--dangerously-skip-permissions` für unbeaufsichtigte Arbeit.
111 159
112<h2 id="custom-container">160<h2 id="custom-container">
113 Custom Container161 Custom Container
117 165
118Mehrere verwaltete Sandbox- und Remote-Ausführungsdienste können den Container für Sie hosten. Die gleiche Checkliste gilt wie für jeden Container, den Sie betreiben: Überprüfen Sie, was beschreibbar bereitgestellt ist, welche Anmeldedaten und Token darin erreichbar sind, und welche Netzwerk-Egress-Richtlinie erlaubt ist.166Mehrere verwaltete Sandbox- und Remote-Ausführungsdienste können den Container für Sie hosten. Die gleiche Checkliste gilt wie für jeden Container, den Sie betreiben: Überprüfen Sie, was beschreibbar bereitgestellt ist, welche Anmeldedaten und Token darin erreichbar sind, und welche Netzwerk-Egress-Richtlinie erlaubt ist.
119 167
120Sie können die integrierte Bash-Sandbox im Container schichten, um Befehlsbeschränkungen pro Befehl zu erhalten. Unprivilegierte Container benötigen die nested-sandbox-Einstellung, die in [Sandboxing-Fehlerbehebung](/de/sandboxing#troubleshooting) beschrieben ist.168Sie können die integrierte Bash-Sandbox im Container schichten, um Befehlsbeschränkungen pro Befehl zu erhalten. Unprivilegierte Container benötigen die nested-sandbox-Einstellung, die in [Sandboxing-Fehlerbehebung](/docs/de/sandboxing#troubleshooting) beschrieben ist.
121 169
122<h2 id="virtual-machine">170<h2 id="virtual-machine">
123 Virtuelle Maschine171 Virtuelle Maschine
124</h2>172</h2>
125 173
126Eine dedizierte virtuelle Maschine bietet die stärkste Trennung mit ihrem eigenen Kernel und in Cloud- oder microVM-Bereitstellungen ihrer eigenen virtualisierten Hardware. Optionen umfassen Cloud-Instanzen, lokale Hypervisoren und microVMs wie Firecracker.174Eine dedizierte virtuelle Maschine bietet die stärkste Trennung mit ihrem eigenen Kernel und in Cloud- oder microVM-Bereitstellungen ihrer eigenen virtualisierten Hardware. Optionen umfassen Cloud-Instanzen, lokale Hypervisoren und microVMs wie Firecracker. Verwenden Sie diesen Ansatz, wenn Sie nicht vertrauenswürdigen Code evaluieren, wenn Ihre Sicherheitsrichtlinie Kernel-Ebenen-Trennung zwischen dem Agent und dem Host erfordert, oder wenn kein Host-Ebenen-Ansatz Ihre Compliance-Anforderungen erfüllt.
127 175
128Verwenden Sie diesen Ansatz, wenn Sie nicht vertrauenswürdigen Code evaluieren, wenn Ihre Sicherheitsrichtlinie Kernel-Ebenen-Trennung zwischen dem Agent und dem Host erfordert, oder wenn kein Host-Ebenen-Ansatz Ihre Compliance-Anforderungen erfüllt. Das [Sandboxes-Feature](https://docs.docker.com/ai/sandboxes/) von Docker Desktop bietet eine microVM mit ihrem eigenen Docker-Daemon und Workspace-Synchronisierung, die Claude Code auf Hosts ausführen kann, die bereits Docker Desktop haben.176[Docker Sandboxes](https://docs.docker.com/ai/sandboxes/) bietet eine microVM mit ihrem eigenen Docker-Daemon und Workspace-Synchronisierung, die Claude Code auf jedem Host mit installiertem Docker Sandboxes ausführen kann. Es ist ein kostenloses, eigenständiges Produkt von Docker, das Docker Desktop nicht erfordert.
129 177
130<h2 id="claude-code-on-the-web">178<h2 id="claude-code-on-the-web">
131 Claude Code on the web179 Claude Code on the web
132</h2>180</h2>
133 181
134[Claude Code on the web](/de/claude-code-on-the-web) führt jede Sitzung in einer isolierten, von Anthropic verwalteten virtuellen Maschine aus. Ein Netzwerk-Proxy erzwingt eine Standard-Allowlist, und ein separater Proxy hält Ihren GitHub-Token außerhalb der Sandbox, während er scoped Anmeldedaten für Repository-Zugriff darin ausstellt.182[Claude Code on the web](/docs/de/claude-code-on-the-web) führt jede Sitzung in einer isolierten, von Anthropic verwalteten virtuellen Maschine aus. Ein Netzwerk-Proxy erzwingt eine Standard-Allowlist, und ein separater Proxy hält Ihren GitHub-Token außerhalb der Sandbox, während er scoped Anmeldedaten für Repository-Zugriff darin ausstellt. Sitzungen, die Ihre Organisation an eine [selbstgehostete Umgebung](/docs/de/self-hosted-environments) leitet, werden stattdessen auf einer Infrastruktur ausgeführt, die Sie bereitstellen, wobei Isolation, Egress-Kontrolle und Git-Anmeldedaten die Verantwortung Ihrer Bereitstellung sind.
135 183
136Verwenden Sie diesen Ansatz, wenn Sie vollständige VM-Isolation ohne Bereitstellung von Infrastruktur selbst möchten, oder wenn Sie Aufgaben von einem Gerät delegieren, das keine lokale Entwicklungsumgebung hat. Es erfordert ein Claude-Abonnement und ein verbundenes GitHub-Konto, und Sitzungen klonen Ihr Repository von GitHub. Siehe [Claude Code on the web](/de/claude-code-on-the-web) für Planverfügbarkeit und GitHub-Authentifizierungsoptionen.184Verwenden Sie diesen Ansatz, wenn Sie vollständige VM-Isolation ohne Bereitstellung von Infrastruktur selbst möchten, oder wenn Sie Aufgaben von einem Gerät delegieren, das keine lokale Entwicklungsumgebung hat. Es erfordert ein Claude-Abonnement. Wenn Sie eine Sitzung über die Weboberfläche starten, benötigen Sie auch ein verbundenes GitHub-Konto, damit die Sandbox Ihr Repository klonen kann. Wenn Sie über die CLI mit `--cloud` starten, kann Claude Code stattdessen [Ihr lokales Repository bündeln und hochladen](/docs/de/claude-code-on-the-web#send-local-repositories-without-github), wenn GitHub nicht verbunden ist. Siehe [Claude Code on the web](/docs/de/claude-code-on-the-web) für Planverfügbarkeit und GitHub-Authentifizierungsoptionen.
137 185
138<h2 id="enforce-isolation-across-an-organization">186<h2 id="enforce-isolation-across-an-organization">
139 Isolation über eine Organisation erzwingen187 Isolation über eine Organisation erzwingen
140</h2>188</h2>
141 189
142Einzelne Entwickler können sich für jeden der oben genannten Ansätze anmelden. Was eine Organisation erzwingen kann und mit welchen Tools hängt vom Ansatz ab:190Einzelne Entwickler können sich für jeden der auf dieser Seite beschriebenen Sandboxing-Ansätze anmelden. Was eine Organisation erzwingen kann und mit welchen Tools hängt vom Ansatz ab:
143 191
144* **Integrierte Bash-Sandbox**: der einzige Ansatz, den Claude Code selbst erzwingt. Liefern Sie die `sandbox`-Einstellungsschlüssel durch [verwaltete Einstellungen](/de/settings#settings-files), entweder als eine Datei, die von Ihrem MDM verwaltet wird, oder durch [servergesteuerte Einstellungen](/de/server-managed-settings) auf Claude.ai. Siehe [Sandboxing mit verwalteten Einstellungen erzwingen](/de/sandboxing#enforce-sandboxing-with-managed-settings) für die bereitzustellenden Schlüssel und wie Sie Entwickler davon abhalten, die Richtlinie zu erweitern.192* **Integrierte Bash-Sandbox**: der einzige Ansatz, den Claude Code selbst erzwingt. Liefern Sie die `sandbox`-Einstellungsschlüssel durch [verwaltete Einstellungen](/docs/de/managed-settings#delivery-mechanisms), entweder als eine Datei, die von Ihrem MDM verwaltet wird, oder durch [servergesteuerte Einstellungen](/docs/de/server-managed-settings) auf Claude.ai. Siehe [Sandboxing mit verwalteten Einstellungen erzwingen](/docs/de/sandboxing#enforce-sandboxing-with-managed-settings) für die bereitzustellenden Schlüssel und wie Sie Entwickler davon abhalten, die Richtlinie zu erweitern.
145* **Dev Container**: Committen Sie den [Beispiel-Dev-Container](/de/devcontainer) in Ihre Repositories, um die Umgebung über ein Team zu standardisieren. Dies ist eher eine Konvention als eine Erzwingungsgrenze, da Claude Code keinen Container erfordert. Wenn Entwickler Claude Code nicht außerhalb davon ausführen sollten, erzwingen Sie dies mit den Gerätemanagement- oder Software-Allowlisting-Tools Ihrer Organisation.193* **Dev Container**: Committen Sie den [Beispiel-Dev-Container](/docs/de/devcontainer) in Ihre Repositories, um die Umgebung über ein Team zu standardisieren. Dies ist eher eine Konvention als eine Erzwingungsgrenze, da Claude Code keinen Container erfordert. Wenn Entwickler Claude Code nicht außerhalb davon ausführen sollten, erzwingen Sie dies mit den Gerätemanagement- oder Software-Allowlisting-Tools Ihrer Organisation.
146* **Custom Container und VMs**: Verteilen Sie Claude Code über das genehmigte Image und verwenden Sie die Gerätemanagement- oder Software-Allowlisting-Tools Ihrer Organisation, um die Installation außerhalb davon zu verhindern.194* **Custom Container und VMs**: Verteilen Sie Claude Code über das genehmigte Image und verwenden Sie die Gerätemanagement- oder Software-Allowlisting-Tools Ihrer Organisation, um die Installation außerhalb davon zu verhindern.
147 195
148<h2 id="see-also">196<h2 id="see-also">
149 Siehe auch197 Siehe auch
150</h2>198</h2>
151 199
152Diese Seiten behandeln Konfiguration und Richtliniendetails für die oben genannten Ansätze.200Diese Seiten behandeln Konfiguration und Richtliniendetails für die oben genannten Sandboxing-Ansätze.
153 201
154* [Sandboxing](/de/sandboxing): Konfigurieren Sie das integrierte Sandboxed Bash tool202* [Sandboxing](/docs/de/sandboxing): Konfigurieren Sie das integrierte Sandboxed Bash tool
155* [Dev Container](/de/devcontainer): Der vorkonfigurierte Docker-Entwicklungs-Container203* [Dev Container](/docs/de/devcontainer): Der vorkonfigurierte Docker-Entwicklungs-Container
156* [Sicherheit](/de/security): Das vollständige Claude Code-Sicherheitsmodell204* [Sicherheit](/docs/de/security): Das vollständige Claude Code-Sicherheitsmodell
157* [Sichere Bereitstellung](/de/agent-sdk/secure-deployment): Isolierungsleitfaden für Agent SDK-Anwendungen205* [Sichere Bereitstellung](/docs/de/agent-sdk/secure-deployment): Isolierungsleitfaden für Agent SDK-Anwendungen
158* [Einstellungen](/de/settings#sandbox-settings): Alle Sandbox-Konfigurationsschlüssel, einschließlich verwalteter Einstellungsbereitstellung206* [Einstellungen](/docs/de/settings-reference#sandbox-settings): Alle Sandbox-Konfigurationsschlüssel, einschließlich verwalteter Einstellungsbereitstellung