11Claude Code может работать в нескольких видах изолированных сред, начиная от легкой песочницы для каждой команды и заканчивая полностью отдельной виртуальной машиной. На этой странице рассматривается, что они изолируют и что они требуют, помогает вам выбрать один для вашей модели угроз и показывает, как обеспечить этот выбор во всей организации.11Claude Code может работать в нескольких видах изолированных сред, начиная от легкой песочницы для каждой команды и заканчивая полностью отдельной виртуальной машиной. На этой странице рассматривается, что они изолируют и что они требуют, помогает вам выбрать один для вашей модели угроз и показывает, как обеспечить этот выбор во всей организации.
12 12
13<Info>13<Info>
14 Для более широкой модели безопасности см. [Security](/ru/security). Для развертываний Agent SDK см. [Secure deployment](/ru/agent-sdk/secure-deployment).14 Для более широкой модели безопасности см. [Security](/docs/ru/security). Для развертываний Agent SDK см. [Secure deployment](/docs/ru/agent-sdk/secure-deployment).
15</Info>15</Info>
16 16
17<h2 id="compare-sandboxing-approaches">17<h2 id="compare-sandboxing-approaches">
21Первые два подхода в таблице ниже работают на хост-операционной системе без контейнеров. Остальные помещают Claude Code внутри контейнера или виртуальной машины.21Первые два подхода в таблице ниже работают на хост-операционной системе без контейнеров. Остальные помещают Claude Code внутри контейнера или виртуальной машины.
22 22
23| Подход | Что изолируется | Требует Docker | Усилия по настройке |23| Подход | Что изолируется | Требует Docker | Усилия по настройке |
24| :------------------------------------------------ | :------------------------------------------------------------------------ | :------------- | :----------------------------------------- |24| :------------------------------------------------ | :------------------------------------------------------------------------ | :------------- | :--------------------------------------------------------------------------- |
25| [Sandboxed Bash tool](#sandboxed-bash-tool) | Команды Bash и их дочерние процессы | Нет | Минимально на macOS; низко на Linux и WSL2 |25| [Sandboxed Bash tool](#sandboxed-bash-tool) | Команды Bash и их дочерние процессы | Нет | Минимально на macOS; низко на Linux и WSL2 |
26| [Sandbox runtime](#sandbox-runtime) | Весь процесс Claude Code, включая инструменты файлов, серверы MCP и hooks | Нет | Низко |26| [Sandbox runtime](#sandbox-runtime) | Весь процесс Claude Code, включая инструменты файлов, серверы MCP и hooks | Нет | Низко |
27| [Dev container](#dev-containers) | Полная среда разработки | Да | Среднее |27| [Dev container](#dev-containers) | Полная среда разработки | Да | Среднее |
28| [Custom container](#custom-container) | Полная среда разработки | Да | Среднее-высокое |28| [Custom container](#custom-container) | Полная среда разработки | Да | Среднее-высокое |
29| [Virtual machine](#virtual-machine) | Полная операционная система | Нет | Высокое |29| [Virtual machine](#virtual-machine) | Полная операционная система | Нет | Высокое |
30| [Claude Code on the web](#claude-code-on-the-web) | Полная операционная система, размещенная Anthropic | Нет | Нет; требуется подписка Claude и GitHub |30| [Claude Code on the web](#claude-code-on-the-web) | Полная операционная система, размещенная Anthropic | Нет | Нет; требуется подписка Claude, а также GitHub при запуске из веб-интерфейса |
31 31
32[Sandboxed Bash tool](/ru/sandboxing) встроен в Claude Code и ограничивает только команды Bash. Встроенные инструменты файлов, серверы MCP и hooks по-прежнему работают непосредственно на вашем хосте. Каждый другой подход в таблице помещает весь процесс Claude Code внутри границы изоляции, поэтому инструменты файлов, серверы MCP и hooks также ограничены.32[Sandboxed Bash tool](/docs/ru/sandboxing) встроен в Claude Code и ограничивает только команды Bash. Встроенные инструменты файлов, серверы MCP и hooks по-прежнему работают непосредственно на вашем хосте. Каждый другой подход в таблице помещает весь процесс Claude Code внутри границы изоляции, поэтому инструменты файлов, серверы MCP и hooks также ограничены.
33 33
34<Warning>34<Warning>
35 Изоляция Sandbox снижает влияние нарушения, но не устраняет риск. Любой подход, который позволяет исходящий трафик в сети, все еще может утечь данные, которые может прочитать агент, и любой подход, который монтирует ваш каталог проекта с правом записи, все еще может изменить этот код. Перед тем как полагаться на sandbox как на жесткий контроль, ознакомьтесь с [ограничениями безопасности](/ru/sandboxing#security-limitations).35 Изоляция Sandbox снижает влияние нарушения, но не устраняет риск. Любой подход, который позволяет исходящий трафик в сети, все еще может утечь данные, которые может прочитать агент, и любой подход, который монтирует ваш каталог проекта с правом записи, все еще может изменить этот код. Перед тем как полагаться на sandbox как на жесткий контроль, ознакомьтесь с [ограничениями безопасности](/docs/ru/sandboxing#security-limitations).
36 36
37 Изоляция также не изменяет то, что отправляется модели. Ваши подсказки и файлы, которые читает Claude, передаются в API Anthropic или вашему настроенному поставщику с sandbox или без него. См. [Data usage](/ru/data-usage) для информации о том, что отправляет Claude Code и как это сократить.37 Изоляция также не изменяет то, что отправляется модели. Ваши подсказки и файлы, которые читает Claude, передаются в API Anthropic или вашему настроенному поставщику с sandbox или без него. См. [Data usage](/docs/ru/data-usage) для информации о том, что отправляет Claude Code и как это сократить.
38</Warning>38</Warning>
39 39
40<h2 id="choose-an-approach">40<h2 id="choose-an-approach">
44Сопоставьте вашу цель со строкой ниже, затем прочитайте раздел деталей, который следует.44Сопоставьте вашу цель со строкой ниже, затем прочитайте раздел деталей, который следует.
45 45
46| Вы хотите | Начните с |46| Вы хотите | Начните с |
47| :------------------------------------------------------------------------------------------- | :---------------------------------------------------------------------------------------------------------------------------------------------------- |47| :------------------------------------------------------------------------------------------- | :----------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
48| Уменьшить запросы разрешений во время повседневной работы на собственной машине | [sandboxed Bash tool](/ru/sandboxing), включенный с `/sandbox` |48| Уменьшить запросы разрешений во время повседневной работы на собственной машине | [sandboxed Bash tool](/docs/ru/sandboxing), включенный с `/sandbox` |
49| Позволить Claude работать без присмотра с `--dangerously-skip-permissions` или в режиме auto | Предварительно настроенный [dev container](/ru/devcontainer), любой контейнер или VM, или [sandbox runtime](#sandbox-runtime) |49| Позволить Claude работать без присмотра с `--dangerously-skip-permissions` или в режиме auto | Предварительно настроенный [dev container](/docs/ru/devcontainer), любой контейнер или VM, или [sandbox runtime](#sandbox-runtime) |
50| Изолировать серверы MCP и hooks, а также Bash, без Docker | Среда выполнения sandbox |50| Изолировать серверы MCP и hooks, а также Bash, без Docker | Среда выполнения sandbox |
51| Работать с ненадежным репозиторием | Выделенная виртуальная машина или [Claude Code on the web](/ru/claude-code-on-the-web), если у вас есть подписка Claude и подключенный аккаунт GitHub |51| Работать с ненадежным репозиторием | Выделенная виртуальная машина или [Claude Code on the web](/docs/ru/claude-code-on-the-web), если у вас есть подписка Claude; GitHub требуется только при запуске из веб-интерфейса |
52| Стандартизировать изолированную среду в команде | Предварительно настроенный [dev container](/ru/devcontainer), скопированный в ваш репозиторий |52| Стандартизировать изолированную среду в команде | Предварительно настроенный [dev container](/docs/ru/devcontainer), скопированный в ваш репозиторий |
53| Использовать Claude Code с устройства без локальной настройки | [Claude Code on the web](/ru/claude-code-on-the-web), который требует подписку Claude и подключенный аккаунт GitHub |53| Использовать Claude Code с устройства без локальной настройки | [Claude Code on the web](/docs/ru/claude-code-on-the-web), который требует подписку Claude и подключенный аккаунт GitHub |
54| Требовать изоляцию для каждого разработчика в вашей организации | [Enforce isolation across an organization](#enforce-isolation-across-an-organization) |54| Требовать изоляцию для каждого разработчика в вашей организации | [Enforce isolation across an organization](#enforce-isolation-across-an-organization) |
55| Работать на нативном хосте Windows | Контейнер или VM, или запустить Bash sandbox внутри WSL2 |55| Работать на нативном хосте Windows | Контейнер или VM, или запустить Bash sandbox внутри WSL2 |
56 56
58 Как изоляция связана с режимами разрешений58 Как изоляция связана с режимами разрешений
59</h3>59</h3>
60 60
61[Режимы разрешений](/ru/permission-modes) определяют, выполняется ли вызов инструмента и будете ли вы запрошены в первую очередь. Изоляция ограничивает то, что может получить доступ команда после ее выполнения. Эти два работают вместе: когда режим разрешений позволяет действиям выполняться без вашего запроса, граница изоляции ограничивает то, что эти действия могут достичь.61[Режимы разрешений](/docs/ru/permission-modes) определяют, выполняется ли вызов инструмента и будете ли вы запрошены в первую очередь. Изоляция ограничивает то, что может получить доступ команда после ее выполнения. Эти два работают вместе: когда режим разрешений позволяет действиям выполняться без вашего запроса, граница изоляции ограничивает то, что эти действия могут достичь.
62 62
63Когда вы передаете `--dangerously-skip-permissions`, Claude действует без предварительного запроса; вы получаете запрос только для явных [ask rules](/ru/permissions#manage-permissions), инструментов соединителя [которые ваша организация установила на `ask`](/ru/mcp#organization-controls-on-connector-tools), инструментов MCP, отмеченных [`requiresUserInteraction`](/ru/mcp#require-approval-for-a-specific-tool), и удалений, нацеленных на `/` или ваш домашний каталог. Без запросов для перехвата ошибок, граница изоляции, которую вы выбираете, — это то, что защищает вашу систему. Всегда запускайте сеансы `--dangerously-skip-permissions` внутри контейнера, VM или [sandbox runtime](#sandbox-runtime), чтобы инструменты файлов, серверы MCP и hooks также находились внутри границы.63Когда вы передаете `--dangerously-skip-permissions`, Claude действует без предварительного запроса. Ограничения на [действия, которые ни один режим не одобряет автоматически](/docs/ru/permission-modes#actions-no-mode-auto-approves), по-прежнему действуют.
64 64
65[Auto mode](/ru/permission-modes#eliminate-prompts-with-auto-mode) заменяет запрос классификатором, который проверяет действия и блокирует те, которые выходят за пределы запроса, нацеливаются на неизвестную инфраструктуру или кажутся вызванными враждебным контентом, который прочитал Claude. Классификатор — это контроль для каждого действия, а не граница изоляции, поэтому граница изоляции все еще добавляет защиту в глубину для автоматических запусков и не требуется так, как для `--dangerously-skip-permissions`.65Без запросов для перехвата ошибок, граница изоляции, которую вы выбираете, — это то, что защищает вашу систему. Всегда запускайте сеансы `--dangerously-skip-permissions` внутри контейнера, VM или [sandbox runtime](#sandbox-runtime), чтобы инструменты файлов, серверы MCP и hooks также находились внутри границы. На Linux и macOS Claude Code отказывается запускаться с этим флагом при работе от имени root, поэтому запускайте контейнер, VM или среду выполнения sandbox от имени пользователя, не являющегося root.
66 66
67[sandboxed Bash tool](#sandboxed-bash-tool) сам по себе ограничивает только Bash, поэтому его недостаточно для полностью автоматических запусков в любом режиме. Вы можете комбинировать подходы: запуск sandboxed Bash tool внутри контейнера или VM дает вам ограничения команд на уровне ОС поверх внешней границы окружения. Для информации о том, как сам Bash sandbox взаимодействует с правилами разрешений и режимами разрешений, см. [How sandboxing relates to permissions and permission modes](/ru/sandboxing#how-sandboxing-relates-to-permissions-and-permission-modes).67[Auto mode](/docs/ru/permission-modes#eliminate-prompts-with-auto-mode) заменяет запрос классификатором, который проверяет действия. Классификатор — это контроль для каждого действия, а не граница изоляции, поэтому граница изоляции все еще добавляет защиту в глубину для автоматических запусков и не требуется так, как для `--dangerously-skip-permissions`.
68
69[sandboxed Bash tool](#sandboxed-bash-tool) сам по себе ограничивает только Bash, поэтому его недостаточно для полностью автоматических запусков в любом режиме. Вы можете комбинировать подходы: запуск sandboxed Bash tool внутри контейнера или VM дает вам ограничения команд на уровне ОС поверх внешней границы окружения. Для информации о том, как сам Bash sandbox взаимодействует с правилами разрешений и режимами разрешений, см. [How sandboxing relates to permissions and permission modes](/docs/ru/sandboxing#how-sandboxing-relates-to-permissions-and-permission-modes).
68 70
69<h2 id="sandboxed-bash-tool">71<h2 id="sandboxed-bash-tool">
70 Sandboxed Bash tool72 Sandboxed Bash tool
74 Этот вариант не поддерживает нативный Windows. На хостах Windows используйте WSL2 или один из подходов контейнера или VM ниже.76 Этот вариант не поддерживает нативный Windows. На хостах Windows используйте WSL2 или один из подходов контейнера или VM ниже.
75</Note>77</Note>
76 78
77Sandboxed Bash tool встроен в Claude Code. Он использует примитивы операционной системы для ограничения доступа к файловой системе и сети каждой команды Bash, которую запускает Claude: Seatbelt, встроенную macOS песочницу и [bubblewrap](https://github.com/containers/bubblewrap) на Linux и WSL2. По умолчанию он позволяет записи в рабочий каталог и запрашивает в первый раз, когда команде требуется новый домен сети.79Sandboxed Bash tool встроен в Claude Code. Он использует примитивы операционной системы для ограничения доступа к файловой системе и сети каждой команды Bash, которую запускает Claude.
78 80
79Включите его с помощью команды `/sandbox`. Руководство [Sandboxing](/ru/sandboxing) охватывает режимы одобрения, границу по умолчанию и как расширить или сузить ее.81Запустите команду `/sandbox` для открытия панели песочницы и выберите режим. Руководство [Sandboxing](/docs/ru/sandboxing) охватывает режимы одобрения, границу по умолчанию и как расширить или сузить ее.
80 82
81Песочница для каждой команды не охватывает все, что работает в сеансе:83Песочница для каждой команды не охватывает все, что работает в сеансе:
82 84
83* Другие [встроенные инструменты](/ru/tools-reference), такие как Read, Edit и WebFetch, работают внутри процесса Claude Code и не порождают произвольный код. [Правила разрешений](/ru/permissions) для пути или домена управляют ими вместо этого.85* Другие [встроенные инструменты](/docs/ru/tools-reference), такие как Read, Edit и WebFetch, работают внутри процесса Claude Code и не порождают произвольный код. [Правила разрешений](/docs/ru/permissions) для пути или домена управляют ими вместо этого.
84* Серверы [MCP](/ru/mcp) и hooks — это отдельные процессы, которые работают без ограничений на хосте.86* Серверы [MCP](/docs/ru/mcp) и hooks — это отдельные процессы, которые работают без ограничений на хосте.
85 87
86Чтобы поместить встроенные инструменты, серверы MCP и hooks все позади одной границы ОС, запустите весь процесс Claude Code внутри [sandbox runtime](#sandbox-runtime), [dev container](#dev-containers) или [custom container](#custom-container).88Чтобы поместить встроенные инструменты, серверы MCP и hooks все позади одной границы ОС, запустите весь процесс Claude Code внутри [sandbox runtime](#sandbox-runtime), [dev container](#dev-containers) или [custom container](#custom-container).
87 89
89 Sandbox runtime91 Sandbox runtime
90</h2>92</h2>
91 93
92Пакет [`@anthropic-ai/sandbox-runtime`](https://github.com/anthropic-experimental/sandbox-runtime) оборачивает весь процесс в ту же изоляцию Seatbelt или bubblewrap, которую использует встроенный Bash sandbox. Запуск Claude Code через него ограничивает каждый инструмент, hook и сервер MCP в сеансе, а не только Bash. Среда выполнения — это бета-версия исследовательского предпросмотра, и ее формат конфигурации может измениться по мере развития пакета.94Пакет [`@anthropic-ai/sandbox-runtime`](https://github.com/anthropic-experimental/sandbox-runtime) оборачивает весь процесс в ту же изоляцию Seatbelt или bubblewrap, которую использует встроенный Bash sandbox. Запуск Claude Code через среду выполнения ограничивает каждый инструмент, hook и сервер MCP в сеансе, а не только Bash. Среда выполнения — это бета-версия исследовательского предпросмотра, и ее формат конфигурации может измениться по мере развития пакета.
95
96В этом разделе рассматривается, что вы настраиваете и что среда выполнения применяет самостоятельно. Для развертывания среды выполнения в приложениях Agent SDK см. [руководство по безопасному развертыванию](/docs/ru/agent-sdk/secure-deployment#sandbox-runtime).
97
98<h3 id="set-up-and-launch-the-runtime">
99 Настройка и запуск среды выполнения
100</h3>
101
102На Linux и WSL2 среда выполнения зависит от тех же пакетов `bubblewrap` и `socat`, что и встроенный sandbox, плюс `ripgrep`, который Claude Code поставляет в комплекте, но автономная среда выполнения разрешает из вашего PATH. Установите `bubblewrap` и `socat` как описано в [Настройка Linux и WSL2](/docs/ru/sandboxing#set-up-linux-and-wsl2), и `ripgrep` из менеджера пакетов вашего дистрибутива. На macOS вам не требуются дополнительные пакеты. Среда выполнения использует встроенный Seatbelt sandbox там.
103
104По умолчанию среда выполнения запрещает доступ в сеть и ограничивает запись небольшим набором встроенных путей среды выполнения, поэтому настройте ее перед запуском Claude Code через нее. Поместите вашу конфигурацию в `~/.srt-settings.json` или в файл, который вы передаете с `--settings`. [README](https://github.com/anthropic-experimental/sandbox-runtime) пакета документирует полную схему конфигурации.
93 105
94Среда выполнения по умолчанию запрещает весь доступ на запись и в сеть, поэтому настройте ее перед запуском Claude Code через нее. В `~/.srt-settings.json` или файле, который вы передаете с `--settings`, разрешите доступ на запись по крайней мере к вашему каталогу проекта и путям конфигурации Claude Code `~/.claude` и `~/.claude.json`. Разрешите домены сети, которые требует ваш сеанс, включая `api.anthropic.com` или конечную точку вашего настроенного поставщика. Полную схему конфигурации см. в [README](https://github.com/anthropic-experimental/sandbox-runtime) пакета.106Разрешите доступ на запись по крайней мере к:
107
108* Вашему каталогу проекта.
109* Путям конфигурации Claude Code `~/.claude` и `~/.claude.json`.
110* `/tmp`, где Claude Code записывает файлы среды выполнения.
111
112Разрешите доменам сети, которые требует ваш сеанс:
113
114* `api.anthropic.com` или конечной точке вашего настроенного поставщика. У стороннего поставщика также сохраняйте `api.anthropic.com`: проверка безопасности домена WebFetch по-прежнему вызывает его по умолчанию, если вы не установите `skipWebFetchPreflight: true`.
115* `claude.ai` и `platform.claude.com`, которые требуют [OAuth вход и обновление токена](/docs/ru/network-config#network-access-requirements). Запуски, аутентифицированные с помощью ключа API, могут отбросить эти два.
116
117На Linux и WSL2 среда выполнения применяет разрешения на запись только к путям, которые уже существуют. В свежей среде создайте пути конфигурации Claude Code перед первым запуском:
118
119```bash theme={null}
120mkdir -p ~/.claude && echo '{}' > ~/.claude.json
121```
95 122
96После того как файл параметров находится на месте, запустите Claude Code с `npx` и передайте `claude` как команду для обертывания:123После того как файл параметров находится на месте, запустите Claude Code с `npx` и передайте `claude` как команду для обертывания:
97 124
101 128
102Claude Code запускается внутри sandbox с границами файловой системы и сети, которые вы настроили. Та же команда работает для sandboxing отдельных серверов MCP или других вспомогательных процессов.129Claude Code запускается внутри sandbox с границами файловой системы и сети, которые вы настроили. Та же команда работает для sandboxing отдельных серверов MCP или других вспомогательных процессов.
103 130
131<h3 id="what-the-runtime-blocks-on-its-own">
132 Что среда выполнения блокирует самостоятельно
133</h3>
134
135Среда выполнения блокирует записи с наивысшим риском без какой-либо конфигурации с вашей стороны:
136
137* `denyWrite` имеет приоритет над `allowWrite`.
138* В корне проекта среда выполнения запрещает `.git/hooks`, запрещает `.git/config`, если вы не установите `filesystem.allowGitConfig: true`, и запрещает `.mcp.json`, `.claude/commands`, `.claude/agents` и файлы запуска оболочки.
139* На macOS эти запреты проверяются при выполнении записи, поэтому они также охватывают вложенные файлы и репозитории, созданные во время сеанса.
140* На Linux и WSL2 среда выполнения создает список запретов один раз при запуске. Она надежно охватывает корень проекта, выполняет поверхностное сканирование вложенных копий, которые существуют в этот момент, и не охватывает ничего, что сеанс создает позже, например `git init`, `git clone` или scaffolding. Раздел `mandatoryDenySearchDepth` в README описывает точную семантику сканирования.
141* Без действительного `~/.srt-settings.json` среда выполнения все равно запускается, блокирует доступ в сеть и ограничивает запись встроенными путями среды выполнения, такими как `/tmp/claude`, `~/.npm/_logs` и `~/.claude/debug`. Не принимайте чистый старт как доказательство того, что ваши параметры загрузились.
142* Когда вы передаете `--settings`, среда выполнения отказывается запускаться, если файл не загружается.
143
144Ваши разрешения на запись по-прежнему включают другие пути, из которых Claude Code загружает конфигурацию, поэтому запретите их с помощью `denyWrite`. Изолированный сеанс, который может их записывать, может сохранять hooks, правила разрешений или серверы MCP, которые запускаются без изоляции при следующем запуске Claude Code.
145
146<h3 id="after-unattended-runs">
147 После автоматических запусков
148</h3>
149
150Проверьте пути, которые вы оставили доступными для записи. На Linux и WSL2 также проверьте все, что создал сеанс.
151
104<h2 id="dev-containers">152<h2 id="dev-containers">
105 Dev containers153 Dev containers
106</h2>154</h2>
107 155
108Dev container запускает Claude Code внутри контейнера Docker, которым управляет VS Code или совместимый редактор, с вашим проектом, смонтированным внутри. Вы можете определить свой собственный с помощью каталога `.devcontainer/` в вашем репозитории.156Dev container запускает Claude Code внутри контейнера Docker, которым управляет VS Code или совместимый редактор, с вашим проектом, смонтированным внутри. Вы можете определить свой собственный с помощью каталога `.devcontainer/` в вашем репозитории.
109 157
110Репозиторий claude-code публикует [пример dev container](/ru/devcontainer) с брандмауэром iptables по умолчанию deny в качестве отправной точки. Скопируйте его в ваш репозиторий и отрегулируйте список разрешений брандмауэра, базовый образ и закрепленную версию Claude Code в соответствии с вашей средой. Поскольку брандмауэр блокирует неодобренный исходящий трафик, конфигурация, подобная этой, поддерживает запуск Claude Code с `--dangerously-skip-permissions` для автоматической работы.158Репозиторий claude-code публикует [пример dev container](/docs/ru/devcontainer) с брандмауэром iptables по умолчанию deny в качестве отправной точки. Скопируйте его в ваш репозиторий и отрегулируйте список разрешений брандмауэра, базовый образ и закрепленную версию Claude Code в соответствии с вашей средой. Поскольку брандмауэр блокирует неодобренный исходящий трафик, конфигурация, подобная этой, поддерживает запуск Claude Code с `--dangerously-skip-permissions` для автоматической работы.
111 159
112<h2 id="custom-container">160<h2 id="custom-container">
113 Custom container161 Custom container
117 165
118Несколько управляемых служб sandbox и удаленного выполнения могут размещать контейнер для вас. Тот же контрольный список применяется к любому контейнеру, который вы работаете: проверьте, что смонтировано с правом записи, какие учетные данные и токены доступны внутри него и какую политику исходящего трафика в сети он позволяет.166Несколько управляемых служб sandbox и удаленного выполнения могут размещать контейнер для вас. Тот же контрольный список применяется к любому контейнеру, который вы работаете: проверьте, что смонтировано с правом записи, какие учетные данные и токены доступны внутри него и какую политику исходящего трафика в сети он позволяет.
119 167
120Вы можете комбинировать встроенный Bash sandbox внутри контейнера для ограничений для каждой команды. Непривилегированные контейнеры требуют параметра nested-sandbox, описанного в [Sandboxing troubleshooting](/ru/sandboxing#troubleshooting).168Вы можете комбинировать встроенный Bash sandbox внутри контейнера для ограничений для каждой команды. Непривилегированные контейнеры требуют параметра nested-sandbox, описанного в [Sandboxing troubleshooting](/docs/ru/sandboxing#troubleshooting).
121 169
122<h2 id="virtual-machine">170<h2 id="virtual-machine">
123 Virtual machine171 Virtual machine
124</h2>172</h2>
125 173
126Выделенная виртуальная машина обеспечивает самое сильное разделение, с собственным ядром и, в облачных или microVM развертываниях, собственным виртуализированным оборудованием. Варианты включают облачные экземпляры, локальные гипервизоры и microVM, такие как Firecracker.174Выделенная виртуальная машина обеспечивает самое сильное разделение, с собственным ядром и, в облачных или microVM развертываниях, собственным виртуализированным оборудованием. Варианты включают облачные экземпляры, локальные гипервизоры и microVM, такие как Firecracker. Используйте этот подход, когда вы оцениваете ненадежный код, когда ваша политика безопасности требует разделения на уровне ядра между агентом и хостом, или когда ни один подход на уровне хоста не соответствует вашим требованиям соответствия.
127 175
128Используйте этот подход, когда вы оцениваете ненадежный код, когда ваша политика безопасности требует разделения на уровне ядра между агентом и хостом, или когда ни один подход на уровне хоста не соответствует вашим требованиям соответствия. [Функция sandboxes](https://docs.docker.com/ai/sandboxes/) Docker Desktop предоставляет microVM с собственным демоном Docker и синхронизацией рабочего пространства, которая может запустить Claude Code на хостах, которые уже имеют Docker Desktop.176[Docker Sandboxes](https://docs.docker.com/ai/sandboxes/) предоставляет microVM с собственным демоном Docker и синхронизацией рабочего пространства, которая может запустить Claude Code на любом хосте с установленным Docker Sandboxes. Это бесплатный автономный продукт от Docker, который не требует Docker Desktop.
129 177
130<h2 id="claude-code-on-the-web">178<h2 id="claude-code-on-the-web">
131 Claude Code on the web179 Claude Code on the web
132</h2>180</h2>
133 181
134[Claude Code on the web](/ru/claude-code-on-the-web) запускает каждый сеанс в изолированной виртуальной машине, управляемой Anthropic. Сетевой прокси обеспечивает список разрешений по умолчанию, и отдельный прокси хранит ваш токен GitHub вне sandbox, выдавая ограниченные учетные данные для доступа к репозиторию внутри него.182[Claude Code on the web](/docs/ru/claude-code-on-the-web) запускает каждый сеанс в изолированной виртуальной машине, управляемой Anthropic. Сетевой прокси обеспечивает список разрешений по умолчанию, и отдельный прокси хранит ваш токен GitHub вне sandbox, выдавая ограниченные учетные данные для доступа к репозиторию внутри него. Сеансы, которые ваша организация маршрутизирует в [самостоятельно размещаемую среду](/docs/ru/self-hosted-environments), запускаются на инфраструктуре, которую вы предоставляете, где изоляция, контроль исходящего трафика и учетные данные git являются ответственностью вашего развертывания.
135 183
136Используйте этот подход, когда вы хотите полную изоляцию VM без самостоятельного предоставления инфраструктуры, или когда вы делегируете задачи с устройства, которое не имеет локальной среды разработки. Это требует подписку Claude и подключенный аккаунт GitHub, и сеансы клонируют ваш репозиторий из GitHub. См. [Claude Code on the web](/ru/claude-code-on-the-web) для доступности плана и опций аутентификации GitHub.184Используйте этот подход, когда вы хотите полную изоляцию VM без самостоятельного предоставления инфраструктуры, или когда вы делегируете задачи с устройства, которое не имеет локальной среды разработки. Это требует подписку Claude. Когда вы запускаете сеанс из веб-интерфейса, вам также нужен подключенный аккаунт GitHub, чтобы sandbox мог клонировать ваш репозиторий. Когда вы запускаете из CLI с `--cloud`, Claude Code может [упаковать и загрузить ваш локальный репозиторий](/docs/ru/claude-code-on-the-web#send-local-repositories-without-github) вместо этого, если GitHub не подключен. См. [Claude Code on the web](/docs/ru/claude-code-on-the-web) для доступности плана и опций аутентификации GitHub.
137 185
138<h2 id="enforce-isolation-across-an-organization">186<h2 id="enforce-isolation-across-an-organization">
139 Enforce isolation across an organization187 Enforce isolation across an organization
140</h2>188</h2>
141 189
142Отдельные разработчики могут выбрать любой из подходов выше. Что организация может обеспечить и какими инструментами, зависит от подхода:190Отдельные разработчики могут выбрать любой из подходов на этой странице. Что организация может обеспечить и какими инструментами, зависит от подхода:
143 191
144* **Built-in Bash sandbox**: единственный подход, который Claude Code обеспечивает сам. Доставьте ключи параметров `sandbox` через [managed settings](/ru/settings#settings-files), либо как файл, управляемый вашим MDM, либо через [server-managed settings](/ru/server-managed-settings) на Claude.ai. См. [Enforce sandboxing with managed settings](/ru/sandboxing#enforce-sandboxing-with-managed-settings) для ключей для развертывания и как помешать разработчикам расширить политику.192* **Built-in Bash sandbox**: единственный подход, который Claude Code обеспечивает сам. Доставьте ключи параметров `sandbox` через [managed settings](/docs/ru/managed-settings#delivery-mechanisms), либо как файл, управляемый вашим MDM, либо через [server-managed settings](/docs/ru/server-managed-settings) на Claude.ai. См. [Enforce sandboxing with managed settings](/docs/ru/sandboxing#enforce-sandboxing-with-managed-settings) для ключей для развертывания и как помешать разработчикам расширить политику.
145* **Dev containers**: зафиксируйте [пример dev container](/ru/devcontainer) в ваших репозиториях для стандартизации среды в команде. Это соглашение, а не граница обеспечения, потому что Claude Code не требует контейнер. Если разработчики не должны иметь возможность запустить Claude Code вне его, обеспечьте это с помощью инструментов управления устройствами вашей организации или инструментов разрешения программного обеспечения.193* **Dev containers**: зафиксируйте [пример dev container](/docs/ru/devcontainer) в ваших репозиториях для стандартизации среды в команде. Это соглашение, а не граница обеспечения, потому что Claude Code не требует контейнер. Если разработчики не должны иметь возможность запустить Claude Code вне его, обеспечьте это с помощью инструментов управления устройствами вашей организации или инструментов разрешения программного обеспечения.
146* **Custom containers and VMs**: распределите Claude Code через одобренный образ и используйте инструменты управления устройствами вашей организации или инструменты разрешения программного обеспечения для предотвращения установки вне его.194* **Custom containers and VMs**: распределите Claude Code через одобренный образ и используйте инструменты управления устройствами вашей организации или инструменты разрешения программного обеспечения для предотвращения установки вне его.
147 195
148<h2 id="see-also">196<h2 id="see-also">
151 199
152Эти страницы охватывают детали конфигурации и политики для подходов выше.200Эти страницы охватывают детали конфигурации и политики для подходов выше.
153 201
154* [Sandboxing](/ru/sandboxing): настройте встроенный инструмент sandboxed Bash202* [Sandboxing](/docs/ru/sandboxing): настройте встроенный инструмент sandboxed Bash
155* [Dev container](/ru/devcontainer): предварительно настроенный контейнер Docker для разработки203* [Dev container](/docs/ru/devcontainer): предварительно настроенный контейнер Docker для разработки
156* [Security](/ru/security): полная модель безопасности Claude Code204* [Security](/docs/ru/security): полная модель безопасности Claude Code
157* [Secure deployment](/ru/agent-sdk/secure-deployment): руководство по изоляции для приложений Agent SDK205* [Secure deployment](/docs/ru/agent-sdk/secure-deployment): руководство по изоляции для приложений Agent SDK
158* [Settings](/ru/settings#sandbox-settings): все ключи конфигурации sandbox, включая доставку управляемых параметров206* [Settings](/docs/ru/settings-reference#sandbox-settings): все ключи конфигурации sandbox, включая доставку управляемых параметров