結論:2.1.233へ更新し、remote pathを別gateで止める

WindowsでClaude Codeを使う組織は、まずv2.1.233以降へ更新し、そのうえでUNC、WebDAV、NT device prefixを含むremote pathへ到達するcommandをdenyまたはaskへ残してください。2.1.233は\??\形式のWindows pathがUNC validationをすり抜ける問題を修正し、NTLM credential leakの経路を閉じたと公式changelogで説明されています。

読者の具体的な困りごとは、local fileを読むだけに見えるcommandでも、Windowsのpath解決、Git Bash、PowerShell、WebDAV、WSL2が混ざると外部hostへの認証が発生し得る一方、どこで止めるべきか説明できないことです。この記事を読むと、update、path block、WSL2 sandbox、container・VM、HOLDを7軸で選べます。

次の行動:許可するlocal path、禁止するremote path、利用shell、sandbox方式、確認version、例外承認者を一行へ書いてください。

修正内容と現在の公式警告を確認する

Anthropic公式changelogでは、2026年8月14日公開の2.1.233について、NTの\??\ device prefixで表記されたWindows pathがUNC path validationを回避できた問題を修正し、NTLM credential-leak vectorを閉じたと記載しています。これは更新を優先する明確な理由ですが、「今後あらゆるremote pathが安全」や「Windows credentialが外へ出ない保証」と拡張してはいけません。

公式Security guideは現在も、WindowsでWebDAVを有効にしないこと、Claude Codeへ\\*のようにWebDAV subdirectoryを含み得るpathへのaccessを許可しないことを推奨しています。WebDAVはMicrosoftでもdeprecatedとされ、remote hostへのnetwork requestがpermission systemを回避するriskがあるという警告です。2.1.233の一点修正と、継続する運用上の警告を分けて記録します。

Claude Codeは既定でread-only権限から始まり、Bash command、file edit、network requestへ必要に応じて承認を求めます。ただし「read-only command」という分類は、remote pathの名前解決や認証が絶対に起きない意味ではありません。command名だけで許可せず、引数のpath、shell展開、junction・symlink、network先を確認します。

Sandboxing guideではBash sandboxの対応先はmacOS、Linux、WSL2で、native Windowsは非対応です。native Windowsで実行するならpermissionとOS・network controlを強く残し、より厳しい隔離が必要なrepositoryはWSL2、containerまたはVMへ移します。機能修正の追加料金は記載されていませんが、隔離基盤の費用と運用責任は別に見積もります。

Windowsの実行面を7軸で比較する

  1. path:local drive、UNC share、WebDAV、junction、WSL mountを分類し、remoteへ解決する可能性を記録します。
  2. shell:PowerShell、Git Bash、WSL2ではpath表記と解決方法が違います。標準shellを一つに寄せます。
  3. version:developer端末、CI runner、DesktopやIDEから呼ぶCLIを別々に確認し、古い一台を残しません。
  4. permission:remote path、network command、credential store、git remote操作をdenyまたはaskに置きます。
  5. sandbox:native WindowsではBash sandboxを前提にせず、WSL2ならdependencyとUnix socket境界を試験します。
  6. egress:SMB・WebDAV等の不要な外向き通信をOS、firewall、proxy、segmentで止めます。
  7. 証跡:version、command、resolved path、接続先、承認者、結果を同じincident・変更記録へ残します。

Git BashとPowerShellを混在させると、同じ見た目のpathでも正規化や外部commandの動作が変わります。WSL2でもWindows binaryを/mnt/c/等から起動するとhost側へ渡る場合があり、公式guideはUnix socketの設定とoptional seccomp filterに注意を促しています。「WSL2へ移した」だけでhostとの境界が完成したとしません。

更新と経路遮断を確認する8手順

  1. 利用面をCLI、VS Code、Desktop、CIに分け、それぞれが呼ぶClaude Code versionとinstall方法を棚卸しします。
  2. 2.1.233以降へ更新し、stable・latestの選択、更新日時、rollback方法を記録します。
  3. projectとscriptからUNC、WebDAV、remote share、junction、device prefix、WSL mountの利用を洗い出します。
  4. 業務上不要なremote pathをpermission denyへ置き、例外は具体的なpath、期限、ownerを付けてaskにします。
  5. 標準shellを固定し、PowerShell、Git Bash、WSL2で同じruleが同じpathを止めるか別々にtestします。
  6. native Windowsでは不要なSMB・WebDAV egressをnetwork側で止め、必要な共有は許可先を限定します。
  7. より強い隔離が必要なtaskをWSL2、container、VMへ移し、sandbox dependency、failIfUnavailable、host連携を確認します。
  8. canary端末でlocal pathは成功、禁止pathは実行前に停止、外向き通信なし、古いclientなしを確認して展開します。

禁止経路のtestで実在する外部hostへcredentialを送ろうとしてはいけません。管理されたtest share、packet capture、firewall deny log、無効なcredentialなど、影響を閉じた環境で「接続前に止まる」ことを確認します。未知のpathを本番端末で再現するより、隔離VMへ移して調べます。

チェックリストとHOLD条件

  • 全利用面のversionを棚卸しした
  • 2.1.233以降へ更新した
  • release channelを記録した
  • UNC shareを分類した
  • WebDAVを無効または遮断した
  • junction・symlinkを確認した
  • 標準shellを決めた
  • remote pathをdeny/askにした
  • 不要egressを止めた
  • native Windows sandbox非対応を理解した
  • WSL2のhost連携を試験した
  • 例外に期限とownerがある
  • 安全なcanaryを使った
  • rollback方法を確認した

HOLDするのは、古いclientを特定できない、WebDAVや広いUNC accessが業務要件として残る、permission ruleのpath正規化を試験できない、native Windowsでsandbox済みと誤認している、network egressを観測できない、実credentialで外部hostへの再現を求められる場合です。version番号だけで例外を承認しません。

よくある質問と次の行動

NTLMを無効にすれば更新は不要ですか?

いいえ。問題はpath validationの回避であり、修正版の導入は別に必要です。認証policyとclient更新を二つの防御として扱います。

WebDAVを使っていなければ安全ですか?

WebDAV warningは重要ですが、棚卸しはUNC、remote share、device prefix、junction、shell、egressまで含めます。一条件だけで完了扱いにしません。

すべてのremote pathをdenyすべきですか?

不要ならdenyが明確です。必要な共有はhost、path、用途、read/write、期限を限定し、askとnetwork allowlistを重ねます。

2.1.233の修正内容はClaude Code公式changelog、Windows WebDAV warningとnetwork承認は公式Security guide、deny・ask・allowは公式Permissions、native WindowsとWSL2のsandbox条件は公式Sandboxing guideで公開直前にも確認してください。

実行面の選択はWindows NativeとWSL2の比較、未知repositoryの入口はworkspace trust、秘密情報の代理利用はcredential maskingへつなげます。Miraigentの無料診断では、version、path、shell、permission、egress、隔離、証跡を一枚の運用表へ整理します。