Claude Code · 2026년 8월 4일 ★★★★★

공개된 클로드 코드 설정 여섯 중 하나에 효력 없는 권한 규칙이 있었어요 — Write(경로)는 앤트로픽 문서도 '받아만 두고 안 본다'고 적어 놨어요

한 개발자가 깃허브에 공개된 클로드 코드 설정 파일 149개(권한 규칙이 담긴 134개, 규칙 3,132개)를 훑었더니 21개(16%)에 절대 걸리지 않는 경로 규칙이 들어 있었어요. 앤트로픽 공식 문서도 파일 권한은 `Edit(경로)`·`Read(경로)`로만 검사하고, `Write`·`NotebookEdit`·`Glob`·옛 `MultiEdit`에 경로를 붙인 규칙은 받아 두기만 하고 참조하지 않는다고 못 박아 놨어요. 효력 없는 규칙 50개 중 34개는 제대로 된 짝이 함께 있어 무해했지만 16개는 짝이 없었고, 그중 8개가 `.ssh`·`.aws`·`*.pem` 같은 자격 증명을 막으려던 규칙이었어요.

용어 풀이
.pem
인증서와 개인 키를 담는 텍스트 파일 형식의 확장자
Glob
별표 같은 기호로 여러 파일 경로를 한꺼번에 가리키는 표기법. 클로드 코드에서는 파일을 찾는 도구 이름이기도 함
샌드박스
프로그램을 운영체제 수준에서 가둬 허용된 경로 밖으로 못 나가게 하는 격리 장치
운영자 인사이트

지금 `.claude/settings.json`을 열어 `Write(`·`Glob(`으로 시작하는 줄을 각각 `Edit(`·`Read(`로 바꾸는 게 오늘 할 일이에요. 다만 바꿔도 막히는 범위는 클로드가 직접 쓰는 파일 도구와 알아보는 셸 명령까지라, 파이썬·노드 스크립트가 스스로 여는 파일은 그대로 통과해요 — 자격 증명을 진짜로 가두려면 샌드박스를 켜야 해요.

여러 관점으로 보기
  • 공식 문서 대조 앤트로픽 문서가 같은 내용을 그대로 적어 놨어요 — `Write`·`NotebookEdit`·`Glob`·`MultiEdit`에 경로를 붙이면 받아만 두고 참조하지 않고, v2.1.210부터 시작할 때 경고를 띄워요. Claude Code Docs
  • 한 달 먼저 올라온 버그 신고 7월 7일 등록된 이슈는 허용 규칙 쪽 피해를 짚어요 — `Write(경로)`로 허용해 둬도 조용히 거부돼서, CI는 성공한 척 끝나는데 파일은 만들어지지 않아요. GitHub
  • 직접 점검하는 도구 글쓴이가 함께 낸 점검기는 설치할 것 없이 설정 파일을 훑어 무해한 중복과 진짜 구멍을 갈라 줘요 — 다만 아직 별 0개인 개인 저장소예요. GitHub

원본 보기 (hn:claude-code)