settings.json
La línea base de seguridad del proyecto. Se versiona: todo el equipo la hereda al clonar.
{
"sandbox": {
"enabled": true,
"failIfUnavailable": true,
"allowUnsandboxedCommands": false,
"filesystem": {
"denyRead": ["/**"],
"allowRead": [
".",
"/usr", "/bin", "/sbin", "/lib", "/lib64", "/opt",
"/etc", "/proc", "/dev", "/tmp", "/var/tmp"
],
"allowWrite": [".", "/tmp"]
},
"network": { "allowedDomains": [] }
},
"permissions": {
"defaultMode": "default",
"deny": [
"Read(//etc/**)", "Edit(//etc/**)", "Write(//etc/**)",
"Read(//root/**)", "Edit(//root/**)", "Write(//root/**)",
"Read(//boot/**)", "Edit(//boot/**)", "Write(//boot/**)",
"Read(//sys/**)", "Edit(//sys/**)", "Write(//sys/**)",
"Read(//proc/**)", "Edit(//proc/**)", "Write(//proc/**)",
"Read(//dev/**)", "Edit(//dev/**)", "Write(//dev/**)",
"Read(//run/**)", "Edit(//run/**)", "Write(//run/**)",
"Read(//var/log/**)", "Edit(//var/log/**)", "Write(//var/log/**)",
"Read(//var/lib/**)", "Edit(//var/lib/**)", "Write(//var/lib/**)",
"Read(//var/backups/**)", "Edit(//var/backups/**)", "Write(//var/backups/**)",
"Read(//var/spool/**)", "Edit(//var/spool/**)", "Write(//var/spool/**)",
"Read(//usr/local/etc/**)", "Edit(//usr/local/etc/**)", "Write(//usr/local/etc/**)",
"Read(~/.ssh/**)", "Edit(~/.ssh/**)", "Write(~/.ssh/**)",
"Read(~/.gnupg/**)", "Edit(~/.gnupg/**)", "Write(~/.gnupg/**)",
"Read(~/.aws/**)", "Edit(~/.aws/**)", "Write(~/.aws/**)",
"Read(~/.azure/**)", "Edit(~/.azure/**)", "Write(~/.azure/**)",
"Read(~/.kube/**)", "Edit(~/.kube/**)", "Write(~/.kube/**)",
"Read(~/.docker/**)", "Edit(~/.docker/**)", "Write(~/.docker/**)",
"Read(~/.config/**)", "Edit(~/.config/**)", "Write(~/.config/**)",
"Read(~/.claude/**)", "Edit(~/.claude/**)", "Write(~/.claude/**)",
"Read(~/.password-store/**)", "Edit(~/.password-store/**)", "Write(~/.password-store/**)",
"Read(~/.mozilla/**)", "Edit(~/.mozilla/**)", "Write(~/.mozilla/**)",
"Read(~/.local/share/keyrings/**)", "Edit(~/.local/share/keyrings/**)", "Write(~/.local/share/keyrings/**)",
"Read(~/.netrc)", "Edit(~/.netrc)", "Write(~/.netrc)",
"Read(~/.pgpass)", "Edit(~/.pgpass)", "Write(~/.pgpass)",
"Read(~/.my.cnf)", "Edit(~/.my.cnf)", "Write(~/.my.cnf)",
"Read(~/.npmrc)", "Edit(~/.npmrc)", "Write(~/.npmrc)",
"Read(~/.pypirc)", "Edit(~/.pypirc)", "Write(~/.pypirc)",
"Read(~/.git-credentials)", "Edit(~/.git-credentials)", "Write(~/.git-credentials)",
"Read(~/.bash_history)", "Edit(~/.bash_history)", "Write(~/.bash_history)",
"Read(~/.zsh_history)", "Edit(~/.zsh_history)", "Write(~/.zsh_history)",
"Read(.env)", "Edit(.env)", "Write(.env)",
"Read(.env.local)", "Edit(.env.local)", "Write(.env.local)",
"Read(.env.production)", "Edit(.env.production)", "Write(.env.production)",
"Read(frontend/.env)", "Edit(frontend/.env)", "Write(frontend/.env)",
"Read(frontend/.env.local)", "Edit(frontend/.env.local)", "Write(frontend/.env.local)",
"Read(frontend/.env.production)", "Edit(frontend/.env.production)", "Write(frontend/.env.production)",
"Read(backend/.env)", "Edit(backend/.env)", "Write(backend/.env)",
"Read(backend/.env.local)", "Edit(backend/.env.local)", "Write(backend/.env.local)",
"Read(backend/.env.production)", "Edit(backend/.env.production)", "Write(backend/.env.production)",
"Edit(.claude/settings.json)", "Write(.claude/settings.json)",
"Edit(.claude/settings.local.json)", "Write(.claude/settings.local.json)"
],
"allow": [
"Read(./**)", "Edit(./**)", "Write(./**)"
]
}
}