settings.json

La línea base de seguridad del proyecto. Se versiona: todo el equipo la hereda al clonar.

settings.json/74 líneas

metodologia/templates/aislamiento/settings.json
{
  "sandbox": {
    "enabled": true,
    "failIfUnavailable": true,
    "allowUnsandboxedCommands": false,
    "filesystem": {
      "denyRead": ["/**"],
      "allowRead": [
        ".",
        "/usr", "/bin", "/sbin", "/lib", "/lib64", "/opt",
        "/etc", "/proc", "/dev", "/tmp", "/var/tmp"
      ],
      "allowWrite": [".", "/tmp"]
    },
    "network": { "allowedDomains": [] }
  },
  "permissions": {
    "defaultMode": "default",
    "deny": [
      "Read(//etc/**)", "Edit(//etc/**)", "Write(//etc/**)",
      "Read(//root/**)", "Edit(//root/**)", "Write(//root/**)",
      "Read(//boot/**)", "Edit(//boot/**)", "Write(//boot/**)",
      "Read(//sys/**)", "Edit(//sys/**)", "Write(//sys/**)",
      "Read(//proc/**)", "Edit(//proc/**)", "Write(//proc/**)",
      "Read(//dev/**)", "Edit(//dev/**)", "Write(//dev/**)",
      "Read(//run/**)", "Edit(//run/**)", "Write(//run/**)",
      "Read(//var/log/**)", "Edit(//var/log/**)", "Write(//var/log/**)",
      "Read(//var/lib/**)", "Edit(//var/lib/**)", "Write(//var/lib/**)",
      "Read(//var/backups/**)", "Edit(//var/backups/**)", "Write(//var/backups/**)",
      "Read(//var/spool/**)", "Edit(//var/spool/**)", "Write(//var/spool/**)",
      "Read(//usr/local/etc/**)", "Edit(//usr/local/etc/**)", "Write(//usr/local/etc/**)",

      "Read(~/.ssh/**)", "Edit(~/.ssh/**)", "Write(~/.ssh/**)",
      "Read(~/.gnupg/**)", "Edit(~/.gnupg/**)", "Write(~/.gnupg/**)",
      "Read(~/.aws/**)", "Edit(~/.aws/**)", "Write(~/.aws/**)",
      "Read(~/.azure/**)", "Edit(~/.azure/**)", "Write(~/.azure/**)",
      "Read(~/.kube/**)", "Edit(~/.kube/**)", "Write(~/.kube/**)",
      "Read(~/.docker/**)", "Edit(~/.docker/**)", "Write(~/.docker/**)",
      "Read(~/.config/**)", "Edit(~/.config/**)", "Write(~/.config/**)",
      "Read(~/.claude/**)", "Edit(~/.claude/**)", "Write(~/.claude/**)",
      "Read(~/.password-store/**)", "Edit(~/.password-store/**)", "Write(~/.password-store/**)",
      "Read(~/.mozilla/**)", "Edit(~/.mozilla/**)", "Write(~/.mozilla/**)",
      "Read(~/.local/share/keyrings/**)", "Edit(~/.local/share/keyrings/**)", "Write(~/.local/share/keyrings/**)",

      "Read(~/.netrc)", "Edit(~/.netrc)", "Write(~/.netrc)",
      "Read(~/.pgpass)", "Edit(~/.pgpass)", "Write(~/.pgpass)",
      "Read(~/.my.cnf)", "Edit(~/.my.cnf)", "Write(~/.my.cnf)",
      "Read(~/.npmrc)", "Edit(~/.npmrc)", "Write(~/.npmrc)",
      "Read(~/.pypirc)", "Edit(~/.pypirc)", "Write(~/.pypirc)",
      "Read(~/.git-credentials)", "Edit(~/.git-credentials)", "Write(~/.git-credentials)",
      "Read(~/.bash_history)", "Edit(~/.bash_history)", "Write(~/.bash_history)",
      "Read(~/.zsh_history)", "Edit(~/.zsh_history)", "Write(~/.zsh_history)",

      "Read(.env)", "Edit(.env)", "Write(.env)",
      "Read(.env.local)", "Edit(.env.local)", "Write(.env.local)",
      "Read(.env.production)", "Edit(.env.production)", "Write(.env.production)",

      "Read(frontend/.env)", "Edit(frontend/.env)", "Write(frontend/.env)",
      "Read(frontend/.env.local)", "Edit(frontend/.env.local)", "Write(frontend/.env.local)",
      "Read(frontend/.env.production)", "Edit(frontend/.env.production)", "Write(frontend/.env.production)",

      "Read(backend/.env)", "Edit(backend/.env)", "Write(backend/.env)",
      "Read(backend/.env.local)", "Edit(backend/.env.local)", "Write(backend/.env.local)",
      "Read(backend/.env.production)", "Edit(backend/.env.production)", "Write(backend/.env.production)",

      "Edit(.claude/settings.json)", "Write(.claude/settings.json)",
      "Edit(.claude/settings.local.json)", "Write(.claude/settings.local.json)"
    ],
    "allow": [
      "Read(./**)", "Edit(./**)", "Write(./**)"
    ]
  }
}