AIGNAL 実務ガイド

Claude Code Auto Modeの安全な使い方
設定方法・権限ルール・Manualとの違い

ローカル作業は自動化し、push・PR・デプロイなどの外部反映には人間の確認を残す。Auto Modeを業務で使うための境界設計を具体例とともに整理します。

公開日: ・出典: Anthropic公式ドキュメント

結論:Auto Modeは「全自動」ではなく権限判断の自動化

Claude CodeのAuto Modeは、ファイル編集やコマンド実行のたびに人間へ確認する代わりに、別の分類モデルが実行予定の操作を確認する権限モードです。読み取りや作業ディレクトリ内の通常編集は進めやすくし、依頼範囲を超える操作、認識されていない外部環境、破壊的な処理、悪意あるコンテンツに影響された可能性がある操作などをブロックします。

ただし、Auto Modeを選ぶだけで安全運用が完成するわけではありません。現在のリポジトリへのpushや、依頼に沿ったPull Request作成などは進む可能性があります。業務では自動化してよい作業と、人間が止めて確認する作業を先に分けることが重要です。

AIGNALの推奨は「ローカルでの調査・編集・テストはAuto Mode、外部反映・本番変更・データ削除はAskまたはDeny」です。

Auto Mode標準化で何が変わったのか

Auto Modeは2026年3月にResearch Previewとして登場しました。現在の公式ドキュメントでは全プランで利用可能とされ、Pro・Max・TeamプランではターミナルまたはVS Codeから始める新しいセッションの組み込み標準モードになっています。

標準化には、macOS・Linux・WSLではClaude Code v2.1.228以降、Windowsネイティブ版ではv2.1.233以降が必要です。初回セッション、機能フラグを取得できない環境、非対話実行、Agent SDK、Enterprise、APIキー利用などではManualから始まる場合があります。

つまり「全環境で無条件にAuto Modeへ切り替わる」のではなく、個人・チーム向けの主要な対話環境で既定値が変わり、利用者は必要に応じてManualへ戻せる変更です。

権限モードの違い

モード確認なしで進む範囲向いている用途
default
Manual
基本的に読み取り機密性の高い作業、操作を一つずつ確認したい場合
acceptEdits読み取り、作業範囲内の編集、一般的なファイル操作コード編集は任せ、コマンドや外部操作を確認したい場合
plan調査と計画。利用可能な場合は分類器が一部コマンドを確認実装前に設計と影響範囲を確認したい場合
auto分類モデルが安全と判断した操作長い実装、テストと修正の反復、Agent処理
dontAsk事前承認したツールだけ許可範囲を固定したCIやスクリプト
bypassPermissionsほぼすべて隔離され、復旧可能なコンテナやVMのみ

Auto ModeとBypass Permissionsは同じではありません。Bypass Permissionsは安全確認をほぼ飛ばしますが、Auto Modeにはバックグラウンドの分類処理が残ります。

Auto Modeの判断フロー

PLAN依頼と作業範囲を理解
CLASSIFY操作と文脈を安全判定
EXECUTE許可された操作を実行
REVIEW差分・テスト結果を確認

権限ルールに明示的なAllow・Ask・Denyがある場合は、それらが先に評価されます。通常の読み取りと作業ディレクトリ内の編集は自動承認され、それ以外のシェルコマンドやネットワーク操作などが分類モデルへ送られます。

ブロックされた場合、Claude Codeは別の方法を試します。繰り返しブロックされるとAuto Modeが一時停止し、人間へ確認する状態へ戻ります。

基本的な使い方

セッション開始時に指定する

claude --permission-mode auto

Manualで開始したい場合は次のように指定します。

claude --permission-mode default

セッション中はCLIでShift+Tabを押すことでモードを切り替えられます。VS Codeではプロンプト欄のモード表示から選択します。

ユーザー単位で開始モードを固定する

~/.claude/settings.jsonに開始モードを設定できます。Auto Mode標準化後もManualを維持したい場合は次の設定です。

{
  "permissions": {
    "defaultMode": "default"
  }
}

autoを明示的な既定値にする場合も、ユーザー設定へ記載します。現在はプロジェクト内の.claude/settings.json.claude/settings.local.jsonに置いたdefaultMode: "auto"は開始モードとして反映されません。

AIGNAL推奨:外部反映前に人間の確認を残す

Auto Modeでは、現在のリポジトリへの通常のpushや、依頼内容に沿ったPull Request作成が許可される場合があります。外部反映前に必ず止めたい場合は、会話で「pushしないで」と伝えるだけでなく、permissions.askへ固定ルールを追加します。

{
  "permissions": {
    "ask": [
      "Bash(git push *)",
      "Bash(gh pr create *)"
    ]
  }
}

この設定では、コード調査、編集、ローカルテストをAuto Modeで進めつつ、pushとPR作成時には人間の確認が入ります。

絶対に実行させない操作はDenyへ

確認を出すだけでなく、実行自体を禁止したい操作はpermissions.denyへ追加します。対象は環境ごとに異なるため、広すぎるワイルドカードではなく、実際のコマンドやパスに合わせて定義します。

特に、次の操作は事前に境界を決めておくべきです。

業務向けの権限境界

作業推奨理由
コード・設定の読み取りAuto原則として外部状態を変更しない
作業ブランチ内の編集AutoGit差分から確認・復旧しやすい
テスト・Lint・ローカルビルドAuto反復作業の中断を減らせる
依存パッケージの追加Askを検討サプライチェーンとライセンスの確認が必要
git push・PR作成Ask外部へ変更が反映される境界
本番デプロイ・DB変更AskまたはDeny影響範囲が大きく復旧が難しい
秘密情報の送信Deny漏えい後の回収が難しい

導入前チェックリスト

Auto Modeのコストと遅延

Auto Mode単体の追加料金は、一般ユーザー向けの公式案内では示されていません。一方、Enterprise、Claude API、Claude Platform on AWS、Amazon Bedrock、Google Cloud、Microsoft Foundryなどでは、分類モデルの呼び出しもトークン使用量へ計上されます。

読み取りや通常の作業ディレクトリ内編集は分類処理を省略しますが、シェルコマンドやネットワーク操作では追加の往復が発生します。大量の自動処理では、メインモデルだけでなく分類処理のトークン量と遅延も確認する必要があります。

Auto Modeでも残るリスク

Auto Modeは安全性を高める仕組みですが、安全を保証するものではありません。機密性の高い作業で人間のレビューを置き換える用途には向きません。

重要な制約は会話だけに置かず、Ask・Denyルール、組織の管理設定、サンドボックス、Gitの保護ルールなど複数の層で固定します。

AIGNALの見解

Auto Mode標準化の本質は、許可ボタンが減ることではなく、AIコーディングの作業単位が長くなることです。調査、編集、テスト、再修正までを連続して任せやすくなる一方、AIが行動できる範囲を事前に設計する重要性は高まります。

実務では「AIを止めるか、すべて任せるか」の二択にしないことが重要です。ローカルで復旧できる作業はAuto Modeへ任せ、組織・顧客・本番環境へ影響する境界では人間が確認する。この分担が、速度と安全性を両立しやすい運用です。

まとめ

Auto Modeを使い始める前に、まず「どこで人間へ戻すか」を決めてください。自動化の速度より先に権限境界を定義することで、長時間のAgent作業を安全に運用しやすくなります。

参考:Claude Code公式ドキュメント「Permission modes」
参考:Claude Code公式ドキュメント「Configure auto mode」

Xでシェア

← AIニュース一覧へ戻る