結論:Claude CodeのPro/Max/Teamプランは、2026年8月14日から新規セッションのデフォルト権限モードが「auto mode」に切り替わる。逐一の承認プロンプトが「不可逆・破壊的・環境外」と判定されない限り操作が自動実行される。
関連: Claude Code 2026年3月アップデート全まとめ|新機能10選
関連: Claude Memory全ユーザー開放|技術詳細とChatGPT移行ガイド
- 要点1:Anthropicが有料テスター1,053名で実施した検証では、危険な操作の検出率が人間の手動承認で13.6%だったのに対し、auto modeは89%を検出した(claude.com公式ブログ、2026年8月7日発表)
- 要点2:対象はPro/Max/Teamの新規セッションのみ。すでに`defaultMode`を自分で設定している人には一度だけ切替通知が出るだけで、設定は上書きされない。Shift+Tabでいつでも手動(manual)モードに戻せる
- 要点3:Enterprise・API・Amazon Bedrock・Google Cloud・Microsoft Foundryは今のところオプトインのままで、今後1ヶ月以内に順次デフォルト化予定。Desktop appは既定でオフのまま
対象読者:Claude Code Pro/Max/Teamを業務で使う開発者・PM、チームの権限設計を担当するエンジニアリングリード
今日やること:ターミナルで claude auto-mode defaults を実行し、自分のプロジェクトで何がブロックされ何が許可されるかを確認する
「Claude Codeを使っていたら、ある日突然、コマンドの実行前にいちいち聞かれなくなった」——2026年8月14日以降、Pro/Max/Teamプランのユーザーの多くがこの変化を体験することになる。
これまでのClaude Codeは、ファイル編集やBashコマンドの実行前に毎回承認を求める「default(manual)」モードが標準だった。今回の変更は、その標準を「auto mode」に置き換えるという、権限モデルの根本的な転換だ。地味なアップデートに見えて、実際にはチームの運用ルール・CI設定・セキュリティレビューのフローに直結する話でもある。
この記事では、Anthropicの公式発表と公式ドキュメントをもとに、2026年8月時点で何が変わるのか、なぜAnthropicがこの判断をしたのか、そして開発者が今週やっておくべきことを整理する。
Claude Code Auto Modeとは何か
Auto modeは、Claude Codeの権限モードの一つで、ファイル編集やBashコマンド実行のたびに承認を求める代わりに、専用の分類器(クラシファイア)モデルが各操作を事前に審査する仕組みだ。「取り返しのつかない操作」「破壊的な操作」「自分の環境の外に向かう操作」に該当しない限り、確認なしで実行される。
公式ドキュメントによると、Claude Codeの権限モードは全部で6種類ある。auto modeはこのうちの1つという位置づけだ。
| モード | 確認なしで実行される範囲 | 向いている用途 |
|---|---|---|
| default(表示名: Manual) | 読み取りのみ | 初めて使う時、機密性の高い作業 |
| acceptEdits | 読み取り+ファイル編集+mkdir/touch/mv/cp等の基本コマンド | レビュー前提でコードを書き進める時 |
| plan | 読み取り+(auto mode利用可能なら)分類器が承認したコマンド | 変更前にコードベースを調査する時 |
| auto | バックグラウンドの安全チェック付きで、ほぼ全操作 | 長時間タスク、確認疲れの軽減 |
| dontAsk | 事前承認済みツールのみ | ロックダウンされたCI・スクリプト環境 |
| bypassPermissions | 全操作(保護パスへの書き込みも含む) | 隔離されたコンテナ・VM専用 |
auto modeでは、Claude Codeが送るツール呼び出しを毎回すべてクラシファイアがチェックし、「エスカレーション(要求範囲を超える)」「未認識のインフラを対象にする」「読み込んだ外部コンテンツに操られている疑いがある」場合にブロックする。permissions.askで明示したルールは、auto modeでも引き続き確認プロンプトを強制する。
権限モードの詳しい切り替え方は、姉妹記事のClaude Code サンドボックスmaskモード解説でも扱っている認証情報保護の仕組みとあわせて理解しておくと、auto mode移行後の設計判断がしやすくなる。
2026年8月14日から何が変わるのか(プラン別)
今回の変更はプランによって適用時期とデフォルト設定が異なる。公式発表(2026年8月7日付、実装開始8月14日)の内容を整理すると次の通りだ。
| プラン・環境 | 2026年8月時点の状態 |
|---|---|
| Pro / Max / Team(CLI) | 8月14日から新規セッションでauto modeがデフォルトに。既存のdefaultMode設定は保持され、一度だけ切替の通知が出る |
| Desktop app | 既定でオフ。組織設定(Organization Settings → Claude Code)でオンにできる |
| Enterprise / API | 現在はオプトイン。今後1ヶ月以内に順次デフォルト化予定 |
| Amazon Bedrock / Google Cloud Agent Platform / Microsoft Foundry | Shift+Tabのサイクルにauto modeは表示されるが、開始モードは変わらない(対応モデルはClaude Sonnet 5、Opus 4.7以降、Fable 5のみ) |
切り替えはUIから一瞬で確認できる。CLIでは Shift+Tab を押すたびに default → acceptEdits → plan の順にモードが循環し、auto modeが利用可能なアカウントではそのサイクルの最後にauto modeが加わる。ステータスバーの表示は次のように変化する。
# モードごとのステータスバー表示
⏸ manual mode on # default(Manual)
⏵⏵ accept edits on # acceptEdits
⏸ plan mode on # plan
⏵⏵ auto mode on # auto
⏵⏵ don't ask on # dontAsk(サイクルには出ない、フラグ指定のみ)
⏵⏵ bypass permissions on # bypassPermissions
チームで既定モードを固定したい場合は、~/.claude/settings.json(ユーザー設定)に defaultMode を明示しておくのが確実だ。
// ~/.claude/settings.json
{
"permissions": {
"defaultMode": "auto"
}
}
注意点として、リポジトリ側の .claude/settings.json や .claude/settings.local.json に defaultMode: "auto" を書いても、Claude Code v2.1.142以降はこれを無視する仕様になっている(リポジトリが自分自身にauto modeを付与できないようにするため)。auto modeを既定にしたいなら、必ずユーザー設定側に書く必要がある。
なぜAnthropicはAuto Modeを標準にしたのか(安全性データ)
Anthropicが公式ブログで公開しているデータの根拠は、主に3つの検証結果に基づいている。
- 有料テスター1,053名によるテスト:人間による手動レビューが危険なコマンドを検出できた割合は13.6%だったのに対し、auto modeは89%を検出した。Anthropicはこの差の一因を「ユーザーは許可プロンプトの97%を精査せずに承認する傾向がある」ことに求めている
- 社内レッドチームによる本番環境テスト:有害なアクションの発生率は、手動承認時の6.3%からauto mode導入後は2.4%に低下した
- プロンプトインジェクション対策の第三者評価:外部コンテンツ経由の悪意ある指示に対して、Claudeモデル全種で成功率0%を達成したと報告されている
技術的な仕組みとしては、クラシファイアはユーザーのメッセージ・ツール呼び出し・CLAUDE.mdの内容を確認するが、ツールの実行結果そのものは受け取らない。これにより、悪意あるWebページやファイルの内容がクラシファイアの判断を直接操作することを防いでいる。その代わり、サーバー側の別のプローブが受信したツール結果をスキャンし、疑わしいコンテンツをClaudeが読む前にフラグを立てる、という二段構えになっている。
あわせて、Pro/Max/Teamプランではクラシファイアの実行に伴う追加コンピュートの課金を停止したことも発表されている。安全性を高めるための処理コストをユーザーに転嫁しない、という判断だ。
Auto Modeが自動でブロックする操作・許可する操作
「結局、何が止まって何が通るのか」が一番気になるところだろう。公式ドキュメントに列挙されている代表例を、開発者目線で抜粋する。
| 区分 | 具体例 |
|---|---|
| 既定でブロック | curl | bash のような外部コード実行、本番デプロイ・マイグレーション、force push、git reset --hardやgit clean -fd、terraform destroy系、シークレットマネージャーへの書き込み、DNS/TLS設定の変更、未承認PRのマージ、機密データの外部送信 |
| 既定で許可 | 作業ディレクトリ内のファイル操作、lockfileに基づく依存関係インストール、読み取り専用HTTPリクエスト、作業中リポジトリの任意ブランチ(デフォルトブランチ含む)へのpush |
ここで実務上重要なのは、「危険そうな操作」は自動でブロックされ続けるわけではなく、フォールバック機構が組み込まれている点だ。クラシファイアが同じ操作を3回連続、または累計20回ブロックすると、auto modeは一時停止し、通常の確認プロンプトに戻る。この閾値は設定変更できない。非対話モード(-pフラグでのheadless実行)では、確認する人間がいないため、繰り返しブロックが発生するとセッション自体が中断される。
また、会話の中で「pushしないで」「レビューが終わるまでデプロイを待って」のようにユーザーが明示した境界も、クラシファイアはブロック信号として扱う。ただし、この境界はコンテキストの圧縮(compaction)で失われる可能性があるため、確実に守らせたい制約は permissions.deny ルールとして設定しておくことが推奨されている。
開発者が今週やるべきこと(切替・設定の実践ガイド)
8月14日を待つ前に、以下の3点は確認しておきたい。
1. 自分のアカウントでauto modeが利用可能か確認する
# CLIでモードを直接指定して起動してみる
claude --permission-mode auto
# 起動時のフラグとして指定する場合
claude --permission-mode plan
2. ブロックルール一覧をJSONで出力し、チームで共有する
# auto modeが適用するルール一覧をJSONで表示
claude auto-mode defaults
このコマンドの出力を見ると、自分たちのCI/CDパイプラインや社内ツールの操作が「既定でブロック」に該当しないかを事前に洗い出せる。もし正当な操作が繰り返しブロックされるようなら、管理者がautoMode.environment設定で信頼済みリポジトリ・バケット・サービスを登録することでクラシファイアの誤検知を減らせる。
3. auto modeを使いたくない場合は、明示的にmanualへ固定する
// ~/.claude/settings.json
// 8月14日以降もmanualモードを維持したい場合
{
"permissions": {
"defaultMode": "manual"
}
}
組織単位でauto modeそのものを禁止したい場合は、管理者がmanaged settingsでpermissions.disableAutoModeを"disable"に設定する。これにより、Shift+Tabのサイクルからauto modeが除外され、--permission-mode autoの指定も拒否されるようになる。
サブエージェント・マルチエージェント運用での注意点
Claude Codeをサブエージェント構成やチーム運用で使っている場合、auto modeのクラシファイアはサブエージェントに対しても3段階でチェックを行う。
- サブエージェントが起動する前に、委任するタスクの内容自体を評価し、危険そうなタスクは起動時点でブロックする
- サブエージェントの実行中は、親セッションと同じルールで各操作をクラシファイアがチェックする(サブエージェントのfrontmatterに書かれた
permissionModeは無視される) - サブエージェントの完了後、その全操作履歴をまとめてレビューし、懸念があれば結果の先頭にセキュリティ警告を付加する
サブエージェント同士のメッセージ送信(SendMessageツール)も、Claude Codeがそのメッセージを配送する前にクラシファイアが審査する仕組みが追加されている。以前にサブエージェントの権限まわりで報告されていた課題については、姉妹記事のClaude Codeが塞いだサブエージェントの権限の穴とはも参考にしてほしい。
【要注意】よくある失敗パターンと回避策
失敗1:「auto modeにすれば安全確認は不要」という誤解
❌ auto modeを有効にしたのでレビュープロセスを完全に廃止する
⭕ auto modeは確認プロンプトの回数を減らす仕組みであって、安全性を保証するものではない。公式ドキュメントも「信頼できる方向性のタスクに使うものであり、機密性の高い操作のレビューを置き換えるものではない」と明記している。
失敗2:リポジトリ側の設定ファイルにauto modeを書いて安心する
❌ .claude/settings.jsonに"defaultMode": "auto"を書いてチームに配布する
⭕ Claude Code v2.1.142以降、リポジトリ内の.claude/settings.jsonや.claude/settings.local.jsonにあるdefaultMode: "auto"は無視される仕様になっている。auto modeを既定にしたい場合は、各ユーザーの~/.claude/settings.json(ユーザー設定)に書く必要がある。
失敗3:ブロックされた操作を放置してauto modeが止まっていることに気づかない
❌ 同じ操作が3回連続でブロックされ、auto modeが確認プロンプトに戻っていることに気づかず作業が止まる
⭕ ブロックされた操作は/permissionsの「Recently denied」タブから確認でき、rキーで手動承認として再試行できる。頻発する場合は/feedbackで誤検知を報告するか、管理者にtrusted infrastructureの設定を依頼する。
よくある質問
Q1. Claude Code auto modeとは何ですか?
A. ファイル編集やBashコマンドの実行を、専用のクラシファイア(分類器)モデルが事前に審査し、危険と判定された操作以外は確認なしで実行する権限モードです。2026年8月14日からPro/Max/Teamプランの新規セッションでデフォルトになります。
Q2. auto modeの設定方法は?
A. ~/.claude/settings.jsonのpermissions.defaultModeに"auto"を指定します。リポジトリ内の.claude/settings.jsonに書いても無視されるため、必ずユーザー設定側に書く必要があります。
Q3. auto modeの使い方・切り替え方は?
A. セッション中はShift+Tabキーでモードを循環させ、auto modeが利用可能なアカウントではサイクルの最後にauto modeが表示されます。起動時に固定したい場合はclaude --permission-mode autoのようにフラグで指定します。
Q4. auto modeから手動(manual)モードに戻すには?
A. セッション中はShift+Tabでdefault(manual)まで戻します。既定を恒久的にmanualへ固定したい場合は、~/.claude/settings.jsonで"defaultMode": "manual"を設定してください。
Q5. Enterprise・APIプランでも8月14日から自動的にauto modeになりますか?
A. 2026年8月時点では、Enterprise・API・Amazon Bedrock・Google Cloud・Microsoft Foundryはオプトインのままです。Anthropicは今後1ヶ月以内に順次デフォルト化すると発表していますが、組織側でdisableAutoModeを設定して利用を禁止することもできます。
まとめ:今日から始める3つのアクション
- 今日やること:
claude auto-mode defaultsを実行し、自分のプロジェクトでブロックされる操作・許可される操作の一覧を確認する - 今週中:チームの
defaultMode方針(auto常用か、manual維持か)を決めて~/.claude/settings.jsonに反映し、CIやスクリプトでdontAskモードが必要な箇所を洗い出す - 今月中:Enterprise/APIプランを使っている場合は、managed settingsでauto modeの扱い(有効化 or
disableAutoModeで明示的に禁止)を組織として決定する
参考・出典
- Auto mode is now the default in Claude Code for Pro, Max, and Team plans — Anthropic公式ブログ(発表日: 2026-08-07、参照日: 2026-08-11)
- Choose a permission mode — Claude Code公式ドキュメント(参照日: 2026-08-11)
- Auto mode for Claude Code — Anthropic公式ブログ(参照日: 2026-08-11)
- Engineering at Anthropic: Claude Code Auto Mode — Anthropic Engineering(参照日: 2026-08-11)
- Anthropic is turning Claude Code’s auto mode on by default — TechCrunch(2026-08-09、参照日: 2026-08-11)
この記事を読んで、Claude Codeの権限設計やAIエージェント運用の相談をしたくなった方へ
UravationではAIエージェント導入の研修・コンサルを行っています。
あわせて読みたい:
- Claude Code Docker権限プロンプト必須化の理由|v2.1.214 — auto mode以前の権限プロンプトの厳格化について
- Claude Code サンドボックスmaskモード解説|認証情報を守る新機能 — 認証情報保護の観点からの関連機能
- Claude Codeが塞いだサブエージェントの権限の穴とは — サブエージェントの権限管理の背景
著者:佐藤傑(さとう・すぐる)
株式会社Uravation代表取締役。X(@SuguruKun_ai)フォロワー約10万人。著書『AIエージェント仕事術』。
