AIエージェント入門

Claude Code Auto Modeが標準化|8月14日から何が変わる

Claude Code Auto Modeが2026年8月14日から標準化されるサムネイル画像

この記事の結論

Claude CodeでAuto Modeが2026年8月14日にデフォルト化。Pro/Max/Team対象の変更点、設定方法、切り替え手順をAnthropic公式情報から解説する。

2026年9月26日現在:Claude CodeのAuto Modeは、v2.1.283以降の対話型ターミナル/VS Codeセッションで、利用可能なプラン・プロバイダーでは組み込みの開始モードです。手動確認へ戻す場合は Shift+Tab、組織で選択自体を止める場合は managed settings の permissions.disableAutoMode を使います。

ただし、Auto Modeは安全性を保証する機能ではありません。公式ドキュメントのモデル・プロバイダー要件を確認し、本番変更は別途レビューしてください。

結論:Claude CodeのPro/Max/Teamプランは、2026年8月14日から新規セッションのデフォルト権限モードが「auto mode」に切り替わる。逐一の承認プロンプトが「不可逆・破壊的・環境外」と判定されない限り操作が自動実行される。

関連: Claude Code 2026年3月アップデート全まとめ|新機能10選

関連: Claude Memory全ユーザー開放|技術詳細とChatGPT移行ガイド

  • 要点1:Anthropicが有料テスター1,053名で実施した検証では、危険な操作の検出率が人間の手動承認で13.6%だったのに対し、auto modeは89%を検出した(claude.com公式ブログ、2026年8月7日発表)
  • 要点2:対象はPro/Max/Teamの新規セッションのみ。すでに`defaultMode`を自分で設定している人には一度だけ切替通知が出るだけで、設定は上書きされない。Shift+Tabでいつでも手動(manual)モードに戻せる
  • 要点3:現行の公式ドキュメント(2026年9月26日参照)では、Auto Modeは全プランで利用可能ですが、組織のmanaged settingsやモデル/プロバイダー要件で利用可否が決まります。Enterprise・API・クラウド基盤では、対応モデル(例:Sonnet 5、Opus 4.7以降、Fable)などの条件を確認してください。Desktop appはCLIと同じ設定ファイルを読み、利用可能ならモード選択に「Auto」が表示されます。

対象読者:Claude Code Pro/Max/Teamを業務で使う開発者・PM、チームの権限設計を担当するエンジニアリングリード

今日やること:ターミナルで claude auto-mode defaults を実行し、自分のプロジェクトで何がブロックされ何が許可されるかを確認する

「Claude Codeを使っていたら、ある日突然、コマンドの実行前にいちいち聞かれなくなった」——2026年8月14日以降、Pro/Max/Teamプランのユーザーの多くがこの変化を体験することになる。

これまでのClaude Codeは、ファイル編集やBashコマンドの実行前に毎回承認を求める「default(manual)」モードが標準だった。今回の変更は、その標準を「auto mode」に置き換えるという、権限モデルの根本的な転換だ。地味なアップデートに見えて、実際にはチームの運用ルール・CI設定・セキュリティレビューのフローに直結する話でもある。

この記事では、Anthropicの公式発表と公式ドキュメントをもとに、2026年9月時点で何が変わったのか、なぜAnthropicがこの判断をしたのか、そして開発者が今週やっておくべきことを整理する。

Claude Code Auto Modeとは何か

Auto modeは、Claude Codeの権限モードの一つで、ファイル編集やBashコマンド実行のたびに承認を求める代わりに、専用の分類器(クラシファイア)モデルが各操作を事前に審査する仕組みだ。「取り返しのつかない操作」「破壊的な操作」「自分の環境の外に向かう操作」に該当しない限り、確認なしで実行される。

公式ドキュメントによると、Claude Codeの権限モードは全部で6種類ある。auto modeはこのうちの1つという位置づけだ。

モード 確認なしで実行される範囲 向いている用途
default(表示名: Manual) 読み取りのみ 初めて使う時、機密性の高い作業
acceptEdits 読み取り+ファイル編集+mkdir/touch/mv/cp等の基本コマンド レビュー前提でコードを書き進める時
plan 読み取り+(auto mode利用可能なら)分類器が承認したコマンド 変更前にコードベースを調査する時
auto バックグラウンドの安全チェック付きで、ほぼ全操作 長時間タスク、確認疲れの軽減
dontAsk 事前承認済みツールのみ ロックダウンされたCI・スクリプト環境
bypassPermissions 全操作(保護パスへの書き込みも含む) 隔離されたコンテナ・VM専用

auto modeでは、Claude Codeが送るツール呼び出しを毎回すべてクラシファイアがチェックし、「エスカレーション(要求範囲を超える)」「未認識のインフラを対象にする」「読み込んだ外部コンテンツに操られている疑いがある」場合にブロックする。permissions.askで明示したルールは、auto modeでも引き続き確認プロンプトを強制する。

権限モードの詳しい切り替え方は、姉妹記事のClaude Code サンドボックスmaskモード解説|認証情報を守る新機能でも扱っている認証情報保護の仕組みとあわせて理解しておくと、auto mode移行後の設計判断がしやすくなる。

2026年8月14日から何が変わるのか(プラン別)

Claude Code Auto Modeのプラン・環境別の適用状態を整理した図
図1:プラン・環境別のAuto Mode適用状態

2026年9月4日追記:この切替日(2026年8月14日)はすでに過ぎています。Pro / Max / Teamプランで新規セッションを開くと既定がauto modeになっているはずなので、現在の設定は Shift+Tab でのモード循環とステータスバー表示、および ~/.claude/settings.json の defaultMode で必ず実機確認してください。

2026年9月26日更新:現行の公式ドキュメントでは、Claude Code v2.1.283以降の対話型ターミナル/VS Codeセッションは、Auto Modeが利用可能な場合に組み込みの開始モードになります。現在の設定は Shift+Tab でのモード循環とステータスバー表示、および ~/.claude/settings.json の permissions.defaultMode で確認してください。管理者が組織全体でAuto Modeを選べなくする場合は、managed settingsの permissions.disableAutoMode を使います。

今回の変更はプランによって適用時期とデフォルト設定が異なる。公式発表(2026年8月7日付、実装開始8月14日)の内容を整理すると次の通りだ。

プラン・環境 2026年9月26日時点の状態
Pro / Max / Team(CLI) v2.1.283以降の対話型ターミナル/VS Codeでは、Auto Modeが利用可能なら組み込みの開始モード。古いバージョンではPro/Max/Teamの機能フラグ配下でデフォルト化(8月14日の発表)。明示したdefaultModeは優先される
Desktop app CLIと同じ設定ファイル(permissions.defaultMode)を読み、auto modeが利用可能なら入力欄横のモード選択に「Auto」が表示される。個別のON/OFFトグルは無く、組織で禁止する場合はmanaged settingsのdisableAutoModeを使う(2026年9月26日時点の公式ドキュメント)
Enterprise / API Auto Modeは利用可能だが、対応モデルと組織設定に依存する。管理者はmanaged settingsのpermissions.disableAutoModeで無効化できる
Amazon Bedrock / Google Cloud Agent Platform / Microsoft Foundry Auto Modeは利用可能だが、対応モデルはClaude Sonnet 5、Opus 4.7以降、Fableモデル。古いモデルではManualにフォールバックする(2026年9月26日時点の公式ドキュメント)

切り替えはUIから確認できます。CLIでは Shift+Tab でモードを循環し、AutoからはManual(default)へ戻ったあと、default → acceptEdits → plan の順に進みます。Autoは利用可能なセッションで選択肢に入り、ステータスバーには ⏵⏵ auto mode on と表示されます。

# モードごとのステータスバー表示
⏸ manual mode on         # default(Manual)
⏵⏵ accept edits on       # acceptEdits
⏸ plan mode on           # plan
⏵⏵ auto mode on          # auto
⏵⏵ don't ask on          # dontAsk(サイクルには出ない、フラグ指定のみ)
⏵⏵ bypass permissions on # bypassPermissions

チームで既定モードを固定したい場合は、~/.claude/settings.json(ユーザー設定)に defaultMode を明示しておくのが確実だ。

// ~/.claude/settings.json
{
  "permissions": {
    "defaultMode": "auto"
  }
}

注意点として、リポジトリ側の .claude/settings.json や .claude/settings.local.json に defaultMode: "auto" を書いても、公式ドキュメント(2026年9月26日時点)ではこれを無視すると明記されている(リポジトリが自分自身にauto modeを付与できないようにするため。導入された版数は公式CHANGELOGで確認できていない)。auto modeを既定にしたいなら、必ずユーザー設定側に書く必要がある。

なぜAnthropicはAuto Modeを標準にしたのか(安全性データ)

Anthropicが公式ブログで公開しているデータの根拠は、主に3つの検証結果に基づいている。

  • 有料テスター1,053名によるテスト:人間による手動レビューが危険なコマンドを検出できた割合は13.6%だったのに対し、auto modeは89%を検出した。Anthropicはこの差の一因を「ユーザーは許可プロンプトの97%を精査せずに承認する傾向がある」ことに求めている
  • 社内レッドチームによる本番環境テスト:有害なアクションの発生率は、手動承認時の6.3%からauto mode導入後は2.4%に低下した
  • プロンプトインジェクション対策の第三者評価:Anthropic公式ブログに掲載された評価では、Claude Fable 5/Opus 5/Sonnet 5をAuto Modeで720回試行し、成功は0件だった。ただし、これは評価条件に基づく結果であり、一般の本番環境での安全を保証するものではない

技術的な仕組みとしては、クラシファイアはユーザーのメッセージ・ツール呼び出し・CLAUDE.mdの内容を確認するが、ツールの実行結果そのものは受け取らない。これにより、悪意あるWebページやファイルの内容がクラシファイアの判断を直接操作することを防いでいる。その代わり、サーバー側の別のプローブが受信したツール結果をスキャンし、疑わしいコンテンツをClaudeが読む前にフラグを立てる、という二段構えになっている。

あわせて、Pro/Max/Teamプランではクラシファイアの実行に伴う追加コンピュートの課金を停止したことも発表されている。安全性を高めるための処理コストをユーザーに転嫁しない、という判断だ。

Auto Modeが自動でブロックする操作・許可する操作

Auto Modeが既定でブロックする操作と既定で許可する操作を並べた比較図
図2:Auto Modeが止める操作と通す操作

「結局、何が止まって何が通るのか」が一番気になるところだろう。公式ドキュメントに列挙されている代表例を、開発者目線で抜粋する。

区分 具体例
既定でブロック curl | bash のような外部コード実行、本番デプロイ・マイグレーション、force push、git reset --hardやgit clean -fd、terraform destroy系、シークレットマネージャーへの書き込み、DNS/TLS設定の変更、未承認PRのマージ、機密データの外部送信
既定で許可 作業ディレクトリ内のファイル操作、lockfileに基づく依存関係インストール、読み取り専用HTTPリクエスト、作業中リポジトリの任意ブランチ(デフォルトブランチ含む)へのpush

ここで実務上重要なのは、「危険そうな操作」は自動でブロックされ続けるわけではなく、フォールバック機構が組み込まれている点だ。クラシファイアが同じ操作を3回連続、または累計20回ブロックすると、auto modeは一時停止し、通常の確認プロンプトに戻る。この閾値は設定変更できない。非対話モード(-pフラグでのheadless実行)では、確認する人間がいないため、繰り返しブロックが発生するとセッション自体が中断される。

また、会話の中で「pushしないで」「レビューが終わるまでデプロイを待って」のようにユーザーが明示した境界も、クラシファイアはブロック信号として扱う。ただし、この境界はコンテキストの圧縮(compaction)で失われる可能性があるため、確実に守らせたい制約は permissions.deny ルールとして設定しておくことが推奨されている。

開発者が今週やるべきこと(切替・設定の実践ガイド)

Auto Mode切替前に開発者が確認すべき3つの作業を示した手順フロー図
図3:切替前に確認する3つの作業

切替後のいま、以下の3点を確認しておきたい。

1. 自分のアカウントでauto modeが利用可能か確認する

# CLIでモードを直接指定して起動してみる
claude --permission-mode auto

# 起動時のフラグとして指定する場合
claude --permission-mode plan

2. ブロックルール一覧をJSONで出力し、チームで共有する

# auto modeが適用するルール一覧をJSONで表示
claude auto-mode defaults

このコマンドの出力を見ると、自分たちのCI/CDパイプラインや社内ツールの操作が「既定でブロック」に該当しないかを事前に洗い出せる。もし正当な操作が繰り返しブロックされるようなら、管理者がautoMode.environment設定で信頼済みリポジトリ・バケット・サービスを登録することでクラシファイアの誤検知を減らせる。

3. auto modeを使いたくない場合は、明示的にmanualへ固定する

// ~/.claude/settings.json
// Auto Modeを使わずManualを既定にする場合
{
  "permissions": {
    "defaultMode": "default"
  }
}

組織単位でauto modeそのものを禁止したい場合は、管理者がmanaged settingsでpermissions.disableAutoModeを"disable"に設定する。これにより、Shift+Tabのサイクルからauto modeが除外され、--permission-mode autoの指定も拒否されるようになる。

サブエージェント・マルチエージェント運用での注意点

Claude Codeをサブエージェント構成やチーム運用で使っている場合、auto modeのクラシファイアはサブエージェントに対しても3段階でチェックを行う。

  1. サブエージェントが起動する前に、委任するタスクの内容自体を評価し、危険そうなタスクは起動時点でブロックする
  2. サブエージェントの実行中は、親セッションと同じルールで各操作をクラシファイアがチェックする(サブエージェントのfrontmatterに書かれたpermissionModeは無視される)
  3. サブエージェントの完了後、その全操作履歴をまとめてレビューし、懸念があれば結果の先頭にセキュリティ警告を付加する

サブエージェント同士のメッセージ送信(SendMessageツール)も、Claude Codeがそのメッセージを配送する前にクラシファイアが審査する仕組みが追加されている。以前にサブエージェントの権限まわりで報告されていた課題については、姉妹記事のClaude Codeが塞いだサブエージェントの権限の穴とはも参考にしてほしい。

【要注意】よくある失敗パターンと回避策

失敗1:「auto modeにすれば安全確認は不要」という誤解

❌ auto modeを有効にしたのでレビュープロセスを完全に廃止する

⭕ auto modeは確認プロンプトの回数を減らす仕組みであって、安全性を保証するものではない。公式ドキュメントも「信頼できる方向性のタスクに使うものであり、機密性の高い操作のレビューを置き換えるものではない」と明記している。

失敗2:リポジトリ側の設定ファイルにauto modeを書いて安心する

❌ .claude/settings.jsonに"defaultMode": "auto"を書いてチームに配布する

⭕ 公式ドキュメント(2026年9月26日時点)では、リポジトリ内の.claude/settings.jsonや.claude/settings.local.jsonにあるdefaultMode: "auto"は無視されると明記されている(v2.1.257からはbypassPermissionsも同様に無視される)。auto modeを既定にしたい場合は、各ユーザーの~/.claude/settings.json(ユーザー設定)に書く必要がある。

失敗3:ブロックされた操作を放置してauto modeが止まっていることに気づかない

❌ 同じ操作が3回連続でブロックされ、auto modeが確認プロンプトに戻っていることに気づかず作業が止まる

⭕ ブロックされた操作は/permissionsの「Recently denied」タブから確認でき、rキーで手動承認として再試行できる。頻発する場合は/feedbackで誤検知を報告するか、管理者にtrusted infrastructureの設定を依頼する。

よくある質問

Q1. Claude Code auto modeとは何ですか?

A. ファイル編集やBashコマンドの実行を、専用のクラシファイア(分類器)モデルが事前に審査し、危険と判定された操作以外は確認なしで実行する権限モードです。2026年8月14日の発表後、現行の公式ドキュメントではv2.1.283以降の対話型ターミナル/VS Codeで、利用可能なセッションの組み込み開始モードになっています。

Q2. auto modeの設定方法は?

A. ~/.claude/settings.jsonのpermissions.defaultModeに"auto"を指定します。リポジトリ内の.claude/settings.jsonに書いても無視されるため、必ずユーザー設定側に書く必要があります。

Q3. auto modeの使い方・切り替え方は?

A. セッション中はShift+Tabキーでモードを循環させ、auto modeが利用可能なアカウントではサイクルの最後にauto modeが表示されます。起動時に固定したい場合はclaude --permission-mode autoのようにフラグで指定します。

Q4. auto modeから手動(manual)モードに戻すには?

A. セッション中はShift+Tabでdefault(manual)まで戻します。既定を恒久的にmanualへ固定したい場合は、~/.claude/settings.jsonで"defaultMode": "manual"を設定してください。

Q5. Enterprise・APIプランでも8月14日から自動的にauto modeになりますか?

A. 2026年9月26日時点の公式ドキュメントでは、Auto Modeは全プランで利用可能ですが、モデル・プロバイダー・組織設定に条件があります。Bedrock/Google Cloud Agent Platform/Microsoft Foundry/Claude apps gatewayでは、Sonnet 5、Opus 4.7以降、Fableなどが対応モデルです。管理者はmanaged settingsのpermissions.disableAutoModeに"disable"を設定して選択肢から外せます。

まとめ:今日から始める3つのアクション

  1. 今日やること:claude auto-mode defaultsを実行し、自分のプロジェクトでブロックされる操作・許可される操作の一覧を確認する
  2. 今週中:チームのdefaultMode方針(auto常用か、manual維持か)を決めて~/.claude/settings.jsonに反映し、CIやスクリプトでdontAskモードが必要な箇所を洗い出す
  3. 今月中:Enterprise/API/クラウド基盤を使っている場合は、対応モデルとmanaged settingsを確認し、Auto Modeを許可するかpermissions.disableAutoModeで明示的に禁止するかを組織として決める

運営元 Uravation よりAIエージェントを構想から本番運用まで進める順番と、体制・KPIの決め方をまとめた資料を無料で公開しています。 AIエージェント導入ロードマップを受け取る(無料)

参考・出典

この記事を読んで、Claude Codeの権限設計やAIエージェント運用の相談をしたくなった方へ

UravationではAIエージェント導入の研修・コンサルを行っています。

あわせて読みたい:

著者:佐藤傑(さとう・すぐる)
株式会社Uravation代表取締役。X(@SuguruKun_ai)フォロワー約10万人。著書『AIエージェント仕事術』。

Need help moving from reading to rollout?

この記事を読んで導入イメージが固まってきた方へ

UravationではClaude Codeの法人研修と個別指導(マンツーマン)を提供しています。導入・定着まで実務ベースで伴走します。

この記事をシェア

X Facebook LINE

※ 本記事の情報は2026年9月時点のものです。サービスの料金・仕様は変更される可能性があります。最新情報は各サービスの公式サイトをご確認ください。

関連記事