Anthropic の公式の説明(下の「公式のページ」)を、内容を足さずに読みやすい日本語に書き直したものです。公式の翻訳ではなく、Anthropic が作ったものでもありません。公式は予告なく変わるので、使う前に公式のページもご覧ください。
このページで分かること
- Claude Code が、あなたの許可なしに何をして、何をしないか(Manual モードの場合)
- ファイルやウェブページにまぎれた悪い指示から守るために、最初から入っている仕組み
- クラウドセッションと Remote Control を使うときの守りと、公式のすすめ
先に知っておく言葉
- 権限モード:そのセッションで、Claude があなたに聞かずにどこまで進めてよいかの基本の設定
- Manual モード:始めは読むことだけが許されていて、書き換えやコマンドの実行の前にあなたに聞いてくるモード(設定の名前は
default) - コマンド:パソコンに文字で出す命令。ファイルを動かす、プログラムを動かす、など
- プロンプトインジェクション:ファイル・ウェブページ・道具の結果などに仕込まれた悪い指示で、あなたが指示していない操作へ Claude を向けようとするもの
- コンテキストウィンドウ:Claude が一度に覚えておける範囲
- サンドボックス:コマンドを、前もって決めた範囲の中だけで動かす仕組み。ファイルとネットワークの両方を区切ります
- MCP サーバー:Claude に新しい道具(ほかのサービスとつなぐ機能など)を足すプログラム
- 仮想マシン:パソコンの中に作る、ほかと切り離した作業場所
- クラウドセッション:自分のパソコンではなく、クラウドの上で動く Claude Code のセッション
- Remote Control:自分のパソコンで動いているセッションを、スマホやブラウザから続ける使い方
基本は「あなたが認めた範囲だけ」
- Claude Code が持つ権限は、あなたが与えたものだけです。認める前に、出てきたコードやコマンドが安全かを見るのはあなたの役目、と公式は書いています
- Manual モードでは、始めは読むことしかできません。ファイルの書き換え・テストの実行・コマンドの実行が要るときは先に聞いてきます。あなたは「今回だけ認める」か「この先ずっと認める」かを選べます
- Manual モードでは、パソコンの中身を変えうるコマンドも先に聞きます。
ls・cat・git statusのような、読むだけの決まったコマンドは聞かずに動かします - Auto モードでは、あなたの代わりに別の AI(分類器)が操作を見て、危ないと判断したものを止めます。あなたが「これは聞いて」「これは禁止」と決めたルールはそのまま効きます。組織は Auto モードを止めることができます
- どの権限モードで始まるかは、契約・始める場所・あなたと組織の設定で変わります
最初から入っている守り
- 作業フォルダの外に出ない:Manual モードでは、書き込めるのは起動したフォルダとその中のフォルダだけです。その外のファイルを読むときも、Read・Grep・Glob の道具では先に聞きます
- Accept Edits モードの範囲:ファイルの書き換えと、
mkdir・touch・rm・mv・cp・sedなど決まったファイル操作のコマンドを、作業フォルダの中に限って聞かずに認めます。それ以外のコマンドや、範囲の外のファイルは聞いてきます - よく使う安全なコマンドの許可リスト:あなた・プロジェクト・組織の単位で、聞かずに通すコマンドを登録できます。確認が多すぎて疲れるのを防ぐためのものです
- サンドボックス:
/sandboxで、Claude が自分で進めてよい範囲を決められます
まぎれた悪い指示(プロンプトインジェクション)への守り
- ネットにつなぐコマンドは自動で通さない:
curlやwgetのようにウェブから中身を取ってくるコマンドは、既定では自動で認めません。Manual モードではほかのコマンドと同じく聞いてきます。ネットにつなぐ道具の多くも、Manual モードでは既定で聞いてきます - ウェブの中身は別の記憶で読む:ウェブページを取ってくる道具は、今の会話のコンテキストウィンドウには入れず、それとは分けて読みます
- 初めてのフォルダと新しい MCP サーバーは、信頼の確認が要る:ただし、
-pを付けて画面のやり取り無しで動かすときは、この確認は行われません - ホームフォルダ(自分のユーザーのいちばん上のフォルダ)でそのまま起動すると、信頼の確認はその回だけ有効で、起動のたびに聞かれます。残しておく設定はありません。プロジェクトのフォルダから起動すれば、フォルダごとに覚えられます
- 怪しいコマンドは止まる:Manual モードでは、前に許可リストに入れたものでも、怪しいコマンドは手で認める必要があります。どのルールにも当てはまらないコマンドも、既定では聞いてきます
- 込み入ったコマンドには説明が付く:込み入ったコマンドには、何をするものかの説明が付きます
- パスワード類の保管:API キーやトークンは、使える場合は macOS ならキーチェーンに置きます。Windows・Linux では、ファイルに付けた権限で守ります
- Windows の注意:Windows で使うときは、WebDAV を有効にしないこと、
\\*のような WebDAV が含まれうる場所を Claude Code に触らせないことを公式はすすめています。有効にすると、権限の仕組みを通らずに外へ通信が出る場合がある、とあります - 公式は、これらでリスクは大きく減るものの、どんな仕組みでもすべての攻撃を防げるわけではない、とも書いています
クラウドセッション・Remote Control を使うとき
- クラウドセッション(Anthropic が用意した場所で動かす場合):
- セッションごとに、ほかと切り離した仮想マシンで動きます
- ネットへのつながりは既定で絞られています。切ることも、決めたドメインだけにすることもできます
- GitHub のログイン情報は仮想マシンの中には入りません。暗号化したうえで Anthropic の側で保管されます
git pushは、いま作業しているブランチにだけできます- すべての操作が記録され、使われていない仮想マシンはしばらくすると片付けられます。セッションはいつでも削除できます
- 組織が自分たちで用意した場所に回しているセッションは、切り離しやネットの管理をその組織が受け持ちます
- Remote Control:コードを動かすこともファイルを触ることも、自分のパソコンの中で行われます。やり取りは TLS(通信の暗号化)で Anthropic の API を通ります。つないでいる間は、ほかの機器と会話をそろえるために、会話の記録が Anthropic のサーバーに置かれます。クラウドの仮想マシンやサンドボックスは使いません
- MCP サーバー:Anthropic は、コネクタを Anthropic Directory に載せる前に掲載の基準で確かめますが、MCP サーバーそのものの安全の監査や管理はしていません
公式が挙げている使いどころ
公式のページに書いてあるすすめだけを並べます。
- 信用できない中身を扱うとき:
- 出てきたコマンドは、認める前に見る
- 信用できない中身を、そのまま Claude に流し込まない
- 大事なファイルへの変更は確かめる
- 外のウェブのサービスとやり取りするときはとくに、スクリプトや道具の実行に仮想マシンを使う
- 怪しい動きは
/feedbackで知らせる
- 大事なコードを扱うとき:変更はすべて認める前に見る/その仕事のフォルダ専用の権限の設定を使う/もっと切り離すなら dev container を考える/
/permissionsで権限の設定を時々見直す - MCP サーバー:自分で作ったものか、信頼できる提供元のものを使う
- 弱点を見つけたとき:公開の場で言わず、公式の HackerOne の窓口から、再現のしかたを詳しく付けて知らせます。公開する前に、直すための時間をとるように、とあります
あわせて読む
公式のページ
- Security(英語・原文)code.claude.com ↗
- セキュリティ(公式の日本語版)code.claude.com ↗
- Glossary(用語集。上の「先に知っておく言葉」の言い換えに使いました)code.claude.com ↗
確認メモ:2026年10月1日に、公式のセキュリティのページ(英語・日本語)と用語集を開いて、Manual モードで聞かれる操作・最初から入っている守り・プロンプトインジェクションへの守り・クラウドセッションと Remote Control の扱い・公式のすすめを突き合わせました。公式のページに更新日の表示は無いため、この日付は「このサイトが確かめた日」です。チームで使うときの管理者向けのすすめ(組織の設定の強制・使い方の監視・設定の変更を止める仕組み)、データの守り(保管の期間・学習の設定。「データ使用」のガイドで扱います)、IDE で使うときの注意、Remote Control の認証の細かい仕組み、許可や禁止のルールの書き方(Bash(curl *)・permissions.deny など)、関連ページの一覧は、このページには載せていません。用語集の Command は /名前 で呼ぶ指示のことですが、このページの「コマンド」はパソコンへの命令の意味で使っています。「分類器」は用語集の Auto mode の説明に沿った言い換えです。「仮想マシン」「TLS」「ホームフォルダ」の言い換えは公式の用語集に無く、ふつうの意味を一言で添えたものです。公式の英語版と日本語版で、内容の違いは見つかりませんでした。