CC for Biz
2026/08/16Claude Code
セキュリティAI活用

Claude Code auto modeが既定に|承認の限界

Claude Code auto modeが既定に|承認の限界

「AIに作業を任せるのは怖い。だから最後は自分の目で見て、1件ずつ承認している」——AIの導入を検討する経営者の方から、私はこの言葉を何度も聞いてきました。

結論から言うと、その安全装置は思っているほど働いていません。2026年8月14日、Claude Codeの既定の権限モードが auto mode に切り替わり、1件ずつの承認プロンプトが原則として出なくなりました。理由は「AIが賢くなったから」ではなく、開発元が「人間の承認はほとんど機能していない」ことを1,053人規模の統制試験で示し、その数字を公開したからです。

株式会社Fyveは、中小企業がAIを業務へ取り入れる過程を伴走しています。私はこの変更を、Claude Codeを使う人だけの話だとは受け止めていません。検品・ダブルチェック・承認印——「最後は人が見ます」で守っているつもりの工程すべてに、同じ数字が刺さるからです。

2026年8月14日、Claude Codeの既定が反転した

Claude Codeは、日本語で指示すると、ファイルの編集やコマンドの実行といった実作業まで代わりに進めてくれるAIツールです。その「どこまで自動で実行してよいか」を決めるのが権限モードです。

開発元の公式ブログ(Auto mode is becoming the default in Claude Code)には、「2026年8月14日から、Pro・Max・Team プランの新規セッションは auto mode で動く」と明記されています。

変わったのは、安全の担い手です。これまでは操作のたびに人が「実行していいですか」の問いに答えていました。これからは、別立ての分類器がシェルコマンドと操作を審査し、危険と判定したものだけを止めます。人が全件を見る方式から、機械が一次審査して人は例外だけを見る方式へ、既定が入れ替わったということです。

対象は「個人・チーム向けプランの新規セッション」だけ

この変更は全員に一律で降ってくるわけではありません。範囲を正確に押さえておいてください。

対象

8月14日以降の扱い

Pro / Max / Team プラン

新規セッションは既定で auto mode

Enterprise / API / クラウドパートナー経由

当面は既定にならない(使いたい場合は自分で有効化する)

企業として契約している場合は、当面これまでどおりです。逆に言えば、個人プランで業務に使っている方ほど、気づかないうちに挙動が変わっている可能性があります。

自分の画面がどうなっているか、今日のうちに確認する

いちばん確実なのは、実際に触ってみることです。いつも承認を求められていた操作で、プロンプトが出なくなっていれば、既定が反転しています。

  • ターミナルで使っている場合:Shift+Tab を押すとモードを切り替えられます
  • デスクトップアプリの場合:モードの選択メニューから切り替えます

ここで大事なのは、「既定のまま」を選ばないことです。auto mode で使うと決めたなら、それは自分の判断として選び直してください。戻したいなら明示的に戻す。どちらであっても、自分が選んだ状態を把握していることに意味があります。

組織で使っているなら、管理者側で固定できる

チームで使っている場合、一人ひとりの設定に任せると必ずばらつきます。管理設定で組織全体の既定を固定できます。

  • defaultMode:組織全体の既定モードを固定する
  • disableAutoMode:auto mode 自体を使えなくする

「各自で気をつけてください」は運用ではありません。決めた状態を機械が保つ形にしておくのが、人数が増えたときに崩れない唯一のやり方です。

変更の根拠として公開された数字が、想像よりずっと厳しい

私がこの発表で本当に驚いたのは、機能の中身ではなく、開発元が根拠として公開した実測値のほうでした。自社に不利にも読める数字を出してまで既定を変えている点に、この変更の重さが表れています。

1,053人の統制試験の結果。危険なコマンドを人は13.6%(143件)しか止められず、機械の一次審査は89%(937件)を止めた。承認プロンプトの承認率は97%、検出率はセッション序盤の約17%から50回超で約5%へ低下

危険なコマンドを、人は13.6%しか止められなかった

有償テスター1,053人を対象にした統制試験で、危険なコマンドが提示されたときに人がそれを止められたのは13.6%(1,053件中143件)でした。同じコマンドに対して、auto mode の分類器は89%(1,053件中937件)を止めています。

6倍以上の差です。しかもこれは「AIのほうが賢い」という話に見えて、実際はそうではありません。次の数字を見ると、何が起きていたのかがはっきりします。

いちばん効くのは「承認率97%」という数字

同じ発表の中に、ユーザーは権限プロンプトの97%を承認していたという記述があります。100回聞かれて、97回そのまま通していたということです。

つまり承認画面は、判断の場ではなく作業の一部になっていました。読んで考えて押していたのではなく、進めるために押していた。13.6%という低い検出率は、注意力が足りないから出た数字ではありません。ほぼ全部を通す前提の画面を、安全装置と呼んでいたという設計の問題です。

確認は、回数が増えるほど雑になる

もう一つ、私がいちばん重く受け止めた数字があります。人の検出率はセッション序盤では約17%あったのに、50回を超えるプロンプトを経たあとは約5%まで落ちたというものです。同じ人が、同じ日に、同じ画面を見ていて、この落ち方をします。

一方で分類器の遮断率は横ばいでした。人は疲れる、機械は疲れない——身も蓋もない話ですが、ここがこの変更の核心です。

「慣れ」は熟練としてではなく、劣化として現れる。確認作業に関しては、経験を積むほど精度が上がるという直感が、そのまま裏切られています。

読者特典・無料ダウンロードClaudeのこの5つの設定、今すぐ見直した方がいい無料でダウンロード

これはAIの話ではない——確認が儀式に変わる3つの条件

ここまでの数字はClaude Codeのものですが、描いている曲線は人間のものです。だから、AIをまったく使っていない工程にも同じことが起きます。

私の見るかぎり、確認が「見る作業」から「押す作業」に変わるのは、次の3つが揃ったときです。

  • 条件1|回数が多い:1日に何度も同じ確認が回ってくる
  • 条件2|ほとんどが問題ない:99回は素通りでよく、異常はごくまれにしか混ざらない
  • 条件3|毎回同じ形で来る:フォーマットが一定で、違いを探すより「いつものやつ」と処理するほうが速い

心当たりはないでしょうか。経費精算の承認、請求書の内容確認、納品前のダブルチェック、月次のチェックリスト、稟議の押印。どれも3条件を満たしています。

そして厄介なのは、儀式になった確認ほど外からは正常に見えることです。承認の記録は残り、押印欄は埋まり、手順書どおりに回っている。止まっていないから、壊れていることに誰も気づきません。

検査そのものをどう組み直すかについては、別の記事で詳しく書いています。

AIのチェックは増やすほど抜ける|1本にして観点で割る
AI業務効率化AIのチェックは増やすほど抜ける|1本にして観点で割る

私が auto mode を実際に使って確かめた4つのこと

私自身、しばらく前から auto mode を常用しています。AIに任せる前のセキュリティ設定をまとめた資料を作る過程で、公式ドキュメントと自分の設定を突き合わせて確認しました。そのとき分かったのは、「任せる=無防備になる」ではないが、効く層は入れ替わるということです。

auto modeに切り替わったときに効く層と落ちる層。禁止の指定(deny)は全モードで有効、広い許可設定は無効化される、取り返しのつかない操作は機械が既定で止める、3回連続または累計20回のブロックで人の承認に戻る

1|禁止の指定は、どのモードでも効き続ける

私は当初、「auto mode にしたら、自分で書いた禁止行はもう効いていないのではないか」と考えていました。実際は逆で、公式の権限モードのドキュメントには「これらの制御はすべてのモードで適用される」と明記されています。禁止として書いた指定と、明示的に確認を求める指定は、auto mode でも生きています。

ここは思い込みで判断すると危険な箇所でした。公式ドキュメントに当たって初めて、自分の理解が逆だったと分かった部分です。

2|逆に「なんでも許可」の広い許可設定は落とされる

効かなくなるのは、禁止側ではなく許可側でした。auto mode に入る時点で、任意のコマンド実行をまとめて許すような広い許可指定は落とされる仕様になっています。

私の設定にも、実質「すべてのコマンドを許可する」に相当する行が残っていました。つまりそれは、auto mode では最初から効いていなかったことになります。「許可を広く書いてあるから速く動く」と思っていた部分が、実際には分類器の審査を通っていたわけです。

3|機械が既定で止めるものと、自分の禁止行が大きく重なっていた

分類器が既定でブロックする対象には、作業履歴をまとめて破棄する操作、履歴の強制上書き、広範囲のファイル削除、クラウド設備の一括撤去などが含まれます。

これを自分が手書きしていた禁止行のリストと突き合わせたところ、かなりの部分が重複していました。手で組んだ安全網の一部は、すでに機械側に内蔵されていたということです。

これは「じゃあ手書きは不要」という意味ではありません。重なっている部分は二重に守られていて構わないし、自分の業務固有の禁止事項は、機械側の既定には絶対に入っていないからです。むしろ棚卸しして、機械が見てくれない自社固有の危険に、書く労力を寄せるべきだと考えています。

4|止まりすぎたら、人の承認に戻る

auto mode は「機械が全部決める」設計ではありません。3回連続、またはセッション内で累計20回ブロックされると、1件ずつ承認する方式へ自動的に戻ります

機械が判断に困る状況が続いたら人へ返す、という作りです。この「返し方」まで設計されている点は、自社の業務フローを組むときにもそのまま参考になります。

auto mode がどんな破壊的操作を止めるようになったのかは、以前の記事で整理しています。

Auto Modeの安全強化|AIに任せても事故りにくい理由
Claude CodeAuto Modeの安全強化|AIに任せても事故りにくい理由

禁止行そのものの書き方は、こちらにまとめています。

Claude Codeのdeny設定の書き方|無人運用の事故防止
Claude CodeClaude Codeのdeny設定の書き方|無人運用の事故防止

今日からできる3ステップ

ここからは、Claude Codeを使っていない方にも当てはまる話です。

ステップ1|自分の画面の既定が変わっていないか見る(5分)

Claude Codeを使っているなら、まず承認プロンプトが出るかどうかを確認します。出なくなっていたら auto mode です。そのまま使うか戻すかを、今日のうちに自分で決めてください。判断を先送りにすると、「気づいたら変わっていた」状態が既成事実になります。

ステップ2|「人が見る」を安全装置にしている工程を1つ選び、承認率を数える(30分)

ここが本題です。AIかどうかに関係なく、自社の中から「最後は人が確認しているから大丈夫」と説明している工程を1つ選んでください。そして直近1か月で、次の2つを数えます。

  • その工程で何件を承認したか
  • そのうち何件を差し戻したか

差し戻し率が1割を切っていたら、それは検査ではなく通過儀礼になっている可能性が高いと私は考えています。97%という数字が示しているのは、まさにその状態です。

そしてもう一つ。数えられなかった場合は、それ自体が答えです。承認した件数も差し戻した件数も記録が残っていないなら、その工程はすでに検査として成立していません。

ステップ3|「回数を減らす」か「機械に一次審査させる」かに寄せる

数えた結果、儀式になっていると分かったら、取れる道は2つです。

  • A:回数を減らして、1回を本物にする。全件確認をやめて抜き取りに変える。ただし抜き取りの割合は必ず決めて記録する(決めないと、ただの見逃しになります)
  • B:機械に一次審査させ、人は例外だけを見る。判定条件を書けるなら、こちらのほうが安定します。人の出番を「機械が困ったとき」に絞る

どちらを選んでも構いません。最悪なのは、全件を人が見る建前のまま、実際には誰も見ていない状態を続けることです。これは事故が起きたときに「手順どおりやっていました」としか言えず、原因にも辿り着けません。

機械に一次審査させるとき、判定条件をどう書くか

ステップ3でBを選ぶと、たいてい「判定条件が書けない」ところでつまずきます。ここは私も何度もやり直した部分なので、実際に効いた3つを挙げます。

合否ではなく「観点ごとに、どこが」を返させる

「OK / NG」だけを返す検査は、落ちたときに何もできません。差し戻された側は理由が分からず、結局その検査を無視するようになります。

そうではなく、観点を先に決めて、観点ごとに「判定」と「該当箇所」を返させます。たとえば書類の検査なら「金額の整合」「宛名の誤り」「必須項目の欠落」と分け、落ちた観点と、どこが該当したかを一緒に出させる。こうすると差し戻しがそのまま修正指示になります。

判定がつかないときの既定を「人に返す」にする

これがいちばん重要な1点です。機械が迷ったときの既定を「通す」にすると、その検査はいちばん危ない場面でだけ機能しません。判断が微妙な案件こそ、事故の入り口だからです。

迷ったら通さず、止めて人へ返す。auto mode が「3回続けて止まったら人の承認へ戻す」形になっているのも同じ考え方です。安全側に倒す既定を、条件を書く前に決めておいてください。

人に返る件数が何割になるかを、先に見積もる

見落とされがちなのがここです。機械の一次審査を入れても、返ってくる例外が4割あれば、人の負荷はほとんど減りません。それどころか「機械も見て、人も見る」で工数が増えます。

導入前に、過去1か月分を条件に当てて何件が例外になるか試算してください。目安として、人に返る件数が全体の1〜2割に収まらないなら、条件が緩すぎるか、そもそも機械に向かない工程です。後者なら、素直にAを選んで回数を減らすほうが確実です。

任せる前に決めておく2つのこと

ここまで読んで「じゃあ人の確認をやめればいいのか」と受け取られると、それは行き過ぎです。auto mode の設計にも、任せきりにしないための仕掛けが2つ入っています。同じ2つを、自社の業務にも置いてください。

絶対に自動承認しない種類を、先に決めておく

auto mode でも、データの持ち出しのように「決して承認しないよう設計されている」種類の操作があります。これらは分類器の判断に委ねられず、実行したければモードを変えるか、人が自分の手で実行するしかありません。

業務でも同じことをします。「これだけは機械に通させない」「これだけは必ず人が判断する」を先に、短いリストで決めておく。長いリストは守られませんが、3行なら守られます。

何を3行に選ぶか迷う場合、私は次の3つの軸で書き出しています。

  • お金が動くか:支払いの実行、金額の変更、価格の外部提示
  • 外に出るか:社外への送信、公開、第三者への情報提供
  • 元に戻せるか:削除、上書き、契約や申請の確定

この3軸のどれかに当たる操作は、件数が少ないので人が見ても負担になりません。逆に言えば、負担にならない量まで絞り込めたものだけが、実際に守られる禁止事項です。10も20も並べたリストは、3か月後には誰も参照していません。

止まったときの戻り先を決めておく

もう一つは、止まったあとの行き先です。auto mode には「3回連続で止まったら手動に戻す」という戻り先が用意されています。

ここを決めていない仕組みは、必ず形骸化します。止まったのに誰が判断するか決まっていないと、現場は止める仕組みのほうを回避しはじめるからです。止める設計と、止まったあとの設計は、必ずセットで作ってください。

よくある質問

Q1. auto mode になると、何でも勝手に実行されるようになりますか?

いいえ。危険と判定された操作は分類器が止めますし、自分で書いた禁止の指定はすべてのモードで効き続けます。加えて、データ持ち出しのような種類は自動承認されない設計です。変わったのは「全件を人が確認する」から「機械が一次審査して人は例外を見る」への役割分担であって、審査そのものが消えたわけではありません。

Q2. 承認プロンプトを元に戻すことはできますか?

できます。ターミナルなら Shift+Tab、デスクトップアプリならモードの選択メニューから切り替えられます。組織単位で固定したい場合は、管理設定の defaultMode で既定を指定するか、disableAutoMode で auto mode 自体を無効化します。

Q3. うちは企業向けプランです。何かする必要はありますか?

Enterprise・API・クラウドパートナー経由の利用は、当面この既定変更の対象外です。ただし個人プランを業務で併用している方がいないかは確認してください。会社の契約は対象外でも、個人契約で業務ファイルを触っている人がいれば、その人の環境は変わっています。

Q4. 「人が見る」をやめてしまって、本当に大丈夫なのでしょうか?

やめるのではなく、見る場所を移すと考えてください。全件を薄く見るのをやめて、機械が困った例外だけを厚く見る。13.6%と89%の差は、人の能力の差ではなく、見る対象を絞ったかどうかの差です。人が本当に力を発揮するのは、判断が割れる少数の案件のほうです。

Q5. AI以外の業務で、まず何から数えればいいですか?

いちばん回数が多い承認から数えてください。回数が多いほど儀式になりやすく、改善の効果も大きく出ます。多くの会社では経費精算か、請求内容の確認がそれに当たります。1か月分の承認件数と差し戻し件数、この2つだけで判断できます。

Q6. うちは承認の件数が少ないので、儀式にはなっていないと思うのですが

件数が少ないなら、条件1が外れるので儀式化しにくいのは確かです。ただし確認してほしいことが1つあります。直近で差し戻した実例を挙げられるかです。

件数が少ない工程は、1件あたりを丁寧に見られる代わりに、「毎回同じ人が出してきて、毎回問題ない」という別の慣れが働きます。条件1がなくても、条件2と条件3が揃えば同じことは起きます。差し戻した実例が半年以上さかのぼれないなら、一度数えてみる価値があります。

まとめ|「最後は人が見ます」は、もう安全の根拠にならない

2026年8月14日、Claude Codeの既定の権限モードが auto mode に反転しました。対象は個人・チーム向けプランの新規セッションで、企業向けとAPI経由は当面これまでどおりです。

ただ、この記事で本当にお伝えしたかったのは機能の話ではありません。変更の根拠が「AIが賢くなった」ではなく「人間の承認が、もともと機能していなかった」という実測だったことです。危険なコマンドを人は13.6%しか止められず、権限プロンプトの97%をそのまま承認し、検出率は回数を重ねると約17%から約5%へ落ちていました。

同じ曲線は、あなたの会社の承認フローにも走っています。回数が多く、ほとんどが問題なく、毎回同じ形で来る確認は、必ず儀式に変わります。

だからこそ、「どこを見るか」ではなく「どこを見ないと決めるか」を先に決めるほうが安全です。全部を見ているつもりで何も見ていない状態が、いちばん危ない。まずは1つの工程を選んで、承認件数と差し戻し件数を数えるところから始めてみてください。

私たちは、こうした「任せ方の設計」から実際の運用構築まで、中小企業の現場に合わせて伴走しています。Claude Codeの権限設計や無人運用の組み方について相談したい方は、株式会社FyveのClaude Code支援サービスもご覧ください。

この記事を読んでいるあなたへ無料プレゼント

Claudeのこの5つの設定、今すぐ見直した方がいい

共有・学習・入力・権限・委任。事故が起きるのはこの5つだけ(全28ページ)

2026年7月、Claudeの共有チャットがGoogle検索から読める状態になっていました。原因は設定そのものではなく、自分が過去に共有したものを覚えていないことでした。共有リンクの棚卸しから、学習をオフにしても残る例外条項、Claude Codeの権限モードまで、今日30分で確認できる形にまとめています。

  • 見落としやすい共有リストは3つある(3つ目は画面の下)
  • 学習をオフにしても残る、公式の例外条項
  • 権限モード6つの違いと、Shift+Tabでの切り替え方
  • 私が実際に禁止しているコマンド23行を全文公開

受け取りページには、他にもこれだけ置いてあります

その太字、本物ですか3モデル実測|単価2倍が、いちばん安いOpus 5 × GPT-5.6 Sol 徹底比較Webデザイン視覚カタログ6

PDF 10点・合計266ページ + すぐ使えるzip素材 3点

どれも登録後の受け取りページから、まとめてダウンロードできます。

毎週金曜の無料ニュースレター「まるごとAI経営」の購読特典です。メール登録後すぐ、受け取りページのご案内が届きます。そこにはこの資料に加えて、過去の特典もすべてまとめて置いてあります。あわせて、AI活用に関するお知らせやお役に立てそうなご案内をお送りすることがあります。解除はいつでも1クリック。

← 記事一覧に戻る

御社の業務に合わせたClaude Code導入支援

「AIツールを導入したが、現場で使われない」を終わらせる。
業務課題のヒアリングから設計、ハンズオン実践、運用定着まで一貫して支援します。

無料AI活用診断を受ける料金とサービス一覧を見る →
© 2025 Fyve Inc. All rights reserved.