## 情報源
- URL: https://youtube.com/watch?v=Kn9J9NrTr9k (ClaudeCodeチャンネル・2026-08-20・22分)
- 一次情報: Anthropic 公式ブログ・研究
- スコア: 95/100
- ⚠️ 動画自体は月5万円のAI顧問サービスへのLINE誘導が濃厚な情報商材寄り。技術情報のみ採用した
## 何が変わったか
**2026-08-14 から Pro / Max / Team プランの新規セッションで「オートモード」が標準の許可モードになった。**
- **オートモード ≠ bypass**。定義は「人間が毎回聞く代わりに、**Claude の提案するアクションを分類器が横からチェックし**、取り返しのつかない操作・破壊的な操作・環境の外へ向かう操作を止める」
- 原則ブロックされるもの: force push / リモート履歴の書き換え / 本番デプロイ / DBマイグレーション / 大量クラウド削除 / 機密情報が外部へ送信されそうな操作
- 作業中リポジトリの**非デフォルトブランチへの push は許可**。デプロイ用と分かるブランチへの push は分類器が個別判断
- **二重防御**: ①コンテンツを読む前のプローブ ②行動前の分類器
- **コスト**: 分類器の追加トークンは 0円・実質無料
- **自動フォールバック**: 連続3回ブロック / セッション累計ブロック20回 で人間の確認に戻る
## 数値(Anthropic 自社テスト)
| 指標 | 値 |
|---|---|
| 人間の承認率 | **97%**(危険察知率5%以下) |
| 危険コマンド混入実験(有料ユーザー1053人) | オートモード **89%検知** / 人間 **13.6%** |
| プロンプトインジェクション 72種×10回=720回 | Claude 3モデルとも**成功率0%** / GPT-5.6 Sol は**19%成功** |
| 導入企業のPR(作業効率) | **25%増**(1時間の仕事が45分に) |
**懐疑的な専門家の指摘**: 「人間の確認より優れていることは認めるが、**残り11%は防げていない**」/720回全ブロックは**自社テスト**であり第三者検証が要る。
## オートモードを賢くする設定4分類
`settings.json` の `permissions` を4段階で書く:
1. **hard deny** — どんな指示があっても絶対ブロック(機密の外部送信)
2. **soft deny** — 基本ブロックだがユーザーが明示的に意図を述べれば通る(force push など)
3. **allow** — soft deny の例外として明示的に許可
4. **environment** — **何が「内部」かを定義する**。自社の GitHub 組織 / クラウドバケット / 社内ドキュメント / 社内ドメインを書くほど**誤ブロックが減る**(外部判断の基準そのものを変える)
**`ask` ルールは分類器よりも先に評価される** → オートモード中でも必ずプロンプトを出させられる(「本番の push だけは自分の目で見たい」運用が可能)。
## 導入手順4段(動画の推奨)
1. 低リスクな作業(読み取り・テスト実行だけ)でモードを回す
2. 1週間ブロックの傾向を観測する
3. 正当なのに毎回止まる部分だけ **environment / allow** に追加
4. 本番デプロイなど絶対に自分の目で見たいものは **ask ルール**に固定
## アクションアイテム
- `~/.claude/settings.json` の `permissions` を deny 一枚岩から **deny / ask / allow** の3層へ整理する(当環境は課金憲法があるので hard deny 相当は hook `guard_claude_billing.py` が担い、`ask` に本番系を固定する)
- 当環境の bypass permissions mode は分類器を通さない。**オートモードとは別物**であることを意識して使う
Claude Code オートモード(既定の許可モード変更) 2026-08-21