結論:Auto Modeは「全自動」ではなく権限判断の自動化
Claude CodeのAuto Modeは、ファイル編集やコマンド実行のたびに人間へ確認する代わりに、別の分類モデルが実行予定の操作を確認する権限モードです。読み取りや作業ディレクトリ内の通常編集は進めやすくし、依頼範囲を超える操作、認識されていない外部環境、破壊的な処理、悪意あるコンテンツに影響された可能性がある操作などをブロックします。
ただし、Auto Modeを選ぶだけで安全運用が完成するわけではありません。現在のリポジトリへのpushや、依頼に沿ったPull Request作成などは進む可能性があります。業務では自動化してよい作業と、人間が止めて確認する作業を先に分けることが重要です。
Auto Mode標準化で何が変わったのか
Auto Modeは2026年3月にResearch Previewとして登場しました。現在の公式ドキュメントでは全プランで利用可能とされ、Pro・Max・TeamプランではターミナルまたはVS Codeから始める新しいセッションの組み込み標準モードになっています。
標準化には、macOS・Linux・WSLではClaude Code v2.1.228以降、Windowsネイティブ版ではv2.1.233以降が必要です。初回セッション、機能フラグを取得できない環境、非対話実行、Agent SDK、Enterprise、APIキー利用などではManualから始まる場合があります。
つまり「全環境で無条件にAuto Modeへ切り替わる」のではなく、個人・チーム向けの主要な対話環境で既定値が変わり、利用者は必要に応じてManualへ戻せる変更です。
権限モードの違い
| モード | 確認なしで進む範囲 | 向いている用途 |
|---|---|---|
defaultManual | 基本的に読み取り | 機密性の高い作業、操作を一つずつ確認したい場合 |
acceptEdits | 読み取り、作業範囲内の編集、一般的なファイル操作 | コード編集は任せ、コマンドや外部操作を確認したい場合 |
plan | 調査と計画。利用可能な場合は分類器が一部コマンドを確認 | 実装前に設計と影響範囲を確認したい場合 |
auto | 分類モデルが安全と判断した操作 | 長い実装、テストと修正の反復、Agent処理 |
dontAsk | 事前承認したツールだけ | 許可範囲を固定したCIやスクリプト |
bypassPermissions | ほぼすべて | 隔離され、復旧可能なコンテナやVMのみ |
Auto ModeとBypass Permissionsは同じではありません。Bypass Permissionsは安全確認をほぼ飛ばしますが、Auto Modeにはバックグラウンドの分類処理が残ります。
Auto Modeの判断フロー
権限ルールに明示的なAllow・Ask・Denyがある場合は、それらが先に評価されます。通常の読み取りと作業ディレクトリ内の編集は自動承認され、それ以外のシェルコマンドやネットワーク操作などが分類モデルへ送られます。
ブロックされた場合、Claude Codeは別の方法を試します。繰り返しブロックされるとAuto Modeが一時停止し、人間へ確認する状態へ戻ります。
基本的な使い方
セッション開始時に指定する
claude --permission-mode auto
Manualで開始したい場合は次のように指定します。
claude --permission-mode default
セッション中はCLIでShift+Tabを押すことでモードを切り替えられます。VS Codeではプロンプト欄のモード表示から選択します。
ユーザー単位で開始モードを固定する
~/.claude/settings.jsonに開始モードを設定できます。Auto Mode標準化後もManualを維持したい場合は次の設定です。
{
"permissions": {
"defaultMode": "default"
}
}
autoを明示的な既定値にする場合も、ユーザー設定へ記載します。現在はプロジェクト内の.claude/settings.jsonや.claude/settings.local.jsonに置いたdefaultMode: "auto"は開始モードとして反映されません。
AIGNAL推奨:外部反映前に人間の確認を残す
Auto Modeでは、現在のリポジトリへの通常のpushや、依頼内容に沿ったPull Request作成が許可される場合があります。外部反映前に必ず止めたい場合は、会話で「pushしないで」と伝えるだけでなく、permissions.askへ固定ルールを追加します。
{
"permissions": {
"ask": [
"Bash(git push *)",
"Bash(gh pr create *)"
]
}
}
この設定では、コード調査、編集、ローカルテストをAuto Modeで進めつつ、pushとPR作成時には人間の確認が入ります。
絶対に実行させない操作はDenyへ
確認を出すだけでなく、実行自体を禁止したい操作はpermissions.denyへ追加します。対象は環境ごとに異なるため、広すぎるワイルドカードではなく、実際のコマンドやパスに合わせて定義します。
特に、次の操作は事前に境界を決めておくべきです。
- 本番環境へのデプロイ
- 本番データベースの更新・削除
- シークレットや個人情報を外部へ送る操作
- 公開リポジトリへのpush
- クラウドリソースの作成・変更・削除
- 復旧手段のないファイル削除
業務向けの権限境界
| 作業 | 推奨 | 理由 |
|---|---|---|
| コード・設定の読み取り | Auto | 原則として外部状態を変更しない |
| 作業ブランチ内の編集 | Auto | Git差分から確認・復旧しやすい |
| テスト・Lint・ローカルビルド | Auto | 反復作業の中断を減らせる |
| 依存パッケージの追加 | Askを検討 | サプライチェーンとライセンスの確認が必要 |
| git push・PR作成 | Ask | 外部へ変更が反映される境界 |
| 本番デプロイ・DB変更 | AskまたはDeny | 影響範囲が大きく復旧が難しい |
| 秘密情報の送信 | Deny | 漏えい後の回収が難しい |
導入前チェックリスト
- Claude Codeを対応バージョンへ更新した
- Gitの作業ブランチを作成した
- 未コミットの既存変更を把握した
- push・PR・デプロイのAskルールを決めた
- 本番環境と開発環境を分離した
- APIキーや個人情報の保存場所を確認した
- テスト・バックアップ・ロールバック手段を用意した
- 最終差分を人間が確認する担当を決めた
Auto Modeのコストと遅延
Auto Mode単体の追加料金は、一般ユーザー向けの公式案内では示されていません。一方、Enterprise、Claude API、Claude Platform on AWS、Amazon Bedrock、Google Cloud、Microsoft Foundryなどでは、分類モデルの呼び出しもトークン使用量へ計上されます。
読み取りや通常の作業ディレクトリ内編集は分類処理を省略しますが、シェルコマンドやネットワーク操作では追加の往復が発生します。大量の自動処理では、メインモデルだけでなく分類処理のトークン量と遅延も確認する必要があります。
Auto Modeでも残るリスク
- 危険な操作を誤って許可する可能性がある
- 安全な操作を誤ってブロックする可能性がある
- 分類モデルが利用できないと操作が止まる場合がある
- 会話だけで伝えた制約はコンテキスト圧縮で失われる可能性がある
- 信頼境界や本番環境の情報が不足すると、適切に判断できない場合がある
- プロンプトインジェクションのリスクを完全には排除できない
重要な制約は会話だけに置かず、Ask・Denyルール、組織の管理設定、サンドボックス、Gitの保護ルールなど複数の層で固定します。
AIGNALの見解
Auto Mode標準化の本質は、許可ボタンが減ることではなく、AIコーディングの作業単位が長くなることです。調査、編集、テスト、再修正までを連続して任せやすくなる一方、AIが行動できる範囲を事前に設計する重要性は高まります。
実務では「AIを止めるか、すべて任せるか」の二択にしないことが重要です。ローカルで復旧できる作業はAuto Modeへ任せ、組織・顧客・本番環境へ影響する境界では人間が確認する。この分担が、速度と安全性を両立しやすい運用です。
まとめ
- Auto Modeは別の分類モデルが日常的な権限判断を行う
- Bypass Permissionsと異なり、安全確認は残る
- Pro・Max・Teamの主要な対話環境では開始時の標準モードになった
- push・PR・デプロイ前に止めるにはAskルールを明示する
- 禁止操作はDeny、復旧可能なローカル作業はAutoに分ける
- Git、環境分離、バックアップ、人間の最終確認を併用する
Auto Modeを使い始める前に、まず「どこで人間へ戻すか」を決めてください。自動化の速度より先に権限境界を定義することで、長時間のAgent作業を安全に運用しやすくなります。
参考:Claude Code公式ドキュメント「Permission modes」
参考:Claude Code公式ドキュメント「Configure auto mode」



