Anthropicが2026年8月7日、コーディングAI「Claude Code」の実行方式を変えると発表した。8月14日から、Pro・Max・Teamプランの新しいセッションは「オートモード」で動く。これまでファイルの上書きやコマンド実行のたびに人間へ確認を求めていた動作を、AIの判定器がその場で許可・拒否する仕組みに切り替える。
理由として示された数字がはっきりしている。1,053人の有料ユーザーを対象にした社内テストで、危険なコマンドを人間の手動承認が見つけられたのはわずか13.6%だった。オートモードは同じ場面で89%を止めた。人はAIの提案をほとんど読まずに承認していた、という調査結果が、既定を変える根拠になっている。
8月14日から何が変わるのか
これまでのClaude Codeは、ファイルの書き換えやコマンドの実行など一歩踏み込んだ操作のたびに「実行してよいですか」と確認を挟む設計だった。8月14日以降、Pro・Max・Teamプランの新規セッションはこの確認を原則省略する「オートモード」で始まる。すでにオートモード自体は選択式の機能として存在していたが、それを既定値に格上げする決定である。
仕組みは、確認を単純になくすのではない。すべての操作を分類器が経由し、取り消せない操作・破壊的な操作・ユーザーの環境の外に影響する操作を機械的に検知して止める。止められた場面では、Claude Codeが安全な代替手段を自分で探すか、あらためて人間に許可を求める。3回連続、またはセッション中に20回ブロックされると、通常の手動承認モードへ自動的に戻る仕組みも備わっている。
| 項目 | 8月14日より前 | 8月14日以降(Pro/Max/Team) |
|---|---|---|
| 既定の動作 | 操作ごとに人間へ確認 | 分類器が判定し原則自動実行 |
| ブロックされる操作 | — | 取り消し不能・破壊的・環境外への操作 |
| 連続ブロック時 | — | 3回連続または20回/セッションで手動承認へ復帰 |
| 分類器のトークン課金 | 該当なし | Pro/Max/Teamは無償 |
| 切り替え方法 | — | Shift+Tabでいつでも手動へ戻せる |
なぜいま既定を変えるのか──13.6%という数字
Anthropicが公表した社内テストの中身はこうだ。1,053人の有料ユーザーに、意図的に危険なコマンドを紛れ込ませたセッションを走らせてもらう。人間の手動承認でその危険なコマンドを見つけられた割合は13.6%。しかもセッションが50回のやり取りを超えたあたりから、その発見率はおよそ5%まで下がっていったという。承認のダイアログが出るたびにほとんど内容を読まず反射的に許可する「承認疲れ」が起きており、ユーザーはプロンプトの97%をそのまま通していた計算になる。
これに対してオートモードの分類器は、同じ場面で89%の危険なコマンドを止めた。数字だけを見れば、確認画面を人に見せ続けるより、分類器に任せたほうが安全側に振れる、という主張になる。
もう一つ、第三者による検証も示されている。AI評価を手がけるTrajectory Labsが、Anthropicの学習・テストデータには含まれていない72種類の間接プロンプトインジェクション攻撃を用意し、それぞれ10回ずつ、計720回をClaude Fable 5・Opus 5・Sonnet 5のオートモードに仕掛けたところ、成功した攻撃は0件だった。Anthropicは並行してApollo Researchとも2週間の検証を行っている。
「破られない」わけではない──7月に見つかっていた抜け道
720回で0件、という数字だけを見ると死角がないように読めるが、同じ「オートモードが自分で判断して実行する」という仕組み自体を突く手口は、既定化の1カ月以上前にすでに報告されている。
AI安全性を研究するAI Now Instituteが2026年7月8日に公表した「Friendly Fire」という検証では、Claude CodeのオートモードとOpenAIのCodex CLIの自動レビュー機能を対象に、悪意あるコードを見抜く側のはずのAIエージェントが、逆にそのコードを実行してしまう手口を実証した。手口はシンプルだ。第三者製のライブラリ(検証では地図情報ライブラリgeopyの改変版を使用)をディスクに置き、「このライブラリのセキュリティレビューをして」とだけ指示する。エージェントはライブラリのドキュメントを読み進める過程で、攻撃用のスクリプトを「セキュリティ確認に必要な補助ツール」だと説明する文面に出会い、レビュー作業の一環としてそれを実行してしまう。
この手口はフックもプラグインもMCPサーバーも設定ファイルも使わない。攻撃者が仕込むのは、第三者ライブラリのドキュメントとソースコードの中の文章だけである。
この検証が対象にしたのは既定化される前の、当時はオプトインだったオートモード・自動レビュー機能である。Anthropicが今回の発表で強化したと説明する「プロンプトインジェクションのスクリーニング」「秘密情報の取り扱いルール」「git pushの送信先チェック」といった対策が、この種の手口をどこまで塞いでいるかは、8月10日時点で第三者による再検証が公表されていない。数字が示す平均的な安全性と、悪意ある仕込みに対する強さは、別の指標だと考えたほうがよい。
GitHub CopilotやCursorとは何が違うのか
コーディングAIを自律的に動かす選択肢自体は、Claude Codeだけのものではない。GitHub Copilotは2026年4月にプレビュー公開した「Autopilot」で、セッションごとに「Default」「Bypass Approvals」「Autopilot」という3段階の権限レベルをユーザーが選べる。CursorのComposerは固定の段階ではなく、どこまで自動で進めるかを連続的なスライダーで都度指定する方式を採る。
どちらも、自律性を強めるかどうかはその都度ユーザーが選ぶ仕組みだ。今回のAnthropicの決定がこの2社と違うのは、すでに使っているPro・Max・Teamの有料ユーザーに対して、何も選ばなければ自律実行のほうが既定になる点にある。オプトインの選択肢を用意することと、オプトアウトしない限り自律側に倒すことは、設計思想として別の話だ。
Default・Bypass Approvals・Autopilotの3段階から、セッションごとにユーザーが選択する。既定は変わっていない。
Composerの自律度をスライダーで都度指定する。固定の既定を強制的に切り替える発表は出ていない。
8月14日以降、Pro・Max・Teamの新規セッションは何もしなければオートモードで始まる。手動に戻すには利用者側の操作が要る。
あなたが8月14日までに確認すべきこと
影響が及ぶ範囲は利用しているプランによって違う。
既存ユーザーにはアプリ内で一度だけ通知が出る。切り替え自体を止める設定は無く、Shift+Tabでいつでも手動承認へ戻せる。本番環境や秘密情報に触れる作業では、Anthropic自身も人間によるレビューを推奨している。
組織全体の既定値は「defaultMode」設定で固定でき、オートモード自体を無効化する「disableAutoMode」設定も用意されている。8月14日までに組織のポリシーを決めておく必要がある。
Claude Enterprise、Claude API、AWS・Google Cloud・Microsoft Foundry経由の利用は、当面オプトインのまま据え置かれる。Anthropicは「今後1カ月程度」で同様に既定化する方針を示しており、猶予があるうちに社内ルールを整理しておく余地がある。
編集部の見立て
今回の話で興味深いのは、Anthropicが「人間の確認は機能していなかった」という不都合な数字を、隠さずに既定変更の根拠として公表した点です。13.6%という発見率と、97%が反射的に承認していたという実態は、Claude Codeに限らず、確認ダイアログという仕組み全般への疑問を突き付けています。押せば進む画面を何百回も見せられれば、人は読まなくなります。これは設計の欠陥というより、人間の注意力の限界の話です。
一方で、Friendly Fireの検証が示したのは、判断を機械に委ねても、判断の材料そのものを汚染されれば同じように失敗する、という当たり前の事実です。720回のテストで0件という数字は心強く見えますが、それは「あらかじめ用意された72パターン」に対する結果であり、まだ誰も試していない73番目の手口に強いとは限りません。人間の確認が形骸化していたのと同じように、機械の判定にも、まだ見えていない死角がある可能性は残ります。
読者にとっての実利は、この機能を使うかどうかより、Claude Codeに何を任せているかを棚卸しすることだと考えます。個人の学習用リポジトリで動かしているのか、本番の認証情報に触れる環境で動かしているのかで、既定値をそのまま受け入れてよいかの答えは変わります。
Enterprise版がこの既定に切り替わる9月、Trajectory Labsのような検証がもう一度実施され、結果が公表されるかどうかはまだ分かっていません。
まとめ
Anthropicは2026年8月7日、Claude Codeのオートモードを8月14日からPro・Max・Teamプランの既定にすると発表しました。1,053人を対象にした社内テストでは、危険なコマンドを人間の手動承認が見つけられたのは13.6%にとどまった一方、オートモードの分類器は89%を止めています。第三者のTrajectory Labsが行った720回の間接プロンプトインジェクション攻撃はすべて防がれましたが、この評価はAnthropicが依頼したものです。
7月8日にはAI Now Instituteが、同種のオートモード機能を悪意あるドキュメントで騙して実行させる「Friendly Fire」という手口を公表しており、既定化後も死角が完全に塞がれたとは言い切れません。既存ユーザーはアプリ内通知の後、Shift+Tabでいつでも手動承認に戻せます。Enterprise・API・クラウド経由の利用は当面オプトインのままで、既定化は今後1カ月程度で予定されています。
GitHub CopilotのAutopilotやCursorのComposerも自律実行の選択肢を用意していますが、いずれも都度ユーザーが選ぶ設計です。何もしなければ自律側に倒れるのは、主要なコーディングAIの中でClaude Codeが最初の事例になります。
次に既定が変わるのは9月以降、Claude Enterprise・APIの番です。それまでの数週間に、あなたの環境でClaude Codeが何にアクセスできる状態になっているか、確認しておく価値があります。