Seedance 2.5 is live — 30-second cinematic video with native audio & real-person references
Claude Code の権限プロンプトを制御する
2026/07/27

Claude Code の権限プロンプトを制御する

Claude Code は 6 つの権限モードを備えています。auto モードは審査を分類器に移譲し、ルールが繰り返しコマンドを許可し、設定ファイルが auto を無視します。

Claude Code は行動する前に許可を求めます。これは設計意図であり、未知のリポジトリを初めて見るときは正しい初期値です。リファクタリング中に 20 回目のプロンプトに達すると、安全保障ではなく摩擦に感じられ始めます。

公式な答えがあり、それはチェックをオフにするフラグではありません。Claude Code は 6 つの権限モードを備えており、この問題を解決するモードは、あなた経由ではなく別の分類器モデル経由でアクションをルーティングします。

TL;DR

  • 6 つのモード: default(UI では Manual として表示)、acceptEditsplanautodontAskbypassPermissions[1]
  • auto が長いタスク向けです。 分類器が各アクションを審査し、定型的なプロンプトが表示されなくなります[1]
  • Shift+Tab でセッション中にモードを切り替え。 ステータスバーはどのモードがアクティブかを表示します[1]
  • 権限ルールは外科的な対処法です。 allow で特定のコマンドを事前承認し、他はすべてプロンプト対象のままにします[2]
  • 本当の落とし穴: .claude/settings.jsondefaultMode: "auto" を設定すると無視されます。~/.claude/settings.json に配置する必要があります[1]
  • bypassPermissions は隔離コンテナと VM の外では答えではありません[1]

6 つのモード

Claude Code 権限モード(審査多から少へ):Manual、acceptEdits、plan、各アクションで分類器が審査する auto、dontAsk、コンテナのみの bypassPermissions

モード質問なしで実行用途
defaultManual読み取りのみ初期段階、機密業務
acceptEdits読み取り + ファイル編集監視下での編集セッション
plan読み取り + auto モード利用可能時の分類器承認コマンド変更前の探索
autoバックグラウンド安全性チェック付きの全操作長タスク、プロンプト疲れ軽減
dontAsk事前承認ツールのみロック済み CI とスクリプト
bypassPermissionsすべて隔離コンテナと VM のみ

ソースは Anthropic の権限モード文書です[1]。命名に注意:すべてのアクションを審査するモードは CLI と拡張機能では Manual とラベルされ、設定値は default のままです。v2.1.200 以降では manual がエイリアスとして機能します。

セッション中のモード切り替え

Shift+Tab を押して defaultacceptEditsplan を循環させます。ステータスバーはアクティブなモードを表示します:⏸ manual mode on⏵⏵ accept edits on⏵⏵ auto mode on⏵⏵ don't ask on、または ⏵⏵ bypass permissions on[1]

デフォルトではこのサイクルに含まれないモードもあります:

  • auto はアカウントが要件を満たすと表示され、そこに切り替えても確認は求めません。
  • bypassPermissions--permission-mode bypassPermissions--dangerously-skip-permissions--allow-dangerously-skip-permissions で開始した場合、または defaultMode として設定した場合にのみ表示されます。
  • dontAsk は表示されません。--permission-mode dontAsk で設定します。

起動時にフラグとして渡します:

claude --permission-mode auto

auto モードと実際に何をチェックするか

auto モードは審査を削除しません。キーボードからの審査を、アクション前に操作を検査し、要求を超えたもの、認識不可能なインフラを対象とする、または Claude が読んだ悪意のあるコンテンツに駆動されるもの何かをブロックする別の分類器モデルに移譲します[1]

明示的な ask ルールはプロンプトを強制しますので、意図的に確認が必要とマークしたものは確認を求め続けます。

分類器がデフォルトでブロックするもの[1]

  • コード(curl | bash など)のダウンロードと実行
  • 外部エンドポイントへの機密データ送信
  • 本番環境へのデプロイとマイグレーション
  • クラウドストレージの一括削除
  • IAM またはリポジトリ権限の付与
  • Force push
  • git reset --hardgit checkout -- .git restore .git clean -fdgit stash dropgit stash clear
  • git commit --amend(HEAD コミットがこのセッションで作成されていない場合、またはすでにプッシュされている場合)
  • terraform destroypulumi destroycdk destroyterragrunt destroy
  • セッション前から存在していたファイルの取り返しのつかない削除
  • リポジトリ外にシークレットを送信するか、デプロイが公開するものを拡大する変更をコミットまたはプッシュ

分類器はセッション開始時にリポジトリのワーキングディレクトリと設定された Git リモートを信頼します。セッション中に git remote add または git remote set-url で追加またはリポイントされたリモートは 信頼されません[1]

Anthropic は限度を明確に述べています:auto モードはプロンプトを削減しますが、安全を保証しません。一般的な方向を信頼するタスク用であり、機密操作の審査に代わるものではありません[1]

要件

auto モードは以下のすべてが成立する場合のみ利用可能です[1]

  • プラン: すべてのプラン。
  • オーナー: Team と Enterprise では、オーナーが Claude Code 管理設定で最初に有効化する必要があります。管理者は permissions.disableAutoMode: "disable" で管理設定から無効化できます。
  • モデル: Anthropic API では Claude Opus 4.6 以降、Sonnet 4.6 以降、または Fable 5。Bedrock、Google Cloud Agent Platform、Microsoft Foundry では Sonnet 5、Opus 4.7 以降、Fable 5 のみ。Sonnet 4.5、Opus 4.5、Haiku、claude-3 を含む古いモデルはどこでも対応していません。
  • プロバイダ: Anthropic API、Claude Platform on AWS、Bedrock、Agent Platform、Foundry、サインイン済み Claude アプリゲートウェイセッションでデフォルト利用可能。

Claude Code が auto モードを利用不可と報告した場合、1 つ以上が未達成です。一時的な障害ではありません。

設定ファイルの落とし穴

この落とし穴は実際の時間を浪費させます。defaultMode: "auto" を設定しても、セッションが手動で開始され、エラーが表示されない場合、設定は誤ったファイルにある可能性があります。

v2.1.142 以降、Claude Code は .claude/settings.json.claude/settings.local.json での auto無視し、リポジトリが自分自身に auto モードを許可できないようにします[1]。ユーザー設定に配置する必要があります:

// ~/.claude/settings.json
{
  "permissions": {
    "defaultMode": "auto"
  }
}

設定ファイルはホットリロードされるため、permissions の変更は実行中のセッションに再起動なしで適用されます[2]

外科的な対処法:権限ルール

モードは基準を設定します。ルールは同じ 3 つのコマンドが何度も促され、他がすべて問題ない場合に手に入れるものです。

// ~/.claude/settings.json
{
  "permissions": {
    "allow": ["Bash(git diff *)", "Bash(npm test *)"],
    "ask":   ["Bash(git push *)"],
    "deny":  ["Read(./.env)", "Read(./secrets/**)", "Bash(curl *)"]
  }
}

これらの動作について知る価値がある 3 つの事柄[2]

ルールはスコープ全体でマージされます上書きではなく。 ほとんどの設定とは異なり、プロジェクト値がユーザー値を置き換えます。権限ルールはユーザー、プロジェクト、ローカル、管理設定から全て有効なままです。

deny と明示的な ask はすべてのモードで適用されbypassPermissions も含みます。deny はシークレット用の正しい場所です:Read(./.env) は誰がどのモードに切り替えようと有効です。

ローカル allow ルールはワークスペース信頼ステップをスキップします。 .claude/settings.local.json のルールはあなたのものであり、リポジトリのものではないため、.claude/settings.json allow ルールが要求する信頼プロンプトなしで有効になります。リポジトリがファイルをコミットすると、信頼が再度適用されます。

なぜ単にすべてをバイパスしないのか

bypassPermissions は存在し、その名前が言うことを行います。Anthropic はそれを隔離コンテナと VM にスコープし、理由は慎重ではなく構造的です。

保護されたパスへの書き込みは bypassPermissions を除くどのモードでも自動承認されません[1]。これらの保護はリポジトリ状態と Claude 自身の設定を偶発的な破損から守ります。大切なものを含むマシン上でそれらをオフにすることは、不正なコマンドとワーキングディレクトリの間に残された最後のものを削除します。

プロンプト疲れが問題なら、auto は分類器を保ったまま解決します。bypassPermissions は環境全体が使い捨て可能な場合のみ使用してください。

セットアップ選択

未知のリポジトリで作業: Manual モードのままにします。プロンプトが機能しています。

積極的に監視している編集セッション: Shift+TabacceptEdits。ファイル編集はプロンプトを停止し、コマンドは停止しません。

長い自動タスク: auto、毎回セッションで望む場合は ~/.claude/settings.jsondefaultMode として設定。

同じコマンドが 20 回求める: モード変更ではなく、そのコマンドの allow ルール。

CI またはスクリプト: dontAsk と明示的なホワイトリスト。リスト外のすべて失敗になります。

使い捨てコンテナ: bypassPermissions、そしてそこだけ。

FAQ

Claude Code に許可を求めるのを止めるにはどうすればいいですか?

auto モードに切り替え。プロンプトではなく分類器経由でアクションをルーティングします。Shift+Tab でセッション中に切り替え、claude --permission-mode auto で開始、または ~/.claude/settings.jsondefaultMode: "auto" を設定してください[1]

私の defaultMode: "auto" が無視されるのはなぜですか?

.claude/settings.json または .claude/settings.local.json に入っているから。Claude Code はリポジトリが自分自身にモードを許可できないようにそれらのファイルから auto を無視します。~/.claude/settings.json に移動してください[1]

auto モードは安全性チェックなしを意味しますか?

いいえ。別の分類器が各アクションを審査し、エスカレーション、認識不可能なインフラ、破壊的 git 操作、本番デプロイなどをブロックします。明示的な ask ルールはプロンプトを続けます[1]

auto モードが私に利用不可なのはなぜですか?

1 つの要件が未達成:プラン、Team / Enterprise でオーナーが有効化、対応モデル、または対応プロバイダ。一時的な障害ではありません[1]

特定のコマンドが求めるのを止めるにはどうしますか?

モード変更ではなく allow ルールを追加:"allow": ["Bash(npm test *)"][2]

Manual と default の違いは何ですか?

ありません。default は設定値;Manual は CLI と拡張機能に表示されるラベル。v2.1.200 以降は manual がエイリアスとして動作[1]

Claude に .env を読むことをブロックできますか?

はい、deny ルールで。Deny ルールは bypassPermissions を含むすべてのモードで適用[2]

ノート PC で bypassPermissions は安全ですか?

いいえ。隔離コンテナと VM に制限され、保護パスへの書き込みが自動承認される唯一のモードです[1]

モードをリスクにマッピング

プロンプトが蓄積するときの直感は、チェックをオフにするスイッチを探すことです。そのスイッチは存在し、あなたが気にかけるマシンには間違ったものです。

より良いフレーミングは Claude Code が 3 つの独立したダイアルを提供することです:基準を設定する モード、どちらかの方向で特定のツールを切り出す ルール、モードが別で許可する内容を審査する 分類器。長いタスクでのプロンプト疲れはモード問題で、auto で解決。同じコマンドが 20 回求めるのはルール問題で、1 つの allow 行で解決。Claude Code に許可を求めさせるのを止める方法を知ることは、あなたが実際に持っているこれら 2 つのうちどちらかを知ることがほとんどです。

参考資料

  1. Anthropic. Claude Code permission modes — the six modes, auto mode requirements, and what the classifier blocks. Retrieved July 2026 from docs.claude.com/en/docs/claude-code/permission-modes
  2. Anthropic. Claude Code settings — permission rules, scopes, and precedence. Retrieved July 2026 from docs.claude.com/en/docs/claude-code/settings

さらに読む