
Claude Code の権限プロンプトを制御する
Claude Code は 6 つの権限モードを備えています。auto モードは審査を分類器に移譲し、ルールが繰り返しコマンドを許可し、設定ファイルが auto を無視します。
Claude Code は行動する前に許可を求めます。これは設計意図であり、未知のリポジトリを初めて見るときは正しい初期値です。リファクタリング中に 20 回目のプロンプトに達すると、安全保障ではなく摩擦に感じられ始めます。
公式な答えがあり、それはチェックをオフにするフラグではありません。Claude Code は 6 つの権限モードを備えており、この問題を解決するモードは、あなた経由ではなく別の分類器モデル経由でアクションをルーティングします。
TL;DR
- 6 つのモード:
default(UI では Manual として表示)、acceptEdits、plan、auto、dontAsk、bypassPermissions[1]。 autoが長いタスク向けです。 分類器が各アクションを審査し、定型的なプロンプトが表示されなくなります[1]。Shift+Tabでセッション中にモードを切り替え。 ステータスバーはどのモードがアクティブかを表示します[1]。- 権限ルールは外科的な対処法です。
allowで特定のコマンドを事前承認し、他はすべてプロンプト対象のままにします[2]。 - 本当の落とし穴:
.claude/settings.jsonでdefaultMode: "auto"を設定すると無視されます。~/.claude/settings.jsonに配置する必要があります[1]。 bypassPermissionsは隔離コンテナと VM の外では答えではありません[1]。
6 つのモード

| モード | 質問なしで実行 | 用途 |
|---|---|---|
default(Manual) | 読み取りのみ | 初期段階、機密業務 |
acceptEdits | 読み取り + ファイル編集 | 監視下での編集セッション |
plan | 読み取り + auto モード利用可能時の分類器承認コマンド | 変更前の探索 |
auto | バックグラウンド安全性チェック付きの全操作 | 長タスク、プロンプト疲れ軽減 |
dontAsk | 事前承認ツールのみ | ロック済み CI とスクリプト |
bypassPermissions | すべて | 隔離コンテナと VM のみ |
ソースは Anthropic の権限モード文書です[1]。命名に注意:すべてのアクションを審査するモードは CLI と拡張機能では Manual とラベルされ、設定値は default のままです。v2.1.200 以降では manual がエイリアスとして機能します。
セッション中のモード切り替え
Shift+Tab を押して default → acceptEdits → plan を循環させます。ステータスバーはアクティブなモードを表示します:⏸ manual mode on、⏵⏵ accept edits on、⏵⏵ auto mode on、⏵⏵ don't ask on、または ⏵⏵ bypass permissions on[1]。
デフォルトではこのサイクルに含まれないモードもあります:
autoはアカウントが要件を満たすと表示され、そこに切り替えても確認は求めません。bypassPermissionsは--permission-mode bypassPermissions、--dangerously-skip-permissions、--allow-dangerously-skip-permissionsで開始した場合、またはdefaultModeとして設定した場合にのみ表示されます。dontAskは表示されません。--permission-mode dontAskで設定します。
起動時にフラグとして渡します:
claude --permission-mode autoauto モードと実際に何をチェックするか
auto モードは審査を削除しません。キーボードからの審査を、アクション前に操作を検査し、要求を超えたもの、認識不可能なインフラを対象とする、または Claude が読んだ悪意のあるコンテンツに駆動されるもの何かをブロックする別の分類器モデルに移譲します[1]。
明示的な ask ルールはプロンプトを強制しますので、意図的に確認が必要とマークしたものは確認を求め続けます。
分類器がデフォルトでブロックするもの[1]:
- コード(
curl | bashなど)のダウンロードと実行 - 外部エンドポイントへの機密データ送信
- 本番環境へのデプロイとマイグレーション
- クラウドストレージの一括削除
- IAM またはリポジトリ権限の付与
- Force push
git reset --hard、git checkout -- .、git restore .、git clean -fd、git stash drop、git stash cleargit commit --amend(HEAD コミットがこのセッションで作成されていない場合、またはすでにプッシュされている場合)terraform destroy、pulumi destroy、cdk destroy、terragrunt destroy- セッション前から存在していたファイルの取り返しのつかない削除
- リポジトリ外にシークレットを送信するか、デプロイが公開するものを拡大する変更をコミットまたはプッシュ
分類器はセッション開始時にリポジトリのワーキングディレクトリと設定された Git リモートを信頼します。セッション中に git remote add または git remote set-url で追加またはリポイントされたリモートは 信頼されません[1]。
Anthropic は限度を明確に述べています:auto モードはプロンプトを削減しますが、安全を保証しません。一般的な方向を信頼するタスク用であり、機密操作の審査に代わるものではありません[1]。
要件
auto モードは以下のすべてが成立する場合のみ利用可能です[1]:
- プラン: すべてのプラン。
- オーナー: Team と Enterprise では、オーナーが Claude Code 管理設定で最初に有効化する必要があります。管理者は
permissions.disableAutoMode: "disable"で管理設定から無効化できます。 - モデル: Anthropic API では Claude Opus 4.6 以降、Sonnet 4.6 以降、または Fable 5。Bedrock、Google Cloud Agent Platform、Microsoft Foundry では Sonnet 5、Opus 4.7 以降、Fable 5 のみ。Sonnet 4.5、Opus 4.5、Haiku、claude-3 を含む古いモデルはどこでも対応していません。
- プロバイダ: Anthropic API、Claude Platform on AWS、Bedrock、Agent Platform、Foundry、サインイン済み Claude アプリゲートウェイセッションでデフォルト利用可能。
Claude Code が auto モードを利用不可と報告した場合、1 つ以上が未達成です。一時的な障害ではありません。
設定ファイルの落とし穴
この落とし穴は実際の時間を浪費させます。defaultMode: "auto" を設定しても、セッションが手動で開始され、エラーが表示されない場合、設定は誤ったファイルにある可能性があります。
v2.1.142 以降、Claude Code は .claude/settings.json と .claude/settings.local.json での auto を 無視し、リポジトリが自分自身に auto モードを許可できないようにします[1]。ユーザー設定に配置する必要があります:
// ~/.claude/settings.json
{
"permissions": {
"defaultMode": "auto"
}
}設定ファイルはホットリロードされるため、permissions の変更は実行中のセッションに再起動なしで適用されます[2]。
外科的な対処法:権限ルール
モードは基準を設定します。ルールは同じ 3 つのコマンドが何度も促され、他がすべて問題ない場合に手に入れるものです。
// ~/.claude/settings.json
{
"permissions": {
"allow": ["Bash(git diff *)", "Bash(npm test *)"],
"ask": ["Bash(git push *)"],
"deny": ["Read(./.env)", "Read(./secrets/**)", "Bash(curl *)"]
}
}これらの動作について知る価値がある 3 つの事柄[2]:
ルールはスコープ全体でマージされます上書きではなく。 ほとんどの設定とは異なり、プロジェクト値がユーザー値を置き換えます。権限ルールはユーザー、プロジェクト、ローカル、管理設定から全て有効なままです。
deny と明示的な ask はすべてのモードで適用され、bypassPermissions も含みます。deny はシークレット用の正しい場所です:Read(./.env) は誰がどのモードに切り替えようと有効です。
ローカル allow ルールはワークスペース信頼ステップをスキップします。 .claude/settings.local.json のルールはあなたのものであり、リポジトリのものではないため、.claude/settings.json allow ルールが要求する信頼プロンプトなしで有効になります。リポジトリがファイルをコミットすると、信頼が再度適用されます。
なぜ単にすべてをバイパスしないのか
bypassPermissions は存在し、その名前が言うことを行います。Anthropic はそれを隔離コンテナと VM にスコープし、理由は慎重ではなく構造的です。
保護されたパスへの書き込みは bypassPermissions を除くどのモードでも自動承認されません[1]。これらの保護はリポジトリ状態と Claude 自身の設定を偶発的な破損から守ります。大切なものを含むマシン上でそれらをオフにすることは、不正なコマンドとワーキングディレクトリの間に残された最後のものを削除します。
プロンプト疲れが問題なら、auto は分類器を保ったまま解決します。bypassPermissions は環境全体が使い捨て可能な場合のみ使用してください。
セットアップ選択
未知のリポジトリで作業: Manual モードのままにします。プロンプトが機能しています。
積極的に監視している編集セッション: Shift+Tab で acceptEdits。ファイル編集はプロンプトを停止し、コマンドは停止しません。
長い自動タスク: auto、毎回セッションで望む場合は ~/.claude/settings.json で defaultMode として設定。
同じコマンドが 20 回求める: モード変更ではなく、そのコマンドの allow ルール。
CI またはスクリプト: dontAsk と明示的なホワイトリスト。リスト外のすべて失敗になります。
使い捨てコンテナ: bypassPermissions、そしてそこだけ。
FAQ
Claude Code に許可を求めるのを止めるにはどうすればいいですか?
auto モードに切り替え。プロンプトではなく分類器経由でアクションをルーティングします。Shift+Tab でセッション中に切り替え、claude --permission-mode auto で開始、または ~/.claude/settings.json に defaultMode: "auto" を設定してください[1]。
私の defaultMode: "auto" が無視されるのはなぜですか?
.claude/settings.json または .claude/settings.local.json に入っているから。Claude Code はリポジトリが自分自身にモードを許可できないようにそれらのファイルから auto を無視します。~/.claude/settings.json に移動してください[1]。
auto モードは安全性チェックなしを意味しますか?
いいえ。別の分類器が各アクションを審査し、エスカレーション、認識不可能なインフラ、破壊的 git 操作、本番デプロイなどをブロックします。明示的な ask ルールはプロンプトを続けます[1]。
auto モードが私に利用不可なのはなぜですか?
1 つの要件が未達成:プラン、Team / Enterprise でオーナーが有効化、対応モデル、または対応プロバイダ。一時的な障害ではありません[1]。
特定のコマンドが求めるのを止めるにはどうしますか?
モード変更ではなく allow ルールを追加:"allow": ["Bash(npm test *)"][2]。
Manual と default の違いは何ですか?
ありません。default は設定値;Manual は CLI と拡張機能に表示されるラベル。v2.1.200 以降は manual がエイリアスとして動作[1]。
Claude に .env を読むことをブロックできますか?
はい、deny ルールで。Deny ルールは bypassPermissions を含むすべてのモードで適用[2]。
ノート PC で bypassPermissions は安全ですか?
いいえ。隔離コンテナと VM に制限され、保護パスへの書き込みが自動承認される唯一のモードです[1]。
モードをリスクにマッピング
プロンプトが蓄積するときの直感は、チェックをオフにするスイッチを探すことです。そのスイッチは存在し、あなたが気にかけるマシンには間違ったものです。
より良いフレーミングは Claude Code が 3 つの独立したダイアルを提供することです:基準を設定する モード、どちらかの方向で特定のツールを切り出す ルール、モードが別で許可する内容を審査する 分類器。長いタスクでのプロンプト疲れはモード問題で、auto で解決。同じコマンドが 20 回求めるのはルール問題で、1 つの allow 行で解決。Claude Code に許可を求めさせるのを止める方法を知ることは、あなたが実際に持っているこれら 2 つのうちどちらかを知ることがほとんどです。
参考資料
- Anthropic. Claude Code permission modes — the six modes, auto mode requirements, and what the classifier blocks. Retrieved July 2026 from docs.claude.com/en/docs/claude-code/permission-modes
- Anthropic. Claude Code settings — permission rules, scopes, and precedence. Retrieved July 2026 from docs.claude.com/en/docs/claude-code/settings
さらに読む
- reAPI. How to use Claude Code. reapi.ai/blog/how-to-use-claude-code
- reAPI. How to use Claude Opus 5. reapi.ai/blog/how-to-use-claude-opus-5
- reAPI. Model catalog. reapi.ai/models
著者

カテゴリ
defaultMode: "auto" が無視されるのはなぜですか?auto モードは安全性チェックなしを意味しますか?auto モードが私に利用不可なのはなぜですか?特定のコマンドが求めるのを止めるにはどうしますか?Manual と default の違いは何ですか?Claude に .env を読むことをブロックできますか?ノート PC で bypassPermissions は安全ですか?モードをリスクにマッピング参考資料さらに読む他の記事

Seedance 2.0の1秒あたり料金:実際の課金方式
Seedance 2.0の解像度・価格帯別の秒単価、動画アップロード時だけ使える割引料金、予算予測で起きやすい間違いを解説します。


Wan 3.0はオープンソース?重みとAPI、ローカル実行の全て
Wan 3.0はAPIで利用可能ですが、公開重みはありません(2026年8月時点)。利用可能な内容と、Wan 2.2がローカルの選択肢として機能する場合を解説します。


OpenAI Astraの10個の数学的突破:実証から検証まで
Astraが生成した数学と理論計算機科学の10個の進歩を詳しく解説。何が証明され、何がLeanで検証され、どのような査読が必要かお答えします。
