Claude Code の教科書
第6章 権限とサンドボックス

権限モードを選ぶ

Claude が操作前に確認を求めるかどうかを決める6つの権限モードの違いと、場面ごとの選び方

第2部 コア機能0/1

この節で学ぶこと

この節では、6つの権限モードの違い、セッションがどのモードで始まるかのルール、モードの切り替え方がわかります。

確認なしで任せる範囲を決めるダイヤル

権限モード
Manual
Auto
bypassPermissions
Shift+Tab で切替deny ルールは常に有効plan は読み取りのみプロジェクト設定の auto は無効

実行中のセッションでもモードはいつでも切り替えられる。deny ルールと重要パスの削除保護はどのモードでも外れない

権限モードとは

車の運転支援を思い浮かべてください。完全に自分でハンドルを握る運転から、高速道路での自動運転まで、任せる範囲は段階的に選べます。権限モード(permission mode)はそれと同じで、Claude が確認なしに実行できる操作の範囲を決めるダイヤルです。

運転支援に例えると

自分でハンドルを握る

Manual(設定値は default)— ファイル編集・シェルコマンド実行・ネットワークアクセスの前に停止して確認する

一部の操作を任せる

acceptEdits — ファイル編集は確認なしで進む

高速道路の自動運転

auto — クラシファイアが操作をレビューする

任せる範囲は段階的に選べる。実行中のセッションでもいつでも変更できる

確認しながら進む

Manual モード(設定値は default)では、ファイル編集・シェルコマンド実行・ネットワークアクセスの前に Claude が停止して確認する

クラシファイアが審査

auto モードでは、あなたの代わりに「クラシファイア」(操作を審査する第二のモデル)が操作をレビューする

ここがポイント

確認なしにできる範囲は、モードの選択で決まる

Pro・Max・Team プランでは、組み込みの開始モードが auto モードです。実行中のセッションのモードはいつでも変更できます。

6つのモード

各モードは「便利さ」と「監督の細かさ」のトレードオフです。確認なしで実行できる範囲が広いほど便利ですが、目を離せる場面は限られます。

default(Manual)

読み取りのみ。すべて自分でレビューしたい時に

acceptEdits

ファイル編集は確認なし。反復修正に向く

plan

読み取りのみで調査・計画。変更前の下調べに

auto

クラシファイアがレビュー。長いタスクに向く

dontAsk

事前に許可したツールのみ。CI・スクリプト専用

bypassPermissions

すべて実行。隔離されたコンテナ・VM専用

dontAskbypassPermissions は用途が特殊なため、通常の切り替えサイクルには出てきません(詳細は後述のセッション中にモードを切り替えるを参照)。

モード確認なしで実行できる範囲向いている場面
default(UI表記は Manual)読み取りのみすべて自分でレビューしたい時、機密性の高い作業
acceptEdits読み取り+ファイル編集+よく使うファイル操作コマンド(mkdirmv 等)自分がレビューしながらコードを反復修正する時
plan読み取り。auto モードが使える環境ではクラシファイア承認のコマンドも変更前にコードベースを調査する時
autoほぼすべて(バックグラウンドで安全チェックが走る)長いタスク、確認疲れを減らしたい時
dontAsk事前に許可したツールのみ厳密に固めた CI・スクリプト
bypassPermissionsすべて隔離されたコンテナ・VM 専用

「すべての操作を確認するモード」は CLI・VS Code・デスクトップアプリでは Manual と表示されますが、設定値としては default です。フックや SDK 連携では default を使います(CLI では manual という別名も入力できます。v2.1.200 以降)。

どのモードでも自動承認されない操作

bypassPermissions を含むどのモードでも、次の操作は自動承認されません。

ask ルール優先

明示的な ask ルール(確認を必須にする権限ルール)に一致したツールは自動承認されない

組織設定が優先

組織が「確認必須」に設定したコネクタツールは自動承認されない

対話前提ツールは常に確認

ユーザーとの対話が前提のツール(AskUserQuestion や、requiresUserInteraction 付きの MCP ツール)は自動承認されない

重要パス削除は常に確認

重要パス(critical path)を対象にした rm・rmdir の削除は自動承認されない

deny ルール(禁止ルール)はすべてのモードで有効。bypassPermissions でも deny ルールに一致した操作はブロックされる。逆に allow ルール(許可ルール)は bypassPermissions では意味を持たない(すべて許可されるため)。保護パス(protected path)への書き込みも、原則としてどのモードでも自動承認されない

セッションはどのモードで始まるか

ターミナルで新しいセッションを始めると、次の優先順位で開始モードが決まります。

  1. 1

    --permission-mode フラグ

    または --dangerously-skip-permissions

  2. 2

    設定ファイルの defaultMode

    permissions.defaultMode。ただしプロジェクトの .claude/settings.json / .claude/settings.local.json に書いた "auto" は効かない(この場合 ~/.claude/settings.json の値ではなく組み込みデフォルトが使われる)

  3. 3

    組み込みデフォルト

    プランや実行方法で変わる

組み込みデフォルトはプラン等で変わります。主な例は次のとおりです。

Pro・Max・Team(ターミナル・VS Code 拡張)

組み込みデフォルトは auto

Enterprise プラン・Claude Console の APIキー

組み込みデフォルトは default

claude -p(非対話実行)・Agent SDK

組み込みデフォルトは default

disableAutoMode を "disable" にしている

組み込みデフォルトは default

auto が選ばれてもその環境で auto モードが使えない場合は、Manual で開始されます。再開したセッションは、フラグを付けない限り元のモードを引き継ぎます。

~/.claude/settings.json(毎回 Manual で始める例)
{
  "permissions": {
    "defaultMode": "default"
  }
}

セッション中にモードを切り替える

チャットで Claude に「モードを変えて」と頼んでも変わりません。インターフェースごとの操作で切り替えます。

CLI

Shift+Tab でサイクル切り替え。基本サイクルは default → acceptEdits → plan → default に戻る。auto は利用可能なアカウントでサイクルに現れ、bypassPermissions は該当フラグ付きで起動した時だけ現れる。dontAsk はサイクルに出ないため --permission-mode dontAsk で指定する

VS Code

プロンプト欄下部のモードインジケーターをクリック。UI表記は Manual / Edit automatically / Plan / Auto / Bypass permissions

JetBrains

CLI と同じ(ターミナル内で動くため)

デスクトップアプリ

送信ボタン横のモードセレクター

つまずきポイント

よくある誤解

設定ファイルには "manual" と書けば Manual モードになると思われがち

実際は

「Manual」と「default」は同じものだが、設定値の正式名は default。CLI 入力では manual も別名として通る

よくある誤解

プロジェクトの .claude/settings.json に defaultMode: "auto" と書けば、チームに auto モードを配れると思われがち

実際は

プロジェクト設定の "auto" は無効。これはセキュリティ上の設計(リポジトリ由来の設定が勝手に監督を緩めることを防ぐ)

よくある誤解

bypassPermissions は「保険なし」で全操作が無条件に実行されると思われがち

実際は

deny ルール(禁止ルール)と重要パスの削除保護は bypassPermissions でも有効なまま残る。ただしそれ以外はすべて確認なしで実行されるため、コンテナ・VM の外では使わないこと

  • 参考(公式ではない): 迷ったら plan で調査 → 計画承認 → acceptEdits で実装、の流れから始めると安全に感覚を掴めます

関連リンク

  • 原文: Choose a permission mode
  • 権限ルールの詳細(allow / ask / deny): 第6章「権限を設定する」(公開準備中)
  • サンドボックスとの関係: 第6章「サンドボックス」(公開準備中)

出典

On this page