Claude Codeは8月14日、自動承認モードが既定になります。
Anthropicは2026年8月7日、開発支援ツールClaude Codeの自動承認モード(auto mode)を、8月14日からPro・Max・Teamプランの新規セッションで既定にすると発表しました。利用者が操作を一件ずつ許可する方式から、分類器が実行前に判定する方式へ、既定値そのものが移ります。本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。数値と日付は開発元の公表資料で確認しています。AIエージェントの承認をどこまで自動化するかという論点は、事務所で生成AIを使う側にとっても無関係ではありません。

8月14日から何が既定になるのか
変わるのは既定の権限モードです。Anthropicの公表によると、8月14日以降、Pro・Max・Teamプランの新規セッションは自動承認モードで起動します。すでに別の既定を自分で設定している利用者には切り替えるかどうかの確認が一度だけ表示され、既定を固定している場合は変更されません。分類器が消費する追加トークンの料金は、これら3プランについて8月7日付で徴収されなくなりました。
自動承認モードでは、ツール呼び出しごとに分類器が通り、不可逆な操作、破壊的な操作、利用者の環境の外側へ向かう操作を遮断する設計になっています。遮断された場合、Claudeは別の安全な手順を探すか利用者に判断を求め、3回連続または1セッション20回の遮断に達すると手動承認へ戻ります。設定の詳細は自動承認モードのドキュメントにまとめられています。
Claude Enterprise、Claude API、Claude Platform on AWS、Amazon Bedrock、Google CloudのAgent Platform、Microsoft Foundryでは、当面オプトインのままです。管理者に確認の時間を確保する趣旨で、今後1か月のうちにこれらでも既定化する計画が示されています。
なぜ重要か、承認疲れを示した数字
今回の変更の根拠として示されたのは、人間の承認がすでに形骸化しているという計測結果です。Claude Codeでは許可プロンプトの97パーセントが承認されており、個別の許可要求の拒否率は3パーセントにとどまります。同じ利用者でも、Claudeが作業計画を提示した場面では39パーセントを差し戻しているとされ、一件ずつの許可だけが素通りしている構図が公表資料に示されています。
設定ファイルにも同じ傾向が出ています。2026年6月時点で、CLIを使う利用者の49.5パーセントがシェルコマンドの許可ルールを自分で作っており、62パーセントが権限確認の迂回機能か「今後は聞かない」を使った経験を持ち、対話セッションの25パーセントは権限確認を迂回した状態で始まっているとされています。
決め手になったのは1,053人の有償テスターを対象にした対照実験です。セッションの途中で許可プロンプトの一件を明らかに危険なコマンドに差し替えたところ、テスターが気づいて拒否したのは13.6パーセント、143件にとどまりました。同じコマンドを自動承認モードは89パーセント、937件で遮断しています。直接比較では、人間が承認した800件を自動承認モードが止め、逆に自動承認モードが通したもののうち人間が止めたのは6件でした。セッションが長引くほど人間の遮断率は約17パーセントから約5パーセントへ下がる一方、分類器の遮断率は長さに関係なく横ばいだったとされています。
実運用の分析でも差が出ています。2026年5月から6月に安全パイプラインが要確認と判定したセッションを再評価したところ、重大度7以上で利用者が明示的に求めていない有害な操作を含む割合は、手動承認が6.3パーセント、自動承認モードが2.4パーセントでした。第三者による検証も並行して行われており、Apollo Researchによる2週間のレッドチーミングを経て分類器の見逃し率は12パーセントから7パーセントへ下がったと報告されています。Trajectory Labsが実施した間接プロンプトインジェクションの評価では、72シナリオを10回ずつ試した720回の攻撃のうち、自動承認モードで動くClaude Fable 5、Opus 5、Sonnet 5に成功したものはなく、Codexの自動レビュー設定で動くGPT-5.6 Solでは5.83パーセントが成功したとされています。
今後の動きと、開発元が線を引いた場所
データの取り扱いについても、判断材料になる情報が公開されています。エンジニアリング記事によると、判定を担う分類器が読むのは利用者のメッセージとツール呼び出しの内容だけで、Claude自身の発話とツールの出力は取り除かれます。ツール出力の側はサーバ側のプローブが別途走査し、指示の乗っ取りらしき内容があれば警告を添える構成です。なお、5月から6月の実運用分析は、学習や分析へのデータ利用に同意したアカウントに限って行われたと明記されています。入力内容が学習に使われるかどうかはプランと契約で条件が異なるため、利用規約とプライバシー関連ページで個別に確認する作業が残ります。
注目したいのは、開発元自身が限界をはっきり書いている点です。公表資料には、自動承認モードは分類システムに依拠するためリスクを消すものではないこと、本番インフラへの重大な変更については引き続き利用者自身が内容を確認することを推奨する、と記載されています。エンジニアリング記事はさらに踏み込み、実際に起きた行き過ぎた操作に対する見逃し率が17パーセント残っていることを示したうえで、高リスク領域における慎重な人間のレビューを置き換えるものではないと述べています。導入を促す発表の中に、任せない領域の宣言が同居しているわけです。
士業事務所の視点でいえば、これは開発ツールの話であって、明日の業務手順が変わるたぐいのニュースではありません。ただ、AIに作業を任せるときに承認をどこまで自動化し、どこから人が目を通すかという設計問題は、事務所が生成AIを業務に組み込む場面でもそのまま現れます。守秘義務のある資料を扱う作業では、外部への送信を止めるルールが働くか、遮断や実行の記録が後から追えるか、範囲を越えた動きが起きたときに人へ戻る仕組みがあるかを、ツール選定時の確認項目に加えている事務所があります。承認の自動化を検討する際は、提供元がどこまでを自動化の対象とし、どこを人の判断として残しているかを読み取る材料として、今回の公表資料は参考になります。
Anthropicは、Adobe、Nuro、Gusto、Garner Healthが自動承認モードを本番の既定として運用していると紹介しています。次の焦点は、当面オプトインとされたEnterpriseやAPI、各クラウド経由の利用が、今後1か月でどう扱われるかという点です。
まとめ
Anthropicは2026年8月7日、Claude Codeの自動承認モードを8月14日からPro・Max・Teamプランの新規セッションで既定にすると公表しました。1,053人の対照実験で人間の危険コマンド検知が13.6パーセント、自動承認モードが89パーセントという結果が根拠として示されています。一方で開発元は、分類器がリスクを消すものではないこと、重大な変更は人が確認する運用を推奨することも明記しています。承認をどこまで自動化するかという線引きは、事務所がAIを業務に組み込むときの検討材料になります。
参考文献
- Anthropic Auto mode is now the default in Claude Code for Pro, Max, and Team plans
- Anthropic How we built Claude Code auto mode: a safer way to skip permissions
- Anthropic Running auto mode in production
- Claude Code Docs Configure auto mode
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
引用元: Anthropic
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。