share

更新日 

  • Claude

Claude Codeのセキュリティは大丈夫?リスクと設定5つ・情報漏洩対策を解説

Claude Codeでファイル編集やコマンド実行の確認が表示され、許可してよいか迷っていませんか。

Claude Codeは、権限を限定し、機密情報を分離すれば安全性を高められます。ただし、確認を読まずに許可すると重要ファイルの変更や情報送信につながります。

リスクや設定手順、PermissionsとSandboxの違いを理解し、必要な操作だけを許可しながら業務効率化を続けたい方は、ぜひ最後までご覧ください。

監修者

SHIFT AI代表 木内翔大

(株)SHIFT AI 代表取締役 / GMO AI & Crypto株式会社 顧問 / 生成AI活用普及協会(GUGA)協議員 / Microsoft Copilot+ PCのCMに出演 / AI活用コミュニティ SHIFT AI(会員40,000人超)を運営。
『日本をAI先進国に』実現のために活動中。Xアカウントのフォロワー数は15万人超え、SNS総フォロワー数:25万人超え(2026/06時点)。

使い方がわかっても、作業を任せるところまでは進めず「結局は自分で手を動かしている」という方は少なくありません。

チャットに指示を出して、返ってきた内容を確認して、また次を頼む。この繰り返しは自分の時間を使い続けます。

AIエージェントなら「リサーチから資料作成までやっておいて」と伝えるだけで、調べる・まとめる・作るところまで自分で進みます。

SHIFT AIのAIエージェントを学べる無料セミナーでは、この任せ方を実演を交えて解説し、空いた時間を収入につなげた会員の事例も紹介しています。

オンライン開催です。下のボタンから、セミナーの詳細をご確認ください。

スキルゼロから始められる!

無料AIセミナーに参加する

Claude Codeは3つの安全条件を守れば個人でも使える

Claude Codeの安全性を高める条件は、権限の限定、機密情報の分離、人による確認の3つです。

誤操作と情報漏洩を防ぐ3条件(必要な操作だけ許可・機密情報を分離・コマンドと差分を人が確認)を並べた図解

3条件を組み合わせると、利便性を大きく損なわずに誤操作や情報漏洩の危険を抑えられます。

必要な操作だけを許可する

Claude Codeには、今の作業に必要な操作だけを許可します。広い権限をまとめて与えると、誤った指示の影響も大きくなるためです。

たとえば、CSVの集計では対象フォルダの読み取りと結果ファイルの作成だけを許可します。ホームディレクトリ全体や不要な外部通信まで開放する必要はありません。

確認画面では、操作名だけでなく対象パスとコマンドを見ます。範囲を限定すれば、許可を判断しやすくなり、不要な操作も避けられます。

機密情報を作業場所から分離する

APIキーや顧客情報は、Claude Codeを起動する作業場所と分けます。設定だけに頼らず、読ませたくないファイルを最初から置かない方法が効果的です。

練習用のフォルダには、匿名化したデータやコピーしたテストファイルだけを入れます。.env、SSH鍵、本番環境のバックアップは、別の場所で管理してください。

物理的な分離と後述のdenyルールを併用すると、指定ミスが起きても機密情報に触れる可能性を下げられます。

コマンドと変更差分を人が確認する

Claude Codeが提案したコマンドと変更差分は、実行前後に人が確認します。権限やSandboxを設定しても、指示の勘違いや業務上の判断ミスまで防ぐことはできません。

削除、上書き、外部送信、データベース更新のような操作は、対象と影響範囲を読みます。ファイル編集後はgit diffなどで変更箇所を確認してください。

公開、送信、削除の最終操作を人に残すと、AIの作業速度と人の責任ある判断を両立できます。

Claude Codeのセキュリティリスクは主に4つ

Claude Codeの主なリスクは、ファイル変更、情報送信、プロンプトインジェクション、外部連携の4つです。

重要ファイルの変更削除・認証情報の外部送信・外部コンテンツによる誤操作・悪意あるMCPとリポジトリの4リスクを並べた図解

先に危険の入り口を知ると、どの操作で確認を止めるべきか判断できます。

重要ファイルを変更・削除するリスク

Claude Codeは、許可された範囲でファイルを作成・編集し、Bashコマンドも実行します。そのため、対象ファイルを取り違えると、正常なデータまで変更する危険があります。

たとえば、フォルダ内の古いCSVだけを整理するつもりが、ファイル名の条件を広く指定して最新版まで削除する場合があります。自動承認が広いほど、気づく機会も減ります。

元ファイルを上書きせず、バージョン管理やバックアップを使います。復旧できる状態を先に作れば、業務ファイルの自動化を試しやすくなります。

認証情報や顧客情報を外部送信するリスク

Claude Codeが読み込んだ文脈に認証情報や顧客情報が含まれると、モデル処理や外部ツールの呼び出しで送信対象になります。ローカルで起動することと、処理がすべてオフラインで完結することは別です。

とくに.env、APIキー、アクセストークン、個人情報を含むデータに注意します。ログやエラーメッセージに秘密値が含まれる場合もあります。

業務データを渡す前に、匿名化、マスキング、テストデータへの置き換えを行ってください。送信する情報を減らせば、漏洩時の影響も小さくできます。

外部コンテンツの指示で意図しない操作をするリスク

プロンプトインジェクションとは、Webページや文書に埋め込まれた文字列が、AIへ本来とは異なる操作を促す攻撃です。人には説明文に見えても、AIが指示として解釈する場合があります。

たとえば、外部サイトを要約する作業の中で、別のサイトへ情報を送るように書かれた文字列を読み込む場面が考えられます。外部情報をそのまま指示として信頼してはいけません。

ネットワーク操作は必ず送信先と内容を確認します。コマンドの出所も確認すれば、外部資料を活用しつつ、意図しない操作を防ぎやすくなります。

悪意あるMCPやリポジトリから侵害されるリスク

MCPサーバーは、Claude Codeを外部サービスやデータ源に接続する仕組みです。便利な一方、接続先のツールとその認証情報が、新しい攻撃経路になります。

Anthropicは、自社作成または信頼できる提供者のMCPサーバーを使うよう案内しています。公式ディレクトリへの掲載も、個々のMCPサーバーの安全性監査を保証するものではありません。

初めて開くリポジトリやMCP構成では、作成者、必要な権限、外部通信先を確認します。信頼できない場合は、本番データのない隔離環境で調査してください。

Claude Codeのセキュリティ設定を今すぐ見直す5ステップ

Claude Codeの基本的なセキュリティ設定は、更新、権限一覧、権限モード、denyルール、Sandboxの5ステップで見直します。

最新版へ更新・permissionsで許可範囲確認・defaultまたはplanモード・denyルール・sandboxの設定5ステップを示した図解

5ステップを順に実行すると、初心者でも現在の許可範囲を把握し、広すぎる設定を絞り込めます。

【ステップ1】Claude Codeを最新版へ更新する

最初に、利用中のClaude Codeを最新版へ更新します。セキュリティ保護、権限モード、設定画面は更新されるため、古い版の表示と現行ドキュメントが一致しない場合があります。

通常は自動更新されますが、手動で確認する場合はclaude updateを実行します。非公式ブログのコマンドではなく、現在の公式手順を使ってください。

更新後はClaude Codeを再起動し、設定やコマンドが現在の説明どおりに表示されるか確認します。更新を定期的な作業にすると、修正済みの保護機能を利用できます。

【ステップ2】/permissionsで現在の許可範囲を確認する

/permissionsAllow、Ask、Denyルールを確認します。画面には、各ルールと読み込まれたsettings.jsonの場所が表示されます。

Allowは手動承認を省略し、Askは毎回確認し、Denyは操作を防ぎます。ルールはDeny、Ask、Allowの順で評価されるため、広いDenyに狭いAllowを追加して例外化はできません。

身に覚えのないルールや、Bash(*)のような広い自動許可があれば、作成目的と必要性を確認します。一覧を定期監査すれば、過去の一時的な承認を残さずに済みます。

Claude CodeのPermissions画面でAllow・Ask・Denyを確認する操作画面

【ステップ3】defaultまたはplanモードから始める

初めての作業や影響範囲がわからない作業では、defaultまたはplanモードから始めます。現行のCLIやIDEでは、defaultがManualと表示される場合があります。

defaultは標準的な承認方式で、planはファイルを読み取って計画しますが、ソースファイルを編集しません。先に計画と対象ファイルを確認し、必要なときだけ編集を許可できます。

bypassPermissionsは確認を広く省略するため、通常の個人利用で選びません。隔離され、損害を起こせないコンテナや仮想マシン以外では使わないでください。

【ステップ4】denyルールで機密ファイルを保護する

Denyルールの保存先は、利用範囲で分けます

  • チームで共有する設定:.claude/settings.json
  • 個人だけで使う設定:.claude/settings.local.json

組織の方針とリポジトリの運用に合う設定場所を選んでください。

たとえば、現在のディレクトリにある.envの読み取りを止めるルールは次のように記載します。

{
  "permissions": {
    "deny": [
      "Read(./.env)",
      "Read(./.env.*)",
      "Edit(./.env)",
      "Edit(./.env.*)"
    ]
  }
}

ただし、ReadやEditのDenyだけでは、Bashの子プロセスによる読み取りを防げません。ファイル分離とSandboxの制限も併用して、一つの設定に保護を任せないことが重要です。

【ステップ5】/sandboxでファイルと通信の範囲を絞る

/sandboxを開き、Bashと子プロセスのアクセス範囲を確認します

SandboxはPermissionsとは別のOSレベル制限です。必要なドメインだけを許し、不要なパスはdenyReadで制限します。

Sandboxはリスクを下げますが、すべての攻撃を防ぐ仕組みではありません。設定が使えないときの動作や例外経路も公式ドキュメントで確認し、最終承認を残してください。

Claude CodeのSandbox画面でregular permissionsを選択した状態

安全設定は、一度済ませれば終わりではありません。ツールや業務範囲の変化に合わせ、定期的にルールを見直します。

ここまでの手順は、自分で操作することが前提です。

AIエージェントに任せる場合は、やることを一度伝えるだけで、手順そのものをAIが組み立てて進めます。

SHIFT AIのAIエージェントを学べる無料セミナーでは、その任せ方を実演を交えて解説しています。下のボタンから詳細をご確認ください。

スキルゼロから始められる!

無料AIセミナーに参加する

Claude Codeのセキュリティを守る4つの防御機能

Claude Codeで使う防御機能は、Permissions、Sandbox、CLAUDE.md、Hooksの4つです。

Permissions・Sandbox・CLAUDE.md・Hooksそれぞれの役割の違いを示した図解

強制範囲が異なるため、一つで全部を防ごうとせず、作業の危険度に合わせて併用します。

Permissionsはツール実行前の許可を制御する

PermissionsはRead、Edit、Bash、WebFetch、MCPなどの呼び出しを制御します

対象パスやコマンドごとにルールを設定できます。たとえば、ビルドはAllow、外部送信はAsk、.envはDenyに分けます。

一方、PermissionsはOS全体のファイルアクセスを自動的に隔離する機能ではありません。どの操作を自動許可するかを狭く定めると、不要な確認を減らしながら安全性を保てます。

SandboxはBashと子プロセスの動作範囲を制限する

SandboxはBashと子プロセスにファイルと通信の境界を強制します

Auto-allowはSandbox内のコマンドを自動承認します。Regular permissionsは通常の確認を続けます。必要な範囲だけを許すと、確認回数と影響範囲を減らせます。

ただし、Dockerソケットのような強い権限にアクセスできる環境では、Sandboxの外側に影響を出す可能性があります。限界を理解したうえでPermissionsと併用することが大切です。

CLAUDE.mdはAIへ守ってほしい行動ルールを伝える

CLAUDE.mdは、作業手順、保存先、命名規則、承認が必要な操作をClaude Codeへ伝えるファイルです。作業ごとに繰り返す指示をプロジェクトの共通ルールとして残せます。

たとえば、「元ファイルを上書きしない」「外部送信は下書きまで」「削除前に対象一覧を報告する」と記載します。業務の完了条件も書けば、中途半端な状態を完了と誤判定する事態を減らせます。

CLAUDE.mdはAIの行動を導く指示であり、操作を技術的に禁止する境界ではありません。重要な禁止事項はPermissionsとSandboxでも強制すると、人の意図と実行制限を一致させられます。

関連記事: Claude CodeのCLAUDE.mdとは?書き方やコツ、テンプレートを紹介!

Hooksはツール実行前後に追加チェックを行う

Hooksは、Claude Codeの特定イベントでコマンドや追加判定を実行する仕組みです。ツール実行前のPreToolUseなら、入力内容を検査して実行を許可または拒否できます。

Hooksで検査する操作の例は以下のとおりです。

  • 特定ファイルの書き換え
  • 禁止コマンドの実行
  • 社外ドメインへの送信

対象ツールと入力形式を誤ると、検査が動かず守られていると誤認するおそれがあります。

Hooksの設定後は、拒否すべき操作が実際に止まるかテストします。設定例のコピーで済ませず、現行の公式仕様に合わせれば、業務固有の確認を自動化できます。

関連記事: 【初心者向け】Claude CodeのHooks機能の使い方と設定手順

注意点を押さえておけば、AIは安心して任せられる相手になります。

作業をまるごと任せるAIエージェントでは、この見極めがそのまま成果の差になります。

SHIFT AIのAIエージェントを学べる無料セミナーでは、AIに作業を任せる方法を、実演を交えて解説しています。下のボタンから詳細をご確認ください。

スキルゼロから始められる!

無料AIセミナーに参加する

Claude Codeの情報漏洩を防ぐ4つの確認事項

Claude Codeの情報漏洩対策では、送信データ、契約条件、機密ファイル、外部連携の4点を確認します。

プロンプトとコードの送信・ConsumerとCommercialの条件・機密ファイルの分離・外部コンテンツとMCPの4確認項目を並べた図解

データの入り口と出口を把握すると、ローカル起動なら安心という思い込みを避けられます。

モデル処理で送信されるプロンプトとコードを確認する

Claude Codeはローカルで動きますが、必要なプロンプトやコードをサーバーへ送信します。

送信対象は、ユーザーが入力した指示だけではありません。Claude Codeが応答のために読み込んだファイル、ツール結果、エラー出力なども文脈に含まれる場合があります。

送信してよい情報の基準を先に決め、必要な範囲だけを作業対象にします。データの範囲を意識すれば、コードや業務資料を利用する判断を根拠を持って行えます。

ConsumerとCommercialの学習利用・保持条件を確認する

Claude Codeのデータ利用条件は、ConsumerとCommercialで異なります

Consumerはプライバシー設定、Commercialは商用条件に基づきます。保持期間や例外は変わるため、導入時に最新条件を確認してください。

学習に使われるかだけでなく、送信可否、保管、アクセス権限まで含めて組織のルールと照合します。条件を分けて確認すると、「学習されないなら何でも入力できる」という誤解を防げます。

関連記事: Claude Codeに学習させない方法とは?設定方法と注意点を解説

機密ファイルの分離とdeny設定を確認する

機密ファイルの保護では、作業フォルダからの分離を第一にし、deny設定を追加の防御として使います。禁止ルールがあるからといって、不要な秘密情報を作業場所に置くべきではありません。

対象には.env、認証情報の設定ファイル、顧客一覧、本番データのバックアップなどが含まれます。ファイル名が変わる運用なら、個別名ではなく対象フォルダを分ける方が安全です。

設定後は、ダミーの機密ファイルを使って読み取りと編集が止まるか確認します。Bash経由のアクセスも含めてテストすれば、設定が実際に効いているかを判断できます。

外部コンテンツとMCPの提供元・権限・通信先を確認する

外部コンテンツやMCPを使うときは、提供元、要求権限、外部通信先を確認します。MCPは業務システムに接続できるため、通常の参考Webページより強い権限を持つ場合があります。

ツール名や紹介ページだけで信頼せず、配布元の公式リポジトリ、更新履歴、要求する認証情報を見ます。使わないMCPサーバーは無効化し、許可するツールも必要最小限にします。

外部の文書やリポジトリを読ませるときは、不審な命令や外部送信が含まれていないかを確認します。接続を常設せず、必要な作業中だけ有効にすると影響範囲を狭められます。

関連記事: Claude CodeのSkillsとは?作り方とおすすめ10個を初心者向けに解説

Claude Codeの/security-reviewで確認すべき4項目

/security-reviewで確認する項目は、検出対象、実行方法、機能の限界、Claude Securityとの違いの4つです。

security-reviewの検出対象・実行方法・機能の限界・Claude Securityとの違いの4項目を並べた図解

/security-reviewは脆弱性候補を探す補助機能であり、権限設定や専門家の検査を代替するものではありません。

/security-reviewの検出対象を確認する

/security-reviewは、コードベースを調べて脆弱性の候補を報告する機能です。一般的なセキュリティ上の問題を、コードの文脈とあわせて探します。

たとえば、入力値の扱い、認証・認可の不備、機密情報の露出、外部入力から実行経路につながる箇所などが調査対象になります。言語やフレームワークによって、確認すべきパターンは異なります。

結果は「脆弱性の断定」ではなく、詳細を調べる優先順位として扱います。コードを提出する前の一次点検に使うと、人が重点的に見る箇所を絞り込めます。

/security-reviewの実行方法を確認する

レビュー対象のプロジェクトでClaude Codeを起動し、/security-reviewを実行します。対象に機密情報が含まれていないか、実行前に作業フォルダを確認してください。

実行後は、指摘されたファイルと行、想定される攻撃経路、修正案を順に読みます。修正案を直ちに適用せず、正常な業務ロジックや他のセキュリティ制御を壊さないか確認します。

修正する場合は、変更差分とテスト結果を残します。レビュー結果と実際の修正を紐付けると、後から対応理由を説明しやすくなります。

Claude Codeのsecurity-reviewを実行して脆弱性候補を確認する画面

/security-reviewの限界を確認する

/security-reviewは、すべての脆弱性の発見や報告の正しさを保証しません

誤検出と見逃しの両方が起こり得ます。「指摘がなかった」ことを安全の証明とせず、自動テスト、依存関係の検査、静的解析、実行環境の設定確認などを併用します。

重要なシステムや個人情報を扱うシステムは、専門家のレビューや組織の所定プロセスも実施してください。補助ツールとして正しく位置付ければ、レビューの抜けを減らせます。

/security-reviewとClaude Securityの違いを確認する

/security-reviewはClaude Code内の機能、Claude Securityは組織向け製品です。提供状況は以下のとおりです。

  • Claude Enterprise:public beta
  • Team・Max:今後提供予定

検索結果では旧称「Claude Code Security」と安全設定の解説が混在しています。コード検査とClaude Codeのアクセス制限は別の課題です。

個人の基本対策はPermissions、Sandbox、機密情報の分離です。品質確認に/security-reviewを使うと、目的の異なる機能を使い分けられます。

関連記事: Claude Codeのコードレビュー方法4つ!プロンプト例も紹介

Claude Codeのセキュリティに関するよくある質問

Claude Codeのセキュリティに関する質問は以下の2つです。

  • Windows版Claude CodeでもSandboxを使えますか
  • 2026年7月に報じられたバックドア問題へどう対応しますか

質問に対する回答を確認して、自分の利用環境と更新方針を見直す参考にしてみてください。

Windows版Claude CodeでもSandboxを使えますか?

WindowsでClaude CodeのSandboxを使うには、WSL2が必要です

WSL2はWindows上でLinux環境を動かす仕組みです。WSL2内でClaude Codeを起動し、/sandboxで制限状態を確認します。

WindowsではWebDAVやネットワークパスに注意が必要です。公式ドキュメントは、WebDAVの有効化や関連パスへのアクセスを避けるよう案内しています。

2026年7月に報じられたバックドア問題へどう対応しますか?

2026年7月に、中国当局がClaude Codeの特定版にバックドアのリスクがあると指摘したとReutersが報じました。この報道と、すべての版が危険という断定は分けて考えます。

利用者が行う対応は、非公式な配布物を使わず、公式経路から最新版へ更新することです。バージョンを確認し、使わないプラグインやMCPサーバーも無効化します。

報道内容だけで利用継続を決めず、Anthropicの公式ドキュメント、所属組織の通知、利用中の版の状況を照合してください。日常的な更新と最小権限の運用を続けることが基本的な対応です。

安全条件を決めてClaude Codeの業務効率化を続けよう

Claude Codeは、必要な操作だけを許可し、Sandboxと機密情報の分離を組み合わせると安全性を高められます。

まずは以下の設定を順に確認してください。

  • Claude Codeのバージョン
  • /permissionsのルール
  • defaultまたはplanモード
  • 機密ファイルのdenyルール
  • /sandboxの制限範囲

外部送信やファイル削除は、最終実行を人に残します。

安全設定が整った後は、どの業務を生成AIへ任せ、どの判断を人が担うかという運用設計が次の課題です。ツールごとの設定だけでは、業務全体のリスクと効率を調整しきれません。

ここまでの手順どおりに進めれば、目の前の作業は確実に速くなります。ただ、作業が速くなっただけでは、空いた時間が別の作業で埋まってしまうのもよくある話です。

SHIFT AIでは、AIエージェントに仕事を任せる側に回るための無料セミナーを開催しています。空いた時間を副業や収入につなげた会員の事例もご覧いただけます。

当日は、AIエージェントに作業を任せる実演と、AIで収入や働き方を変えた会員の事例をご覧いただけます。

登壇するのは、SHIFT AI代表の木内翔大です。参加は無料で、オンライン開催です。

「AIは使えているが、働き方は何も変わっていない」という方は、下のボタンから、セミナーの詳細をご確認ください。

スキルゼロから始められる!

無料AIセミナーに参加する

参考文献

目次

執筆者

宇津木隼人

複数のAI系SEOメディアでライターの経験。
専門・得意な領域はSEO/GEO/コンテンツマーケ/アプリケーション開発。