社内でClaude Codeは危険だと聞いて導入の判断が止まっているなら、その話を勝手に動く・入力が学習される・脆弱性・攻撃に使われた・外への送信の5つの話に分けると、自社に当てはまる話だけが残ります。
分けると判定できるのは、話ごとに、事実かどうかを確かめる先が公式ドキュメント・契約の種類・修正版の番号・提供元や報道の原文と別々に決まっているからです。
この記事の要点は3つ
- Claude Codeが危ないと言われる理由は、勝手に動く・入力が学習される・脆弱性が見つかった・攻撃に使われた・情報を外へ送っているの5つに分けられます。5つの分け方は本記事の整理です
- 5つとも作り話ではなく、条件がそろったときに当たる話です。当たるかどうかは、権限モード・契約の種類・端末の版・誰がどこで使うかで決まります
- 判断の軸は、誰の操作で起きるか・自社の契約と版で変わるか・社内で誰が確かめ続けるかの3つです。当たると判定した項目の塞ぎ方は、設定の手順を扱う記事へ送ります
社員にClaude Codeを配る前に、どこを設定で止め、どこを社内ルールで持つかを社内で検討するなら、サービス資料(無料・PDF)をダウンロードするからご確認いただけます。
商談で企業が口にする「怖い」を、公式の仕様と社内の決めごとに分けて説明している研修運営の側から書きます。社員に配るかどうかを決める前の会社向けで、配ったあとの設定の手順と、開発チームが脆弱性を調べる用途には当てはまりません。
Claude Codeそのものの全体像と料金は、ピラー記事のClaude Codeとは?できること・料金・つまずく壁で扱っています。この記事は、聞こえてくる「危ない」を1つずつ原文に当て、事実か誤解かを判定します。
この記事でわかること
- Claude Codeが危ないと言われる5つの話と、それぞれの判定
- 確認なしで動く範囲が、権限モードと版でどう変わるか
- 報じられた脆弱性・攻撃・外への送信の話を、自社に当てはめるときの見方
- 自社で判断する3つの軸と、当てはめ方の表
- この記事で答えを出さないことと、その行き先
目次
- Claude Codeの危険性は話の束でできている|噂と原文を並べる
- 理由1 勝手に動く|確認なしで進む範囲は権限モードで決まる
- 理由2 入力が学習される|契約の種類で答えが分かれる
- 理由3 脆弱性が見つかった|公表された穴は修正版の番号と組で読む
- 理由4 攻撃に使われた|社員が使うときの危険とは別の話
- 理由5 情報を外へ送っていると警告された|警告の版より新しいかで確かめる
- Claude Codeの危険を自社で判断する3つの軸|誰の操作か・契約と版・確かめる人
- この記事で解けないこと|報道の真偽・自社の設定値・攻撃への備え
- Claude Codeの危険に関するよくある質問
- Claude Codeの危険の判定|総括表
- あわせて読みたい
- まとめ|Claude Codeは危険なのか
Claude Codeの危険性は話の束でできている|噂と原文を並べる
Claude Codeの危険性として語られる話は、1つの問題ではなく、出どころの違う5つの話が束になったものです。Claude Codeはチャットで答えを返すだけでなく、手元のフォルダのファイルを読み、書き換え、コマンドを実行するため、どの話も「手が届く範囲」の広さを前提にしています。
5つを並べると、判定は「事実」「誤解」の二択にはなりません。どれも条件がそろうと当たり、条件が外れると当たらない話です。
危ないと言われる理由 | 出どころ | 原文で確かめた判定 | 確かめる先 |
|---|---|---|---|
①勝手に動く | 公式の権限モードの仕様と既定の変更 | 条件つきで事実。確認なしに進む範囲は権限モードで決まる | 公式「権限モードを選択する」 |
②入力が学習される | 個人向けの規約の変更 | 個人向けの契約では設定しだいで事実。会社の契約では原則当たらない | 公式「データ使用」と自社の契約 |
③脆弱性が見つかった | セキュリティ企業の発表と報道 | 事実。公表の時点で修正版が出ている | GitHubのアドバイザリと端末の版 |
④攻撃に使われた | Anthropic自身の発表 | 事実。ただし攻撃者が道具に使った話 | Anthropicの発表 |
⑤情報を外へ送っている | 中国の脆弱性データベースの警告と報道 | 警告が出たことは事実。中身の評価は報道でも分かれる | 端末の版。公式「データ使用」は公表された送信の範囲まで |
ファクトボックス|Claude Codeが危ないと言われる話の確かめ先
項目 | 内容 |
|---|---|
対象 | 社員にClaude Code(ターミナル・VS Code)を使わせるかを決める会社 |
公式の前提 | 公式のセキュリティのページは、保護機能はリスクを大幅に軽減するが、どのシステムもすべての攻撃に完全に免疫があるわけではない、と書いている |
確かめた原典 | Claude Code Docs「セキュリティ」「権限モードを選択する」「データ使用」、GitHubのセキュリティアドバイザリ、Check Point Research の発表、Anthropicの発表、The Register の報道 |
出典URL | 末尾の出典・注記にページごとに掲載 |
参照日 | 2026年10月5日 |
免責 | 仕様・既定値・規約は版とプランで変わります。導入前に公式ドキュメントの最新版と自社の契約で確かめてください |
Claude Codeが危ないという話は、出どころを特定し、原文を開き、自社の条件に当ててから判定します。
理由1 勝手に動く|確認なしで進む範囲は権限モードで決まる
Claude Codeが勝手に動くという話は、確認なしで操作を進めるモードがあることから生まれています。どこまで確認なしに進むかは、ツールの性格ではなく、起動したときの権限モードで決まります。
公式のセキュリティのページによると、Manualモードでは読み取り専用の権限で始まり、ファイルの編集やコマンドの実行の前に利用者へ確認します。確認なしで動くのは、読み取りと、ls や git status のような読み取り専用の決まったコマンドです。
新しい版では、開始時のモードがautoになった
一方、公式の権限モードのページは、v2.1.283以降ではすべてのプランで、ターミナルとVS Codeの会話がautoモードで始まると書いています。それより前の版では、autoで始まるのはPro・Max・Teamだけでした。autoモードでは、別の分類器のモデルが実行の前に操作を見て、依頼の範囲を超えるものや、読み込んだ悪意ある内容に動かされているように見えるものを止めます。
同じページは、autoモードは確認の回数を減らすが安全性を保証するものではなく、機密性の高い操作の確認の代わりに使わないよう注意しています。新しい版のClaude Codeは、人の確認の多くを分類器に任せた状態で始まるため、「勝手に動く」は条件つきで事実です。
その中でも、ホームフォルダのような重要な場所を消す rm は、autoモードでもターミナルで承認を求め、答えが無ければ2分で拒否すると書かれています(v2.1.281以降)。会社では、管理設定の permissions.disableAutoMode でautoモードを外し、Manualモードで始めさせることもできます。
Claude Codeが確認なしに進む範囲は、Manualでは読み取りまで、autoでは分類器が通した操作までと、権限モードで変わります。
「dangerously」と名の付くフラグは、既定では使われない
危ないという印象を強めているのが、--dangerously-skip-permissions という起動の指定です。公式によると、これは確認と安全のチェックを外す bypassPermissions モードと同じで、使う場所はコンテナや仮想マシンのような隔離した環境に限るよう書かれています。
同じページは、このモードはプロンプトインジェクションや意図しない操作から守らないとしたうえで、管理者が管理設定の permissions.disableBypassPermissionsMode で封じられるとしています。名前の危うさは事実ですが、社員や端末上のプログラムが指定しなければ使われず、会社の側で選べなくすることもできます。
研修運営も商談では、Claude Codeのリスクの1つ目に「ファイルの破壊的削除」を挙げて説明しています。シェルのコマンドで消したファイルが巻き戻しの対象外であることはClaude Codeの使い方|最初に覚える基本操作5つで、初週に確認を飛ばす設定を避ける理由は非エンジニアのClaude Code|初週で止まる3か所と抜け方で扱っています。
理由2 入力が学習される|契約の種類で答えが分かれる
Claude Codeに入力したコードや資料が学習に使われるという話は、個人向けの規約で、学習への利用を利用者が選ぶ形になったことから広まりました。答えは、どの契約のアカウントで使うかで分かれます。
公式のデータ使用のページによると、Free・Pro・Maxの個人向けの利用者は学習への利用を許可するかを選べ、設定がオンならClaude Codeから送った内容も新しいモデルの学習に使われます。Team・Enterprise・APIなどの商用の条件では、Claude Codeに送られたコードやプロンプトを学習に使わず、例外は、会社がモデル改善への提供を選んだ場合です。
入力が学習されるかは、Claude Codeという道具ではなく、社員がどの契約のアカウントで使っているかで決まります。 個人で契約したアカウントで業務に使っていれば、話は当たります。
学習のほかに、会話が残る場所と見える人まで含めた3つの経路は、Claudeで個人情報はどう扱われる?|学習・保存・共有の3経路と設定で扱っています。
理由3 脆弱性が見つかった|公表された穴は修正版の番号と組で読む
Claude Codeに脆弱性が見つかったという話は、事実です。2026年2月25日、セキュリティ企業のCheck Point Researchは、悪意のあるリポジトリの設定ファイルを使うと、Claude Codeで開いただけでコマンドが実行されたり、APIキーが外へ送られたりしうる問題を発表しました。
GitHubのセキュリティアドバイザリでは、起動時の信頼の確認より前にコマンドを実行しうる問題(CVE-2025-59536)が1.0.111で、信頼の確認より前に悪意ある環境の設定でデータが漏れうる問題(CVE-2026-21852)が2.0.65で修正されています。Check Point Researchも、報告した問題は公表の前にすべて修正されたと書いています。
危険が残るのは、古い版と、信頼できないフォルダで開く使い方
脆弱性の公表は、見つかったことと直ったことを同時に知らせる発表です。危険が残るのは、修正版より古い版のまま動いている端末と、出どころの分からないリポジトリをそのまま開く使い方のほうです。
Claude Codeの脆弱性は、修正版が出ただけでは塞がらず、社員の端末がその版に更新されて初めて塞がります。
公開されたアドバイザリ全体を、迂回された仕組みで分けた結果と、更新の下限を管理設定で決める方法は、Claude Codeのリスクは何?|法人が先に塞ぐ4つと設定で下がるもので扱っています。
理由4 攻撃に使われた|社員が使うときの危険とは別の話
Claude Codeが攻撃に使われたという話は事実で、Anthropicは2025年11月13日、中国の国家が支援する集団と高い確度で評価した攻撃者が、自分たちのアカウントでClaude Codeを操作し、約30の組織への侵入を試みて少数で成功したと発表しました。
攻撃に使われたという発表は、自社の使い方の危険ではなく、攻撃を受ける側として備える話として読みます。 自社の設定で止められる範囲の外にあるため、判断の軸では別の列で扱います。
理由5 情報を外へ送っていると警告された|警告の版より新しいかで確かめる
Claude Codeが情報を外へ送っているという話は、2026年7月の警告から広まりました。The Registerの報道によると、7月8日、中国の国家脆弱性データベースは、Claude Codeの2.1.91(4月2日)から2.1.196(6月29日)までの版に、利用者の位置や身元に関わる情報を外部のサーバーへ送る監視の仕組みがあると警告し、アンインストールか最新版への更新を勧めました。
Anthropicの技術者は、蒸留への対策として3月に始めた実験の仕組みを、7月1日公開の2.1.198で外したと説明しています。The Registerはこれを警告とは別のものに見えると書き、同じ仕組みとして伝える報道もあります。本記事は中身を判定しません。
自社で確かめられるのは、端末の版と、公式が公表している主な送信
判定が割れている話でも、自社で確かめられることはあります。1つは、社員の端末が警告で名前の出た版より新しいかです。
もう1つは、公式のデータ使用のページが公表している主な送信です。依頼の文と応答のほか、利用状況のメトリクス・エラーの報告・/feedback の送信などがあり、公式はメトリクスにコード・プロンプト・ファイルのパスは含まれないとしています。止め方は項目ごとに違い、DISABLE_TELEMETRY や CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC で止まるものと、Webページを取りに行く前のドメインの確認のように別の設定で止めるものがあります。
この一覧は公式が公表している送信の説明で、警告された仕組みがあったかどうかの真偽を決めるものではありません。
Claude Codeの危険を自社で判断する3つの軸|誰の操作か・契約と版・確かめる人
Claude Codeの危険を自社で判断するときは、5つの話それぞれに同じ3つの問いを当てます。3つの軸は本記事の整理で、公式の分類ではありません。
Claude Codeが危ないという話は、誰の操作で起きるか・自社の契約と版で変わるか・誰が確かめ続けるかの3つを当てると、自社の答えになります。
軸1|誰の操作で起きるか
Claude Code自身の動きや社員の使い方で起きる話は、渡す権限と社内の決めごとで小さくできます。研修運営が商談で挙げる例は、GmailやGoogle Driveには読み取りの権限だけを渡し、書き込みと削除の権限は渡さないという制御です。
攻撃者が自分のアカウントで使う話は、自社の設定の外で起きます。こちらは導入するかどうかとは切り離し、攻撃を受ける側の備えとして扱います。
軸2|自社の契約と版で変わるか
学習の話は契約の種類で、脆弱性と外への送信の話は端末の版で、当たるかどうかが変わります。同じ「危ない」でも、会社の契約で、修正版以上の版を使っていれば当たらない話が含まれています。
軸3|社内で誰が確かめ続けるか
権限モードの既定や送る中身は、版が上がると変わります。Claude Codeの危険の判定は一度で終わらず、公表と版を見続ける人を社内に決めておくことで、判定が古くならずに済みます。
5つの理由に3つの軸を当てる
理由 | 軸1 誰の操作で起きるか | 軸2 契約と版で変わるか | 軸3 確かめ続けること |
|---|---|---|---|
①勝手に動く | Claude Codeの動きと社員の使い方 | 版で開始時のモードが変わる | 管理設定で決めた権限モードが効いているか |
②入力が学習される | 社員がどのアカウントで使うか | 契約の種類で変わる | 業務で個人向けのアカウントを使っていないか |
③脆弱性が見つかった | 悪意あるリポジトリを開く操作 | 修正版以上かで変わる | 新しいアドバイザリと端末の版 |
④攻撃に使われた | 社外の攻撃者 | 変わらない | 攻撃を受ける側の備え |
⑤情報を外へ送っている | 道具の通信 | 版と環境変数で変わる | 公式の送信一覧の変更と端末の版 |
当社の研修の案内冊子は、受講者への約束の1つに「四層構造のセキュリティ対策で、『怖いから使わない』を『安全だから攻められる』に変える」と書いています。表で「当たる」と残った項目は、怖さを理由に止めるのではなく、どこで守るかを決める材料にします。
当たると残った項目の塞ぎ方は、設定の順番をClaude Codeのリスクは何?|法人が先に塞ぐ4つと設定で下がるものが、端末・コード設定・運用ルール・人の4層で守る設計をClaude Codeのセキュリティは大丈夫?企業導入の不安と、事故を防ぐ設計が扱っています。
会社の契約の形で変わる管理と規約を判断の前に見ておくならClaude Codeのplanはどれ?|法人がProとTeamを選ぶ3基準が、チャットやCoworkと比べてどの業務をClaude Codeに任せるかはClaudeできること一覧|チャット・Cowork・Codeの使い分けが扱っています。
3つの軸で「当たる」と残った項目を、研修で社員と一緒に設定と社内ルールへ落とす進め方は、サービス資料(無料・PDF)をダウンロードするでご確認いただけます。
この記事で解けないこと|報道の真偽・自社の設定値・攻撃への備え
Claude Codeが危ないという話のうち、この記事が答えを出さないのは次の3つです。
報道された話の真偽
外への送信の警告のように、報道の間で読み方が分かれる話について、本記事は中身を判定していません。確かめたのは、警告が出たこと・対象の版・提供元の説明として報じられた内容と、公式の送信の一覧までです。
自社の設定値
どの権限モードで始めさせ、どの操作を止め、どの通信を切るかは、業務と権限の持ち方で会社ごとに変わります。この記事で示したのは、話が自社に当たるかを判定する軸までです。
攻撃を受ける側の備え
攻撃者がAIを使って速く攻めてくることへの備えは、Claude Codeを社内で使うかどうかとは別の領域です。社員の使い方の話と混ぜずに、自社のセキュリティの計画の側で扱ってください。
Claude Codeの危険に関するよくある質問
Q. 社内で「Claude Codeは危ない」という記事が回覧されたら、何から確かめればよいですか
A. 最初に確かめるのは、その記事が5つの話のどれについて、いつ、どの版のことを書いているかです。 脆弱性や警告の記事なら版の番号を、学習の記事なら契約の種類を見ます。そのうえで、自社の端末の版と契約に当てはまるかを判定します。
Q. 報道で名前が出た版を社員が使っていたかは、どう確かめますか
A. 社員の端末でClaude Codeの版を確かめ、報道やアドバイザリが挙げる版と比べます。 ターミナルでは claude --version で版が表示されます。入れ方によっては自動で更新されないため、版の一覧を一度作っておくと、次の報道のときにすぐ当てられます。
Q. autoモードを外せば、確認なしに動くことはなくなりますか
A. autoモードを外すと、Manualモードで始まり、ファイルの編集やコマンドの実行の前に確認が出るようになります。 ただし読み取りと読み取り専用のコマンドは確認なしで動き、社員が「常に許可」を選んだ操作も確認なしに進みます。確認画面で何を見て答えるかは、社内の決めごととして残ります。
Manualで始まっても、社員は Shift+Tab で別のモードに切り替えられ、bypassPermissions も管理設定で封じない限り起動時の指定で使えます。
Claude Codeの危険の判定|総括表
論点 | 押さえるところ |
|---|---|
危ない話の正体 | 勝手に動く・入力が学習される・脆弱性・攻撃に使われた・外への送信の5つの話の束(本記事の整理) |
判定の形 | どれも作り話ではなく、条件がそろうと当たる。事実か誤解かの二択にしない |
当たるかを決めるもの | 権限モード・契約の種類・端末の版・誰がどこで使うか |
自社の判断の軸 | 誰の操作で起きるか・自社の契約と版で変わるか・社内で誰が確かめ続けるか |
公式の立場 | 保護機能はリスクを大幅に下げるが、すべての攻撃に完全に免疫があるわけではない |
この記事の外 | 報道の真偽・自社の設定値・攻撃を受ける側の備え |
あわせて読みたい
関連記事Claude Codeのリスクは何?|法人が先に塞ぐ4つと設定で下がるもの記事を読む ▶ 関連記事Claude Codeのセキュリティは大丈夫?企業導入の不安と、事故を防ぐ設計記事を読む ▶ 関連記事Claudeで個人情報はどう扱われる?|学習・保存・共有の3経路と設定記事を読む ▶
まとめ|Claude Codeは危険なのか
Claude Codeは、まったく危なくない道具でも、使えないほど危ない道具でもありません。危ないと言われる話は5つに分かれ、どれが自社に当たるかは、権限モード・契約・版・使う人と場所を確かめると決まります。
社内で判断を進めるなら、次の3つから始められます。
- 今日:社内で聞いた「危ない」という話を1つ選び、出どころの記事か発表を開いて、日付と対象の版を書き出す
- 今週中:社員がClaude Codeを使っている端末の版と、使っているアカウントの契約の種類を一覧にする
- 今週中:3つの軸の表で「当たる」と残った項目ごとに、確かめ続ける担当を1人ずつ決める
どれも7割の完成度で構いません。
最後に、社内で自分に問える1問を置きます。御社で「Claude Codeは危ない」と言った人に、その話の出どころと対象の版を聞いたとき、答えが返ってきますか。
- Claude Codeが危ないと言われる理由は、勝手に動く・入力が学習される・脆弱性が見つかった・攻撃に使われた・情報を外へ送っているの5つに分けられます。5つの分け方は本記事の整理です
- 5つとも作り話ではなく、条件がそろったときに当たる話です。当たるかどうかは、権限モード・契約の種類・端末の版・誰がどこで使うかで決まります
- 判断の軸は、誰の操作で起きるか・自社の契約と版で変わるか・社内で誰が確かめ続けるかの3つです。当たると判定した項目の塞ぎ方は、設定の手順を扱う記事へ送ります
判定で残った項目を、社員に配る前の設定と社内ルールに落とす進め方は、サービス資料(無料・PDF)をダウンロードするからご確認いただけます。
実際の画面で権限モードの確認の出方を見てから判断したい場合は、初回無料体験講座もあります。
出典・注記
- Claude Code Docs「セキュリティ」 https://code.claude.com/docs/ja/security (2026年10月5日参照)。Manualモードの読み取り専用の開始、保護機能がすべての攻撃に完全に免疫があるわけではないという注意による
- Claude Code Docs「権限モードを選択する」 https://code.claude.com/docs/ja/permission-modes (2026年10月5日参照)。v2.1.283以降の開始時のモード、autoモードの分類器と安全性を保証しないという注意、重要な場所の削除の扱い(v2.1.281以降)、
permissions.disableAutoMode、bypassPermissionsと--dangerously-skip-permissions、permissions.disableBypassPermissionsModeによる - Claude Code Docs「データ使用」 https://code.claude.com/docs/ja/data-usage (2026年10月5日参照)。個人向けと商用の学習の扱い、テレメトリ・エラーの報告・
/feedbackの送信と止める環境変数による - Claude Code Docs「CLI リファレンス」 https://code.claude.com/docs/ja/cli-reference (2026年10月5日参照)。
--versionで版を表示すること、--dangerously-skip-permissionsがbypassPermissionsと同等であることによる - Check Point Research「Caught in the Hook: RCE and API Token Exfiltration Through Claude Code Project Files」2026年2月25日 https://research.checkpoint.com/2026/rce-and-api-token-exfiltration-through-claude-code-project-files/ (2026年10月5日参照)
- GitHub Advisory Database「GHSA-4fgq-fpq9-mr3g(CVE-2025-59536)」「GHSA-jh7p-qr78-84p7(CVE-2026-21852)」 https://github.com/anthropics/claude-code/security/advisories (2026年10月5日にGitHubのAPIで取得)。修正版の番号による
- Anthropic「Disrupting the first reported AI-orchestrated cyber espionage campaign」2025年11月13日 https://www.anthropic.com/news/disrupting-AI-espionage (2026年10月5日参照)
- The Register「China tells devs to ditch Claude Code over 'backdoor code' fears」2026年7月8日 https://www.theregister.com/security/2026/07/08/china-ditch-older-claude-versions-with-backdoor-code/5268371 (2026年10月5日参照)。警告の対象の版と、Anthropicの技術者の説明として報じられた内容による
- 5つの話の分け方、判定の言い方、3つの軸と当てはめの表は、本記事の整理です。公式の分類ではありません
- 研修運営が商談で挙げるリスクと権限の例、研修の案内冊子の約束の文言は、当社の自社情報です。個々の企業名は記載していません
- 本記事は、Claude Codeが危ないと言われる話を自社に当てはめて判断するための見方を示すもので、どの使い方でも事故が起きないことを保証するものではありません
- 本記事は2026年10月5日時点の情報にもとづきます。仕様・既定値・規約は変わるため、最新の公式ドキュメントと自社の契約でご確認ください
この記事について
本記事は、法人向けにClaude Codeの研修を提供するDAIJOBUが、Claude Codeが危ないと言われる話を5つに分け、公式ドキュメント・提供元の発表・報道の原文で確かめた事実と、当社の研修での説明を分けて整理したものです。
著者 | DAIJOBU株式会社 Claude Code法人研修部 コンテンツ担当 佐藤 雅俊 |
|---|---|
編集責任者 | DAIJOBU株式会社 Claude Code法人研修 事業責任者 石井 雄大 |
監修 | DAIJOBU株式会社 代表取締役 山中 裕貴 |
公開日 | 2026年10月7日 |
最終更新日 | 2026年10月7日 |