社員に配る前に確かめるClaude Codeのリスクは、情報の入力、コマンドの実行、外部ツール連携、生成コードの品質の4つに分かれます。

このうち実行と連携は設定で下げやすく、入力と生成コードが社内ルールと人の確認に残るのは、設定が見分けるのが操作の種類・場所・接続先までだからです。

この記事の要点は3つ

  1. Claude Codeのリスクは、情報の入力・コマンドの実行・外部ツール連携・生成コードの品質の4つに分かれます。手元のファイルとコマンドに手が届く分、チャット型のAIより被害が大きくなりえます
  2. 設定で下げやすいのは、コマンドの実行と外部ツール連携です。何を渡してよいか、どのコードを取り込むかという中身の判断は、社内ルールと人の確認に残ります
  3. 禁止するより、塞ぐ・開ける・回すの順で設計します。配る前の設定で先に塞ぎ、入れてよい情報を決めてから範囲を開け、確認と更新を回します
型A・全体像カード型。1つの依頼がClaude Codeの作業になる流れを、左から右へ4枚のカードで並べ、カードの間に右向きの青い矢印を置く。各カードの上段に流れの段階を動詞で大きく、下段にその段階で生まれるリスクの名前を小さく置く。要素=①読む「フォルダのファイルと貼られた情報が会話に入る」/情報の入力 ②動かす「手元のPCでコマンドが走る」/コマンドの実行 ③つなぐ「外のサービスとその内容に触れる」/外部ツール連携 ④取り込む「書かれたコードが業務の仕組みに入る」/生成コードの品質。4枚とも同じ淡い青の地にして強弱を付けない。設定で下げやすいかどうかのタグは置かない(本文の表の右2列で扱う)。カードの番号は本文の表の①〜④と対応させる。結論=Claude Codeのリスクは、1つの依頼が作業になる流れの中で、読む・動かす・つなぐ・取り込むの4か所で生まれます。

Claude Codeのリスクは、1つの依頼が作業になる流れの中で、読む・動かす・つなぐ・取り込むの4か所で生まれます。

4つのリスクの設定と社内ルールを、研修で社員とそろえる場合の実質負担の目安は、料金試算(助成金対応)で企業規模と人数から出せます。

料金を試算する(助成金対応) ▶

機密やミスへの不安を、権限の線引きと検収の作法に分けて受講企業と固める研修の運営側として、ここでは社員にClaude Codeを配る会社が、どのリスクを設定に任せ、どれを社内ルールで持つかだけを扱います。

どのリスクも、設定を入れるだけでは片づきません。片づけ方を決めるのは、操作を止める設定と、中身を判断する社内ルールの分担です。

Claude Codeで事故が起きる経路と、端末・コード設定・運用ルール・人の4層で守る全体像は、Claude Code セキュリティの4層設計で扱っています。

この記事でわかること

  • Claude Codeのリスク4つと、それぞれが起きる形
  • 設定で下がるものと、社内ルールに残るものの分かれ目
  • 公開された脆弱性30件を、迂回された仕組みで分けた結果
  • 偽のMCPサーバーを名前では見分けられない理由
  • 禁止より設計で扱う順番と、この記事で解けないこと

目次

  1. Claude Codeのリスクとは|作業の流れに沿った4つ
  2. 設定で下がるもの|止まるのは操作の種類・場所・接続先
  3. リスク1 情報の入力|読ませる場所は設定で絞れる
  4. リスク2 コマンドの実行|設定で下げやすいが更新が条件
  5. リスク3 外部ツール連携|つなぐ先は管理者が決める
  6. リスク4 生成コードの品質|取り込む前の確認が残る
  7. 禁止より設計で扱う順番|塞ぐ・開ける・回す
  8. この記事で解けないこと|提供元の不具合・悪用・自社の設定値
  9. Claude Codeのリスクに関するよくある質問
  10. Claude Codeのリスク|総括表
  11. あわせて読みたい
  12. まとめ|Claude Codeのリスクは何か

Claude Codeのリスクとは|作業の流れに沿った4つ

Claude Codeのリスクは、1つの依頼が作業になる流れに沿って4つに分けると、手を打つ場所が見えます。4つは本記事の整理で、公式の分類ではありません。

DAIJOBUの研修運営は、商談でClaude Codeのリスクを次のように説明しています。Claude Codeは手元のフォルダを操作できる分、ChatGPTのようなチャット型のAIより被害が大きくなりえます。そのうえで、リスクは設計しだいで小さくできる、と伝えています。

リスク

Claude Codeで起きる形

設定で下げられる部分

社内ルールと人に残る部分

①情報の入力

作業フォルダの中のファイルは、確認なしで読まれる

名前の分かるファイル(.env など)を読ませない

そのフォルダに何を置き、何を渡してよいか

②コマンドの実行

削除・移動・送信が手元のPCで起きる

確認する操作と拒否する操作の指定、承認を飛ばすモードの封鎖と既定のモード、サンドボックス、版の下限

出た確認画面を読んで答えること、自動で更新されない端末の管理

③外部ツール連携

つないだアカウントの権限で書き込む。外部の内容に指示が仕込まれる

つないでよいサーバーの一覧、道具ごとの確認

そのサーバーは本物か、つなぐアカウントの権限はどこまでか

④生成コードの品質

脆弱なコードや、存在しないパッケージ名が混ざる

パッケージを入れるコマンドを確認つきにする

取り込む前に誰が見て、誰が責任を持つか

ファクトボックス|Claude Codeのリスクの前提

項目

内容

対象

社員にClaude Code(ターミナル・VS Code・デスクトップアプリ)を使わせる会社

会社の設定の置き場所

管理設定(managed settings)。MDMやファイルで端末に置く方法と、組織の管理画面から配る方法がある。利用者とプロジェクトの設定では上書きできないが、端末の管理者は管理設定そのものを編集できる(Claude Code Docs「権限を設定する」「マネージド設定をデプロイする」)

公開された脆弱性

GitHubのセキュリティアドバイザリで30件(2025年6月23日〜2026年6月25日公開)。30件とも修正版が出ている

出典URL

https://code.claude.com/docs/ja/security ほか(末尾の出典・注記にページごとに掲載)

参照日

2026年9月25日

免責

仕様と既定値は、版・プラン・組織の設定で変わります。導入前に公式ドキュメントの最新版と自社の契約で確かめてください


設定で下がるもの|止まるのは操作の種類・場所・接続先

Claude Codeの権限のルールは、どの道具で、どのファイルやコマンドに対して、どこへつなぐかを見て、許可・確認・拒否を決めます。

Claude Codeのセキュリティリスクを操作と中身に分ける

Claude Codeのセキュリティリスクは、読む・書く・動かす・つなぐという操作で見分けられるものと、顧客名簿かどうか、脆弱性があるかどうかのように中身を読まないと判断できないものに分かれます。

公式の権限のページも、Bashの拒否と確認のルールはClaudeが書いたコマンドの文字列に当てはめるもので、プログラムを囲う境界ではないとしています。たとえば Bash(rm *) は rm -rf build/ を止めますが、bash -c の中に同じ削除を書いた形には当てはまらず、その扱いはほかのルールとモードで決まります。

ファイルを読ませない拒否ルールも、ファイル名を指定しない grep -r や、スクリプトが自分で開くファイルには届きません。

型B・対比型。Claude Codeの設定が見分けるものと、見分けないものを左右に並べる。要素=左「設定が見分ける(操作)」=①道具の種類(読む・書く・コマンド・Web)②場所(フォルダ・ファイル名・パス)③接続先(ドメイン、MCPサーバーのURLや起動コマンド)。右「設定では見分けない(中身)」=①渡す情報が機密かどうか②つなぐサーバーが本物かどうか③書かれたコードが安全かどうか。左を青で強く、右は淡い灰色の枠。中央に縦線。大きな番号は置かない。結論=Claude Codeの設定が止めるのは操作の種類・場所・接続先までで、渡す情報やコードの中身は人が判断します。

Claude Codeの設定が止めるのは操作の種類・場所・接続先までで、渡す情報やコードの中身は人が判断します。


リスク1 情報の入力|読ませる場所は設定で絞れる

情報の入力のリスクは、Claude Codeが作業のために読んだファイルや、利用者が貼った情報が、そのまま会話の材料になるところから生まれます。学習と保存の扱いは契約と設定で決まり、入れてよい範囲の決め方とあわせて生成AIに機密情報を入れて大丈夫?|学習させない設定と、入力してよい範囲の決め方で扱っています。

Claude Codeに固有なのは、人が貼らなくても読まれる点です。公式の権限の表では、作業フォルダと追加したフォルダの中の読み取りと検索は、承認なしで実行されます。

設定で絞れるのは、名前と場所で指せるファイル

Readの拒否ルールを書くと、.env のように名前や場所で指せるファイルを、Claudeの読み取りの道具と、cat などClaude Codeが見分けるコマンドから外せます。サンドボックスを使える環境なら、Bashのコマンドとその子プロセスによる読み取りも、OSの仕組みで止められます。

ただし公式によると、サンドボックスの既定の読み取り範囲は一部の拒否されたフォルダを除くコンピュータ全体で、~/.aws/credentials や ~/.ssh/ のような認証情報のファイルも読めます。有効にするだけでは足りず、認証情報の読み取りを止める設定を別に足します。

同じフォルダに置いた顧客名簿は、名前では止まらない

設定で止めにくいのは、読ませてよいフォルダの中に、読ませてはいけない情報が混ざっている場合です。議事録のフォルダに顧客名簿のファイルが入っていれば、ファイル名が拒否ルールに当たらない限り、Claudeは確認なしで読めます。

入力のリスクで設定が受け持つのは読ませない場所の指定までで、読ませてよい情報の判断は社内ルールに残ります。


リスク2 コマンドの実行|設定で下げやすいが更新が条件

コマンドの実行のリスクは、Claude Codeが手元のPCで、ファイルを消す・動かす・外へ送る操作を、利用者の権限で行えることから生まれます。操作の種類で見分けられるため、4つのうち設定がいちばん効きやすいリスクです。

rm のようなコマンドで消したファイルは、Claude Codeの巻き戻しの対象外で、gitやバックアップが無ければClaudeに頼んでも戻りません。止め方と巻き戻しの操作は、Claude Codeの使い方|最初に覚える基本操作5つで扱っています。

実行のリスクは、権限ルール・サンドボックス・更新の3段で下げる

1段目は権限のルールとモードで、確認を求める操作と拒否する操作を決めます。すべての確認を飛ばす bypassPermissions モードは、管理設定で使えないようにできます。避ける理由とモードの見分け方は、非エンジニアのClaude Code|初週で止まる3か所と抜け方で扱っています。

Pro・Max・Teamでは組み込みの開始モードがautoで、ルールに当たらない操作は分類器が代わりに判断します。管理設定で既定のモード(permissions.defaultMode)を決めるか、社員に選ばせないならautoを止めます(permissions.disableAutoMode)。

2段目はサンドボックスで、Bashのコマンドとその子プロセスのファイルと通信を、コマンドの文字列に頼らずOSの仕組みで囲います。対応はmacOS・Linux・WSL2で、ネイティブのWindowsでは使えません。起動できない環境では既定で警告だけ出して囲わずに実行するため、止めたい場合は sandbox.failIfUnavailable を使います。

3段目は更新で、止める仕組みそのものの迂回が見つかったときの修正を受け取ります。コマンド全体を実行の直前に自社の規則で調べるなら、PreToolUseのフックを足せます。

型C・帯構造型。コマンドの実行のリスクを下げる設定を、上から3段の帯で重ねる。要素=上段「権限のルールとモード」=Claudeがふだん書く形の操作を確認か拒否に回し、既定のモードを決める。別の書き方は通りうる/中段「サンドボックス」=Bashのコマンドのファイルと通信をOSの仕組みで囲う。ネイティブのWindowsでは使えない/下段「更新」=止める仕組みを迂回する不具合の修正を受け取る。各段に下線つきの見出し、右に説明枠。下段を青で強く、上段・中段は淡い青。結論=Claude Codeの実行の止め方は、権限のルール・サンドボックス・更新の3段を重ね、1つが外れても次の段で受ける形にします。

Claude Codeの実行の止め方は、権限のルール・サンドボックス・更新の3段を重ね、1つが外れても次の段で受ける形にします。

公開された脆弱性30件のうち24件は、止める仕組みの迂回

Claude CodeのGitHubリポジトリには、2026年9月25日時点で30件のセキュリティアドバイザリが公開されています(2025年6月23日〜2026年6月25日)。本記事でタイトルと説明から分けると、下の表の上から5つの止める仕組みのいずれかを迂回するものが24件でした。30件とも修正版が出ており、説明に実際に悪用されたという記載はありません。件数は見つかって公開された数で、危険の大きさの順位ではありません。止める仕組みそのものも、更新で直りながら効いています。

迂回された仕組み

件数

不具合の例

確認画面・読み取り専用の判定

6

コマンドの解析の誤りで、確認なしに実行できる(CVE-2025-54795・v1.0.20で修正)

フォルダを信頼するかの確認

7

リポジトリの設定ファイルで、確認が出ないまま承認を飛ばすモードで始まる(CVE-2026-33068・2.1.53で修正)

拒否ルール・書き込める範囲の制限

6

シンボリックリンク経由で、拒否したファイルを読める(CVE-2026-25724・v2.1.7で修正)

サンドボックス

3

サンドボックスの外に書き込める(CVE-2026-39861・2.1.64で修正)

通信先の制限

2

事前に承認されたドメインを通じて、データを外へ出しうる(CVE-2026-54316・2.1.163で修正)

その他

6

IDEの拡張機能、共用の端末、デスクトップアプリの不具合、警告文の説明不足

承認を飛ばすモードは、ほかのプログラムからも呼べる

2025年8月26日にビルドツールNxのnpmパッケージとして約4時間公開された悪意ある版は、Nxの事後報告(2025年9月5日)によると、端末で機密の情報を探し、手元のAIツール(ClaudeやGemini)を使おうとしました。調査したWizは、AIのコマンドラインツールを確認を飛ばすフラグ付きで呼び出していたと報告しています。

悪用されたのはNxの配布経路でClaude Code自体の脆弱性は使われておらず、承認を飛ばすモードを塞いでいれば防げた、とまでは言えません。読み取れるのは、このモードが同じ端末で動く別のプログラムからも呼べることです。ただし公式によると、管理設定が縛るのはClaude Codeだけで、同じ端末のほかのAIツールには及びません。

更新が止まる端末を作らない

公式のインストーラーで入れたClaude Codeは裏で自動的に更新されますが、HomebrewやWinGet、Linuxのパッケージ管理で入れた場合は、既定では自動で更新されません。会社で配るなら、管理設定で更新の下限の版(minimumVersion)を決めるか、範囲外の版では起動させない設定(requiredMinimumVersion)を使えます。設定で下げた実行のリスクは、設定を効かせるClaude Code本体の更新が回っている間だけ、下がった状態を保ちます。


リスク3 外部ツール連携|つなぐ先は管理者が決める

外部ツール連携のリスクは、MCPなどでつないだサービスにアカウントの権限で書き込めることと、Webページやリポジトリなど読み込んだ外部の内容に、AI向けの指示が仕込まれうることから生まれます。

プロンプトインジェクションは、読み込む入口を絞って下げる

研修中にも、受講企業から「プロンプトインジェクションはどうやったら防げますか」という質問が出ています。プロンプトインジェクションは、読ませた文章に紛れ込ませた指示でAIを操る手口です。

Claude Codeの公開された脆弱性30件でも、17件は悪用の条件に、信頼できない内容がClaude Codeの文脈に入ることか、信頼できない、または攻撃者のリポジトリやフォルダで開くことを挙げていました。読み込む入口を絞ると、実行のリスクも一緒に下がります。手口と層の重ね方は、AIエージェント特有のセキュリティ|プロンプトインジェクションと権限管理の実務で扱っています。

つないでよいサーバーは、管理設定で一覧にできる

公式によると、既定ではClaude Codeを使う誰もが任意のMCPサーバーにつなげ、管理者は管理設定でこの範囲を次の形に絞れます。

  • MCPを使わせない
  • 会社が決めたサーバーだけを配り、ほかを足させない
  • 承認したサーバーの一覧から、社員が必要なものだけを足す
  • 危ないと分かったサーバーだけを拒否する

MCPの道具ごとに、確認を求めるか拒否するかを権限のルールで決めることもできます。

偽のMCPサーバーは、名前では見分けられない

2025年9月、メール配信サービスPostmarkを名乗るMCPサーバーのパッケージが、パッケージ置き場npmで配られていたことが公表されました。Postmark社の公表(2025年9月25日)によると、同社はこれを公開しておらず、作成者は15の版で信頼を得たあと、1.0.16で送信メールを外部へひそかにBCCする裏口を仕込みました。Postmark本体のAPIとサービスへの影響は無かったとしています。

Claude Codeの管理設定で縛れるのは、どのURLや起動コマンドのサーバーかまでです。公式は、許可・拒否の一覧に書くサーバーの名前(serverName)は利用者が付けるラベルで、セキュリティの制御にならないと注意しています。連携のリスクで設定が決めるのはつなぐ先の範囲までで、そのサーバーを信じてよいかは、承認する人が提供元を確かめて決めます。

つなぐアカウントの権限は、つないだ先で決まる

書き込みや削除のできるアカウントでつなげば、Claude Codeからも書き込めます。当社の社内で、書き込みの権限を渡したまま連携して起きた2件と、そのあと変えたルールは、Claude Codeの主要機能とは|Plan ModeとMCPに書いています。


リスク4 生成コードの品質|取り込む前の確認が残る

生成コードの品質のリスクは、Claude Codeが書いたコードに、脆弱性や埋め込まれた秘密の情報、存在しないパッケージの名前が混ざったまま、業務の仕組みに取り込まれることから生まれます。この記事で扱うのは、品質のうちセキュリティに関わる部分です。

存在しないパッケージの名前については、米国の大学の研究チームが2025年のUSENIX Security Symposiumで報告しています。16のコード生成モデルに、2つのプログラミング言語で576,000件のコードを作らせたところ、コードが挙げたパッケージのうち存在しない名前だった割合の平均は、商用のモデルで少なくとも5.2%、オープンソースのモデルで21.7%でした。この数字はClaude Codeを測ったものではなく、モデルと時期は論文の条件によります。それでも、生成されたコードが入れようとするパッケージを、名前だけで信じない理由にはなります。

設定で下げられるのは、パッケージを入れるコマンドを確認つきにするといった操作の側だけです。書かれたコードの脆弱性は、現在のブランチの変更を調べる /security-review で自動で探せ、見つかるものと残るものは、Claude Code セキュリティレビューで自動検出できる範囲と残る穴で扱っています。

取り込んだコードの責任も、使う側に残ります。公式のセキュリティのページは、Claude Codeが持つのは利用者が与えた権限だけで、提案されたコードとコマンドを承認の前に確かめる責任は利用者にあるとしています。生成コードのリスクは設定で下げられる部分が小さく、取り込む前に誰が確かめるかを社内ルールで決めておくことが中心になります。


禁止より設計で扱う順番|塞ぐ・開ける・回す

Claude Codeを禁止しても、社員が私物の端末や個人のアカウントに移れば、会社が端末と組織に配った設定の届かない所で使われます。本記事では、4つのリスクを塞ぐ・開ける・回すの3つの順番で設計することを勧めます。3つの順番は本記事の整理です。

型D・フロー型。Claude Codeのリスクを設計で扱う順番を、左から右へ3つのボックスで並べる。要素=①塞ぐ「中身に関係なく要る設定を、配る前に入れる」②開ける「入れてよい情報を決めてから、読ませる場所とつなぐ先を足す」③回す「取り込む前の確認と、更新・異変の対応を続ける」。ボックスの番号は本文の見出し①〜③と対応させる。①を青で塗り、②③は白地に青枠。③から②へ戻る細い矢印を置き、「範囲を広げるたびに②へ」と添える。淡青のフィールドに白ボックス。結論=Claude Codeのリスクは、塞ぐ・開ける・回すの順で、禁止せずに設計で扱います。

Claude Codeのリスクは、塞ぐ・開ける・回すの順で、禁止せずに設計で扱います。

① 塞ぐ|中身に関係なく要る4つの設定を、配る前に入れる

管理設定に置いた設定は、社員やプロジェクトの設定では緩められません。ただし公式によると、端末の管理者である社員は管理設定そのものを編集できるため、MDMなどで配り直す運用と組み合わせます。

  • 承認を飛ばすモードを使えないようにし、既定の権限モードを決める
  • 認証情報のファイルを読ませない
  • MCPは、承認したサーバーだけにするか、いったん使わせない
  • 更新の下限の版を決め、自動で更新されない入れ方の端末を洗い出す

4つとも、入れてよい情報の線引きが決まる前に入れられます。

② 開ける|入れてよい情報を決めてから、範囲を足す

次に、入れてよい情報を決め、それに合わせて読ませるフォルダとつなぐ先を足します。作業フォルダの中は確認なしで読まれるため、起動してよいフォルダが決まるまでは社員に配りません。情報の分け方は、生成AIに機密情報を入れて大丈夫?|学習させない設定と、入力してよい範囲の決め方で扱っています。

開ける前に見るのは、起動するフォルダの中身、つなぐサーバーの提供元とアカウントの権限、取り込む前にコードを見る人の3つで、それぞれリスク1・3・4の章で扱いました。

③ 回す|取り込む前の確認と、更新・異変の対応を続ける

最後に、取り込む前の確認を続け、Claude Codeの版と公開されたアドバイザリを決まった間隔で確かめます。読ませるフォルダやつなぐ先を広げるときは、②に戻ります。

異変に気づいたときの動き方も先に決めます。当社の研修の第2回では、セキュリティで覚えることの1つとして「異変は『止める・残す・報告』」を扱っています。

塞ぐ設定と、開ける前の判断基準を研修で社員とそろえる場合の費用の目安は、料金試算(助成金対応)で企業規模と人数から確かめられます。

料金を試算する(助成金対応) ▶


この記事で解けないこと|提供元の不具合・悪用・自社の設定値

次の2つは、4つのリスクと3つの順番の外に残ります。攻撃者がAIを攻撃に使う脅威は、社内で使うリスクとは別の話で、この記事では扱いません。

提供元の側の不具合

Claude Code本体やAnthropicのサービスの不具合は、使う会社の設定では止められません。会社にできるのは、更新を止めないことと、渡す情報を線引きで小さくしておくことまでです。

自社の設定値

どのフォルダを読ませ、どのコマンドを止め、どのサーバーをつなぐかは、業務と権限の持ち方で会社ごとに変わります。この記事で示したのは、設定に回すか社内ルールに回すかの判断までです。


Claude Codeのリスクに関するよくある質問

Q. Claude Codeは危険ですか。使わないほうがよいですか

A. Claude Codeのリスクは、手元のファイルとコマンドに手が届く分、会話だけで使うAIより大きくなりえます。 禁止した場合も、社員が私物の端末や個人のアカウントに移れば、会社が端末と組織に配った設定の届かない所で使われます。禁止を解く順番は、「生成AI禁止」が一番危ない|シャドーAIが生まれる構造と、禁止を解除する順番で扱っています。

Q. Claude Codeに脆弱性が見つかったと聞きました。使い続けて大丈夫ですか

A. 使い続けられるかは、社員の端末の版が修正の入った版以上かで決まります。 2026年9月25日時点で公開されている30件はどれも修正版が出ており、説明に実際に悪用されたという記載はありません。HomebrewやWinGetで入れた端末は既定で自動更新されないため、入れ方ごとに版を確かめてください。

Q. 管理設定を配れば、社員は危ない操作をできなくなりますか

A. 管理設定は社員やプロジェクトの設定では緩められませんが、端末の管理者権限を持つ社員は管理設定そのものを編集できます。 そのため、MDMなどで配り直す運用と組み合わせます。権限のルールが止めるのも、Claudeがふだん書く形のコマンドまでです。

Q. AIが書いたコードで事故が起きたら、誰の責任ですか

A. 取り込む判断は人に残るため、使う会社の側で持つ前提で備えます。 公式も、提案されたコードとコマンドを承認の前に確かめる責任は利用者にあるとしています。誰が見てから取り込むかを社内ルールで決め、見た記録を残してください。

法的な責任の分け方は契約や事案で変わるため、個別の判断は法務に確認してください。


Claude Codeのリスク|総括表

論点

押さえるところ

分かれ目

設定が止めるのは操作の種類・場所・接続先まで。渡す情報とコードの中身は人が判断する

情報の入力

作業フォルダの中は確認なしで読まれる。名前で指せるファイルは設定で、置く情報は社内ルールで決める

コマンドの実行

権限のルールと既定のモード・サンドボックス・更新を重ねて下げる。公開された脆弱性30件は修正済みで、24件は止める仕組みの迂回(本記事の分類)

外部ツール連携

つなぐ先は管理設定で一覧にできる。サーバーが本物かは、人が提供元で確かめる

生成コードの品質

設定で下げられる部分は小さい。取り込む前に誰が見るかを決める

設計の順番

塞ぐ(配る前の設定)→ 開ける(線引きの後に範囲を足す)→ 回す(確認・更新・異変の対応)

この記事の外

提供元の不具合・攻撃者による悪用・自社の設定値


あわせて読みたい

関連記事Claude Codeのセキュリティは大丈夫?企業導入の不安と、事故を防ぐ設計記事を読む ▶ 関連記事Claude Codeのセキュリティレビューとは|自動検出で見つかるものと残る穴記事を読む ▶ 関連記事Claude Codeの主要機能とは|Plan ModeとMCP記事を読む ▶


まとめ|Claude Codeのリスクは何か

Claude Codeのリスクは、依頼が作業になる流れのどこで起きるかで、4つに分けて扱えます。そのうち設定が受け持てるのは操作の範囲までで、渡す情報とコードの中身は、社内で決めた基準に沿って人が判断します。

今日と今週で動かせる一手を3つ挙げます。

  1. 今日:社員のClaude Codeを、どの方法で入れ、どの版で動いているかを確かめ、自動で更新されない端末を洗い出す
  2. 今週中:承認を飛ばすモードと既定の権限モード、認証情報のファイル、MCPの扱いを、管理設定で配るかどうか決める
  3. 今週中:Claude Codeを起動してよいフォルダを1つ決め、その中に渡してはいけない情報が入っていないかを見る

どれも7割の完成度で構いません。

最後に、社内で自分に問える1問を置きます。御社では、社員のClaude Codeが確認なしで読めるフォルダに何が入っているかを、いま答えられますか。

  • Claude Codeのリスクは、情報の入力・コマンドの実行・外部ツール連携・生成コードの品質の4つに分かれます。手元のファイルとコマンドに手が届く分、チャット型のAIより被害が大きくなりえます
  • 設定で下げやすいのは、コマンドの実行と外部ツール連携です。何を渡してよいか、どのコードを取り込むかという中身の判断は、社内ルールと人の確認に残ります
  • 禁止するより、塞ぐ・開ける・回すの順で設計します。配る前の設定で先に塞ぎ、入れてよい情報を決めてから範囲を開け、確認と更新を回します

設定値は会社の業務と権限で変わるため、この記事では判断基準までにとどめます。

4つのリスクの設定と社内ルールを、研修で社員とそろえる場合の実質負担の目安は、料金試算(助成金対応)で確かめられます。

料金を試算する(助成金対応) ▶

自社の使い方に当てはめて相談したい場合は、初回無料体験講座(無料・30分)を申し込むもご利用ください。

無料体験講座を申し込む ▶


出典・注記

  • Claude Code Docs「セキュリティ」 https://code.claude.com/docs/ja/security (2026年9月25日参照)。利用者の責任と /security-review はこのページによる
  • Claude Code Docs「権限を設定する」 https://code.claude.com/docs/ja/permissions (2026年9月25日参照)。承認の要否の表、Bashのルールが当てはまらない形(同ページ「Bash ルールがマッチしないもの」)、Read と Edit の拒否ルールの届く範囲、PreToolUse フック、管理設定の優先による
  • Claude Code Docs「権限モードを選択する」 https://code.claude.com/docs/ja/permission-modes (2026年9月25日参照)。Pro・Max・Teamの組み込みの開始モードがautoであること、bypassPermissions モードの注意、管理設定での permissions.defaultMode の指定と、autoと bypassPermissions の無効化による
  • Claude Code Docs「サンドボックス化された Bash ツールを設定する」 https://code.claude.com/docs/ja/sandboxing (2026年9月25日参照)。対応するOS、既定の読み取りと書き込みの範囲、起動できない場合の既定の動作による
  • Claude Code Docs「組織の MCP サーバーアクセスを制御する」 https://code.claude.com/docs/ja/managed-mcp 、同「MCP を使用して Claude Code をツールに接続する」 https://code.claude.com/docs/ja/mcp (いずれも2026年9月25日参照)。既定で任意のサーバーにつなげること、許可と拒否の一覧、serverName がセキュリティの制御にならないことによる
  • Claude Code Docs「マネージド設定をデプロイする」 https://code.claude.com/docs/ja/managed-settings (2026年9月25日参照)。端末に置く管理設定と組織の管理画面から配る管理設定の違い、端末の管理者である開発者が管理設定そのものを編集できること、管理設定が縛るのはClaude Codeだけであることによる
  • Claude Code Docs「チェックポイント」 https://code.claude.com/docs/ja/checkpointing (2026年9月25日参照)。Bashのコマンドで変更したファイルは巻き戻しで取り消せないこと、バージョン管理の代わりではないことによる
  • Claude Code Docs「高度なセットアップ」 https://code.claude.com/docs/ja/setup (2026年9月25日参照)。自動で更新される入れ方と、minimumVersion・requiredMinimumVersion による
  • GitHub「anthropics/claude-code」Security Advisories https://github.com/anthropics/claude-code/security/advisories (2026年9月25日にGitHubのAPIで30件を取得)。迂回された仕組みによる分け方(確認画面・読み取り専用の判定6件、フォルダを信頼するかの確認7件、拒否ルール・書き込める範囲の制限6件、サンドボックス3件、通信先の制限2件、その他6件。迂回は前の5分類の24件で、フォルダの信頼の警告文が説明不足だったGHSA-ph6w-f82w-28w6はその他に入れた)は、各アドバイザリのタイトルと説明をもとにした本記事の整理です。悪用の条件の17件は、説明に「信頼できない内容をClaude Codeの文脈に入れられること」を挙げた10件と、信頼できない、または攻撃者のリポジトリやフォルダでClaude Codeを開くことを挙げた7件の合計です(重なりはありません)
  • Nx「S1ngularity - What Happened, How We Responded, What We Learned」2025年9月5日 https://nx.dev/blog/s1ngularity-postmortem 、Nx「GHSA-cxm3-wv7p-598c」2025年8月27日 https://github.com/nrwl/nx/security/advisories/GHSA-cxm3-wv7p-598c 、Wiz「s1ngularity: supply chain attack leaks secrets on GitHub」2025年8月27日 https://www.wiz.io/blog/s1ngularity-supply-chain-attack (いずれも2026年9月25日参照)。確認を飛ばすフラグの使用は、Wizの報告による
  • Postmark「Security Alert: Malicious "postmark-mcp" npm Package Impersonating Postmark」2025年9月25日 https://postmarkapp.com/blog/information-regarding-malicious-postmark-mcp-package 、The Hacker News「First Malicious MCP Server Found Stealing Emails in Rogue Postmark-MCP Package」2025年9月 https://thehackernews.com/2025/09/first-malicious-mcp-server-found.html (いずれも2026年9月25日参照)
  • Spracklen ほか「We Have a Package for You! A Comprehensive Analysis of Package Hallucinations by Code Generating LLMs」第34回 USENIX Security Symposium(2025年) https://www.usenix.org/conference/usenixsecurity25/presentation/spracklen (2026年9月25日参照)。数値は論文の要旨による。Claude Codeを対象に測った数字ではありません
  • 4つのリスクの分け方、設定で下がる部分と社内ルールに残る部分の振り分け、塞ぐ・開ける・回すの順番は、本記事の整理です。公式の分類ではありません
  • 研修運営が商談でClaude Codeのリスクを説明するときの言い方、研修中に受講企業から出た質問、研修の第2回で扱うセキュリティの決めごとは、当社の自社情報です。個々の企業名は記載していません
  • 本記事は、社員にClaude Codeを使わせる会社の側のリスクの考え方を示すもので、Claude Codeのリスクのすべてを網羅するものではなく、どの設定と社内ルールを組み合わせても事故が起きないことを保証するものではありません
  • 本記事は2026年9月25日時点の情報にもとづきます。仕様・既定値・規約は変わるため、最新の公式ドキュメントと自社の契約でご確認ください

この記事について

DAIJOBUは、ソフトウェアテスト・品質保証と脆弱性診断を本業としながら、法人向けにClaude Code研修を提供している会社です。本記事は、Claude Codeのリスクを、設定で下がる部分と社内ルールに残る部分に分けて、公式ドキュメント・公開されたアドバイザリ・提供元の公表で確かめられる事実と、当社の研修での扱いを分けて書いたものです。

著者

DAIJOBU株式会社 Claude Code法人研修部 コンテンツ担当 佐藤 雅俊

編集責任者

DAIJOBU株式会社 Claude Code法人研修 事業責任者 石井 雄大

監修

DAIJOBU株式会社 代表取締役 山中 裕貴

公開日

2026年10月2日

最終更新日

2026年10月2日