Skip to main content

セキュリティへのアプローチ方法

セキュリティの基盤

コードのセキュリティは最優先事項です。Claude Code はセキュリティを中核に据えて構築されており、Anthropic の包括的なセキュリティプログラムに従って開発されています。詳細情報とリソース(SOC 2 Type 2 レポート、ISO 27001 証明書など)については、Anthropic Trust Center をご覧ください。

パーミッションベースのアーキテクチャ

Manual モードでは、Claude Code は読み取り専用の権限で開始されます。Claude Code がファイルを編集したり、テストを実行したり、コマンドを実行したりする必要がある場合、まずあなたに確認し、アクションを 1 回だけ承認するか、それ以降は常に許可するかを選択できます。 Manual モードでは、Claude Code はシステムを変更できる Bash コマンドを実行する前にも確認します。ls、cat、git status などの 読み取り専用コマンド の組み込みセットは、確認なしで実行されます。あなたと組織は、これらの権限を直接設定します。 auto モード では、別の分類器モデルがあなたの代わりにアクションをレビューし、安全でないと判断したものをブロックします。分類器がアクションを評価する方法 では、Claude Code が直接承認するアクション、分類器に送信するアクション、およびあなたに確認するアクションを一覧表示しています。明示的な ask ルールと deny ルールは引き続き適用され、組織は auto モードをオフにする ことができます。 セッションが開始される権限モードは、プラン、開始するサーフェス、設定、および組織の設定によって異なります。権限モード を参照してください。 詳細なパーミッション設定については、Permissions を参照してください。

組み込み保護機能

agentic システムのリスクを軽減するために:
  • サンドボックス化された bash ツール: Sandbox bash コマンドをファイルシステムとネットワークの分離で実行し、権限プロンプトを減らしながらセキュリティを維持します。/sandbox で設定して、Claude Code が自律的に動作できる境界を定義します
  • 作業ディレクトリの境界: Manual モードでは、Claude Code は開始されたフォルダとそのサブフォルダにのみ書き込みでき、明示的な権限なしに親ディレクトリのファイルを変更することはできません。Manual モードでは、Claude Code は Read、Grep、Glob ツールを使用してこの境界外のパスを読み取る前にも確認します。追加ディレクトリ でこの境界を拡張して確認をスキップするか、サンドボックスが有効な場合にのみ適用される sandbox denyRead ルール で読み取り専用 Bash コマンドで利用可能なより広い読み取りアクセスを制限します
  • プロンプト疲労の軽減: ユーザーごと、コードベースごと、または組織ごとに頻繁に使用される安全なコマンドのホワイトリスト化をサポート
  • Accept Edits モード: ファイル編集と mkdir、touch、rm、mv、cp、sed などの固定セットのファイルシステム Bash コマンドを作業ディレクトリ内のパスに対して自動承認します。その他の Bash コマンドとスコープ外のパスはプロンプトが表示されます

ユーザーの責任

Claude Code は、ユーザーが付与したパーミッションのみを持ちます。承認前に、提案されたコードとコマンドのセキュリティを確認する責任があります。

プロンプトインジェクションから保護する

プロンプトインジェクションは、攻撃者が悪意のあるテキストを挿入することで AI アシスタントの指示をオーバーライドまたは操作しようとする手法です。Claude Code にはこれらの攻撃に対する複数のセーフガードが含まれています:

コア保護機能

  • 権限モード: Manual モードでは、機密操作には明示的な承認が必要です
  • コンテキスト認識分析: 完全なリクエストを分析して潜在的に有害な指示を検出します
  • 入力サニタイゼーション: ユーザー入力を処理することでコマンドインジェクションを防止します
  • ネットワークコマンド承認: curl や wget などのウェブからコンテンツを取得するコマンドはデフォルトでは自動承認されません。Manual モードでは他の読み取り専用以外の Bash コマンドと同様にプロンプトが表示されるため、一度承認するか、Bash(curl *) のような明示的な許可ルールを追加できます。Claude がこれらを実行しないようにするには、permissions.deny に追加してください。deny ルールは書かれたとおりのコマンドにマッチします。コマンドテキストに依存しないネットワーク強制については、sandbox ネットワーク分離 を参照してください

プライバシーセーフガード

データを保護するために、複数のセーフガードを実装しています:
  • 機密情報の保持期間の制限(詳細については Privacy Center を参照してください)
  • ユーザーセッションデータへのアクセス制限
  • データトレーニング設定に対するユーザーコントロール。コンシューマーユーザーは プライバシー設定 をいつでも変更できます。
詳細については、Commercial Terms of Service(Team、Enterprise、API ユーザー向け)または Consumer Terms(Free、Pro、Max ユーザー向け)および Privacy Policy をご確認ください。

追加のセーフガード

  • ネットワークリクエスト承認: Manual モードでは、ネットワークリクエストを行うほとんどのツールはデフォルトでユーザー承認が必要です
  • 分離されたコンテキストウィンドウ: Web fetch は潜在的に悪意のあるプロンプトの注入を避けるために別のコンテキストウィンドウを使用します
  • 信頼検証: 初回のコードベース実行と新しい MCP サーバーには信頼検証が必要です
    • 注:信頼検証は -p フラグで非対話的に実行する場合は無効になります
    • 注:Claude Code をホームディレクトリで直接起動する場合、信頼受け入れは現在のセッションのみ保持され、ディスクに書き込まれないため、起動するたびにプロンプトが再度表示されます。これを永続化するための設定はありません。代わりに、プロジェクトサブディレクトリから Claude Code を起動してください。そこでは信頼受け入れはディレクトリごとに保存されます
  • コマンドインジェクション検出: Manual モードでは、疑わしい bash コマンドは、以前にホワイトリストに登録されていても手動承認が必要です
  • フェイルクローズドマッチング: Manual モードでは、マッチしないコマンドはデフォルトで承認が必要です
  • 自然言語説明: 複雑な bash コマンドにはユーザーの理解のための説明が含まれます
  • セキュアな認証情報ストレージ: API キーとトークンは利用可能な場合は macOS Keychain に保存され、Windows と Linux ではファイルパーミッションで保護されます。Credential Management を参照してください
Windows WebDAV セキュリティリスク: Windows で Claude Code を実行する場合、WebDAV を有効にしたり、Claude Code に \\* などの WebDAV サブディレクトリを含む可能性のあるパスへのアクセスを許可することはお勧めしません。WebDAV は Microsoft によって非推奨になっています セキュリティリスクのため。WebDAV を有効にすると、Claude Code がリモートホストへのネットワークリクエストをトリガーし、パーミッションシステムをバイパスする可能性があります。
信頼できないコンテンツを使用する場合のベストプラクティス:
  1. 承認前に提案されたコマンドを確認します
  2. 信頼できないコンテンツを Claude に直接パイプすることを避けます
  3. 重要なファイルへの提案された変更を確認します
  4. 仮想マシン(VM)を使用してスクリプトを実行し、ツール呼び出しを行います。特に外部 Web サービスと対話する場合
  5. /feedback で疑わしい動作を報告します
これらの保護機能はリスクを大幅に軽減しますが、どのシステムもすべての攻撃に完全に免疫があるわけではありません。AI ツールを使用する場合は常に良好なセキュリティプラクティスを維持してください。

MCP セキュリティ

Claude Code ユーザーは Model Context Protocol(MCP)サーバーを設定できます。許可された MCP サーバーのリストは、エンジニアがソース管理にチェックインする Claude Code 設定の一部として、ソースコードで設定されます。 独自の MCP サーバーを作成するか、信頼できるプロバイダーからの MCP サーバーを使用することをお勧めします。Claude Code パーミッションを MCP サーバー用に設定できます。Anthropic は MCP サーバーを リスティング基準 に照らして確認してから Anthropic Directory に追加しますが、MCP サーバーのセキュリティ監査または管理は行いません。

IDE セキュリティ

IDE で Claude Code を実行する場合の詳細については、VS Code security and privacy を参照してください。

クラウド実行セキュリティ

クラウドセッション を使用する場合、追加のセキュリティ制御が実施されます。組織が self-hosted environment にルーティングするセッションは独自のインフラストラクチャで実行され、分離、ネットワーク出力、および Git 認証情報は展開の責任です。Anthropic ホスト環境では:
  • 分離された仮想マシン: 各クラウドセッションは分離された Anthropic 管理 VM で実行されます
  • ネットワークアクセス制御: ネットワークアクセスはデフォルトで制限され、無効にするか特定のドメインのみを許可するように設定できます
  • 認証情報保護: 認証はサンドボックス内でスコープされた認証情報を使用するセキュアプロキシを通じて処理され、その後実際の GitHub 認証トークンに変換されます
  • ブランチ制限: Git push 操作は現在のワーキングブランチに制限されます
  • 監査ログ: クラウドセッション内のすべての操作はコンプライアンスと監査目的でログされます
  • 自動クリーンアップ: セッション VM は非アクティブ期間後に回収されます
クラウド実行の詳細については、Claude Code をクラウドで使用する を参照してください。クラウドセッションのネットワークアクセスを設定するには、クラウド環境を設定する を参照してください。 Remote Control セッションは異なる方法で動作します:Web インターフェースはローカルマシンで実行されている Claude Code プロセスに接続します。すべてのコード実行とファイルアクセスはローカルに留まり、セッショントラフィックは TLS 経由で Anthropic API を通じて流れます。接続中、セッショントランスクリプトはデバイス間で会話を同期するために Anthropic サーバーに保存されます。これは Connection and security で説明されています。クラウド VM またはサンドボックスは関与しません。接続は複数の短命で狭くスコープされた認証情報を使用し、各認証情報は特定の目的に限定され、独立して有効期限が切れ、単一の侵害された認証情報のブラストラディウスを制限します。

セキュリティベストプラクティス

機密コードの使用

  • 承認前にすべての提案された変更を確認してください
  • 機密リポジトリにはプロジェクト固有のパーミッション設定を使用してください
  • 追加の分離のために dev containers の使用を検討してください
  • /permissions で定期的にパーミッション設定を監査してください

チームセキュリティ

  • managed settings を使用して組織標準を実施してください
  • 承認されたパーミッション設定をバージョン管理を通じて共有してください
  • チームメンバーにセキュリティベストプラクティスについてトレーニングを行ってください
  • OpenTelemetry metrics を通じて Claude Code の使用を監視してください
  • ConfigChange hooks でセッション中の設定変更を監査またはブロックしてください

セキュリティ問題の報告

Claude Code でセキュリティ脆弱性を発見した場合:
  1. 公開で開示しないでください
  2. HackerOne program を通じて報告してください
  3. 詳細な再現手順を含めてください
  4. 公開開示前に問題に対処する時間を与えてください
  • Security guidance plugin:Claude がセッション中に独自のコード変更の脆弱性をレビューして修正します
  • /security-review:現在のブランチの変更に対してオンデマンドのセキュリティパスを実行します
  • Sandbox environments:分離アプローチを比較し、脅威モデルに合わせて選択します
  • Sandboxing:Bash コマンドのファイルシステムとネットワーク分離
  • Permissions:パーミッションとアクセス制御を設定します
  • Monitoring usage:Claude Code アクティビティを追跡および監査します
  • Development containers:セキュアで分離された環境
  • Anthropic Trust Center:セキュリティ認証とコンプライアンス
  • CISO’s guide to agentic AI:agentic AI デプロイメントを評価するためのセキュリティリーダーのフレームワーク