AIToday
大規模言語モデルAIコーディングZenn AI/ML掲載日時: 2026年10月4日 10:00

Claude Codeのauto mode、hookで止める運用設計

LINEで送る
Claude Codeのauto mode、hookで止める運用設計

3つのポイント

  1. 何が起きたか

    CoWorkerの伊藤氏は、Claude Codeのauto modeが分類器で承認を代替するが判断は確率的で危険な操作を通すことがあると公式ブログを引用して指摘した。

  2. なぜ重要か

    分類器はルールに書ききれないグレーゾーンを埋めるが、組織固有の境界やコスト上限は判定できず、誤って通した1周の誤判断がN周ぶん積み重なるとみられるため。

  3. 注目点

    分類器が3回連続または累計20回ブロックするとauto modeは一時停止してプロンプト方式に戻り、この閾値は設定できない。

誰に効くか夜間や無人でClaude Codeのループを回す開発チームのセキュリティ担当やプラットフォーム管理者は、本番資格情報の切り離しとdeny・hookの整備を迫られる。自社でAIエージェントを運用する情報システム部門にも同じ設計が当てはまる。

わからないところ、AIに聞けます

質問と回答はこのページに公開されます。

こういう要約が、毎朝あなたのメールに届きます。

背景と解説

Claude Codeには、PRのCIを見守って失敗時に修正と再pushを行う、複数のサブエージェントを並列に走らせる、/loopやスケジュール実行で夜間に保守タスクを片付ける、といった繰り返し任せる使い方が広がってきた。著者はこれをループエンジニアリングと呼び、トリガー・作業・検証・待ち・終了条件・人間に戻す点の6要素を設計すべきだとする。

背景には承認疲れがある。毎回の許可プロンプトで止まっていてはループを回す意味がなく、公式ブログもauto modeを作った動機として、一部の開発者が--dangerously-skip-permissionsに流れていたことを挙げている。auto modeは分類器が人の代わりに各アクションを審査し、読み取りと作業ディレクトリ内の編集は分類器を通さず、サブエージェントにも同じ安全網がかかる。

ただし著者は、分類器の判断は確率的で、意図が曖昧なときは危険な操作を通すことがあると公式ブログが明言している点を重く見る。そこで本番の資格情報をループの動くホストに置かない、機密情報の転記はhookで検査する、コスト上限はhookやラッパーで決めるという三つの方針を置く。確実さの順に層を重ね、絶対に起きてはいけないことはdenyやPreToolUse hookへ、状況次第のことは分類器へと振り分ける考え方だ。

ループが止まらなくなると、検証せずに完了報告する、途中で人間に判断を投げ返す、スコープ外の作業を増やす、同じ試行を繰り返すといった質の問題が目立つ。著者は失敗を台帳に記録し、誤ブロック・本来止めるべき操作・質の問題に分類してhookの判定条件へ還元する運用を勧める。止まらないループと暴走しないループの両立は、auto mode単体では実現できず、分類器・ルール・権限・hookへの役割分担にかかっているとみられる。

よくある質問
auto modeはどんな操作を自動で通しますか?
読み取りと作業ディレクトリ内の編集は分類器を通らずに自動で通る。シェル、ネットワーク、外部への書き込みなどが分類器に回る。
auto modeが止まったら何が起きますか?
分類器が3回連続、またはセッション累計20回ブロックすると、auto modeは一時停止してプロンプト方式に戻る。この閾値は設定できない。
hookが効かないことはありますか?
hookのパスを相対パスで書くと、Claudeがcdした先でスクリプトが見つからずexit 127になり、exit 2以外はブロックしないのでガードが丸ごと外れる。
LINEで送る

あなたの仕事に関係するAIニュースを、毎朝お届けします。

業界と使っているAIツールを選ぶと、仕事に関係するニュースが毎朝届きます。

登録無料・Googleアカウントなら30秒・いつでも解除できますAITodayについて →

AIに質問

この記事についてわからないことをAIに質問できます。AIはこの記事・AIToday の過去記事・Wikipedia を読み、出典を付けて答えます。Q&Aはこのページに公開され、他の読者も読めます。

質問と回答はこのページに公開されます。

関連記事

次の記事へBlackRock、ステーブルコインでAI決済へ