実践

マシンを壊さずにフル権限で動かす

離れている間にエージェントを役立たずにするのは承認の確認で、それをノート PC でオフにすると午後がまるごと吹き飛びます。解決策は度胸ではありません。作り直しても構わない場所にエージェントを置くことです。

簡単な答え

--dangerously-skip-permissions は、すべてのツール呼び出しを確認なしで実行します。Anthropic は隔離されたコンテナや VM でのみ使うよう求めており、Claude Code は root ではこれを拒否します。本番の秘密情報を置いていない使い捨てのサーバーやコンテナで、root 以外のユーザーとして動かしましょう。あるいは、分類器が安全な操作を承認する自動モードを使います。Anthropic のモバイルアプリでは、セッションをバイパスに切り替えることはできません。

Claude Code は、影響のあることをする前に必ず確認します。机の前ならそれで問題ありません。ちらっと見て、承認して、作業を続ければいい。机を離れていると作業が止まります。20 分のタスクの 3 ステップ目でエージェントが止まり、40 分後にやっと来るタップを待つことになります。任せた理由は、見ていなくて済むことだったのに。

そこで --dangerously-skip-permissions に手を伸ばすことになります。このフラグは、間違ったマシンでは危険で、正しいマシンでは妥当です。その違いはあなたがどれだけ慎重かではなく、エージェントが意図しないことをしたときに何に手が届くかです。このページでは、このフラグが実際に何をするのか、なぜ root では動かないのか、使うことが正当化できる構成、そして Codex、OpenCode、Grok Build、Antigravity の同等機能を紹介します。

バイパスで実際に許されること

Claude Code には 6 つの権限モードがあります。Anthropic の権限モードのページでは、次のように説明されています。表の順番はドキュメントに合わせています。default は Manual モードの設定名で、セッションの開始時のモードではありません。

モード確認なしで実行されるものAnthropic による「最適な用途」
default(手動)読み取りのみ慎重を要する作業
acceptEdits読み取り、ファイルの編集、一般的なファイルシステムのコマンドレビューしながらコードを反復する
plan読み取り、および自動モードが使える場合は分類器が承認したコマンド変更する前の調査
autoすべて(バックグラウンドの安全チェック付き)長いタスク、確認を減らしたいとき
dontAsk読み取りと事前承認したツール。それ以外はすべて拒否制限を厳しくした CI
bypassPermissionsすべて隔離されたコンテナと VM のみ

バイパスでは、.git や Claude 自身の設定といった保護されたパスへの書き込みも含め、すべてのツール呼び出しが即座に実行されます。それでも有効なものがいくつかあります。

  • 設定の拒否ルールは、バイパスを含むすべてのモードでブロックします。許可ルールはバイパスでは意味を持ちません。
  • 明示的な確認ルールは引き続き確認を求めます。
  • 重要なパスを対象にした rm と rmdir は引き続き確認を求めます。ファイルシステムのルート、トップレベルのディレクトリ、ホームディレクトリ、作業ディレクトリとその親が対象です。

バイパスでは、プロンプトインジェクションや自信満々の間違ったコマンドに対する防御は一切ありません。Anthropic のドキュメントもはっきり書いています。Claude Code がホストを傷つけられない、隔離された環境でのみ使ってください。

まずは自動モードを

Claude Code v2.1.283 以降、ターミナルと VS Code の対話的なセッションは、組み込みの設定では自動モードで始まります。2 つ目のモデルが各操作をレビューし、クラウドストレージ上の一括削除、force push、承認とサンドボックスを無効にした別のエージェントループの起動といった危険な操作をブロックします。すべてのチェックを外すことなく、確認のほとんどをなくせます。対応するモデルが必要で、組織が無効にすることもできます。自動モードでタスクに足りるなら、バイパスはまったく必要ないかもしれません。

よく似た 2 つのフラグ

  • --dangerously-skip-permissions は、セッションをバイパスの状態で開始します。--permission-mode bypassPermissions と同じです。
  • --allow-dangerously-skip-permissions は、Shift+Tab の切り替えサイクルにバイパスを加えるだけです。セッションは通常のモードで始まり、好きなときにバイパスに切り替えます。

2 つ目が重要なのは、バイパスを有効にして始めなかったセッションでは、バイパスに入れないからです。あとで使うかもしれないなら、起動時に決めておく必要があります。--allow- の形はそのための慎重な方法で、意図して切り替えるまでセッションは通常どおりに動きます。

バイパスを有効にして初めて対話的に起動すると、警告ダイアログが表示されます。受け入れると ~/.claude/settings.json に skipDangerousModePermissionPrompt: true が書き込まれ、断ると Claude Code は終了します。-p による非対話的な実行ではダイアログは表示されません。管理者は、マネージド設定で permissions.disableBypassPermissionsMode: "disable" を指定すれば、全員に対してこのモードをブロックできます。

root で失敗する理由

Linux と macOS では、Claude Code は root や sudo でのバイパスモードでの起動を拒否します。

--dangerously-skip-permissions cannot be used with root/sudo privileges for security reasons

Claude Code が認識するサンドボックスの中ではこのチェックは省略され、Anthropic の dev container がそれを root 以外のユーザーで動かしているのもそのためです。root でログインする素の VPS では、まず通常のユーザーを作成してください。VPS セットアップガイドに 3 つのコマンドを載せています。

Maude のデーモンで多くの異なるサーバーで Claude Code を動かしてきて、実用的なことが 3 つわかりました。

  • root では --allow- の形も失敗した。Claude Code 2.1.x での私たちのテストでは、サイクルからバイパスが外れるだけでなく、起動時にプロセスが終了しました。このフラグを付けるラッパーは、先にユーザー ID を確認する必要があります。そうしないと、root のサーバーではすべてのセッションが落ちます。
  • 古いバージョンはフラグをそのまま拒否する。このフラグを知らない CLI も同じように終了します。渡す前に claude --help に表示されることを確認してください。
  • まっさらなマシンでテストする。自分の ~/.claude/settings.json には、警告をクリックして進んだ日から skipDangerousModePermissionPrompt がすでに入っているはずです。まっさらなサーバーでは、そのダイアログがプロンプトの前に表示され、無人のセッションはそこで待ち続けます。ノート PC ではなく、クリーンなコンテナでテストしてください。

使い捨てサーバーという考え方

どこかで権限を緩める前に、1 つだけ自問してください。このプロセスが今、任意の破壊的なコマンドを実行したら、何を失うか?

一般的なノート PC では、正直な答えは気まずいものです。SSH 鍵、~/.aws や ~/.config にあるクラウドの認証情報、ログイン中のセッションが残るブラウザのプロファイル、本番の URL が入った .env、そしてチェックアウトしてあるほかのすべてのリポジトリ。プロジェクトが 1 つだけの使い捨て VPS なら、答えはそのプロジェクト(どうせプッシュ済み)と、作り直す 1 時間です。それなら受け入れられるリスクです。エージェントを置く場所は 3 つあります。

自分のマシン上のコンテナ

いちばん安く、いちばん手近な選択肢です。Docker や OrbStack で Linux コンテナを動かし、その中に root 以外のユーザーとして Claude Code をインストールし、触らせたいプロジェクトだけをマウントします。ホームディレクトリはマウントせず、ホストの認証情報も渡さず、--privileged や Docker ソケットのマウントも使わないでください。どちらもホストを明け渡すことになるからです。

専用の VPS

多くの人が最終的に選ぶのがこれです。プロジェクトを 1 つか 2 つだけ動かし、ほかには何もない小さなマシン。常に起動しているので、自分のマシンの電源を切っていても作業が続きます。万一侵害されたら、破棄して別のものを作ればいい。1 年かけて手で調整したマシンではなく、短いセットアップスクリプトで作り直せる、退屈なくらいのものにしておきましょう。サイズの決め方は VPS の選び方ガイドで解説しています。

使い捨てのクラウドサンドボックス

Anthropic のクラウドセッションは、各タスクを隔離された VM で実行し、git の認証情報はサンドボックスの外に置き、ネットワークアクセスもデフォルトで制限しています。保守の必要がない強力な隔離です。ただし、そこではバイパスは使えません。クラウドセッションで使えるのは Accept edits、Plan、Auto で、リポジトリの設定で指定された bypassPermissions は無視されます。

マシンに置かない秘密情報

  • 本番の認証情報。ステージングかローカルのコピーを向けてください。防ぎたいのは悪意ではなく、たまたまそこにあった接続文字列に対する、自信満々の間違いです。
  • 個人の SSH 鍵。サーバーには専用のデプロイキーか、必要なリポジトリに限定した細かい権限のトークンを渡してください。SSH エージェントフォワーディングも使わないでください。接続している間ずっと、あなたの鍵をそのマシンに貸すことになります。
  • 広い権限のクラウドトークン。管理者権限の AWS キーや組織全体の GitHub トークンは置かないでください。タスクに必要なら、範囲を絞って期限を設けましょう。
  • そこにしかないもの。こまめにプッシュして、サーバーを失っても作り直せないものは何もない状態にしておきましょう。

マシンに置かざるを得ない認証情報が 1 つあります。エージェント自身のログインです。Claude Code はそれを ~/.claude/.credentials.json に保存するので、そのユーザーのシェルを持つ人なら誰でもあなたのプランを使えます。エージェントに専用のユーザーを与える理由がもう 1 つ増えました。

Codex などほかのエージェントの同等機能

どのコーディングエージェントにもこのスイッチに相当するものがありますが、意味は同じではありません。

エージェントすべての確認をスキップより安全な中間策
Claude Code--dangerously-skip-permissions(root では拒否)自動モード、acceptEdits、拒否ルール
Codex--dangerously-bypass-approvals-and-sandbox、別名 --yolo:「外部で堅牢化された環境の中でのみ使用すること」オンリクエストの承認付きの --sandbox workspace-write(ネットワークはデフォルトでオフ)。--full-auto は現在これの非推奨の別名
OpenCodeopencode --auto(拒否ルールは引き続き適用)opencode.json でツールごとに allow / ask / deny。ほとんどのツールのデフォルトは allow なので注意
Grok Buildgrok --always-approve(拒否ルールと PreToolUse フックは引き続き適用)自動モード(分類器が安全なツールを承認)。承認された呼び出しは別のサンドボックスで制限
Antigravity CLIagy --dangerously-skip-permissions許可・確認・拒否のリスト(拒否が優先)。デフォルトのプリセットでは、macOS と Linux でターミナルのコマンドをネットワークなしのサンドボックスで実行

出典:Codex CLI リファレンスと承認とセキュリティ、OpenCode の権限、Grok Build の権限、Antigravity の権限、Google の Antigravity CLI codelab。2026 年 10 月に確認しました。Codex と Antigravity はどちらもデフォルトでサンドボックスを使うので、確認をオフにすることとサンドボックスをオフにすることは別の判断です。使い捨てのマシンが必要なのは、サンドボックスをオフにするほうです。

スマホからバイパスを有効にできるか

Claude アプリからはできません。Anthropic のモバイルのドキュメントによると、クラウドセッションでも Remote Control でも、アプリからバイパス権限は選べず、アプリからの Remote Control では自動モードも選べません。汎用のクライアントとしては妥当なデフォルトです。

Maude はもう一方のケース、つまり自分が所有し作り直せるサーバーのために作られているので、各エージェントのフルアクセスモードを、そのエージェントのほかのモードと並べて「yolo」として提供しています。Claude の場合、これが有効になるのは、デーモンが root 以外のユーザーで動いていて、インストールされた Claude Code がこのフラグに対応しているときだけです。そうでなければ、セッションは通常のモードのままです。Maude はセッションを通常のモードで始め、起動後にバイパスに切り替え、起動時には決して使いません。root しかないサーバーでは、アプリのボタンで root 以外のユーザーを作成できます。エージェントごとにデフォルトのモードを設定することも、セッションごとに変更することもできます。

要するに

フル権限はリスクの設定ではなく、エージェントをどこで動かすかの判断です。盗まれて困るものも作り直せないものもないマシンで、Claude Code を root 以外のユーザーとして動かせば、心配せずに無人で任せられます。鍵や顧客の仕事が入ったマシンに置いたままにするなら、どれだけ慎重になっても割に合いません。

スマホから動かす

使い捨てのサーバーを用意したら、Claude Code をスマホでで Maude がそこでどう動かすかを紹介しています。エージェントの権限をスマホから承認するでは、確認をオンのままにして通知から答えるという逆のアプローチを解説しています。

よくある質問

--dangerously-skip-permissions は安全ですか?
間違いが大きな損失にならない場所でだけ安全です。Anthropic はバイパスモードをコンテナや VM のような隔離された環境でのみ使うよう求めており、プロンプトインジェクションに対する保護はないとしています。本番の認証情報のないコンテナや使い捨ての VPS で root 以外のユーザーとして使うなら、妥当なトレードオフです。メインのマシンではそうではありません。ほとんどの作業には、自動モードが中間策になります。
root で失敗するのはなぜですか?
Linux と macOS では、Claude Code は root や sudo で動いているとき、認識されたサンドボックスを検出しない限り、バイパスモードでの起動を拒否します。通常のユーザーを作成し、そのユーザーで動かしてください。私たちのテストでは、root で --allow-dangerously-skip-permissions を渡した場合も、起動時にプロセスが終了しました。
Codex での同等のものは?
codex --dangerously-bypass-approvals-and-sandbox(--yolo とも書けます)で、承認とサンドボックスの両方をオフにします。OpenAI は、外部で堅牢化された環境の中でのみ使うよう求めています。手間の少ないデフォルトは、オンリクエストの承認付きの --sandbox workspace-write です。古い --full-auto は非推奨で、警告が表示されます。
スマホからバイパスを有効にできますか?
Anthropic の Claude アプリではできません。ドキュメントによると、クラウドセッションでも Remote Control でも、アプリからバイパス権限は選べません。Maude は、サーバーのユーザーが root でない限り、自分のサーバー上の Claude Code でバイパス(「yolo」)を提供しています。
2 つの skip-permissions フラグの違いは?
--dangerously-skip-permissions はセッションをバイパスモードで開始します。--allow-dangerously-skip-permissions は通常のモードで開始し、Shift+Tab のサイクルにバイパスを加えるだけなので、あとから切り替えられます。どちらも付けずに始めたセッションでは、バイパスに切り替えることはまったくできません。

変更点

  • — 全面改訂:root の制限、--allow-dangerously-skip-permissions と --dangerously-skip-permissions の違い、デフォルトの中間策としての自動モード、バイパスでもブロックされるもの、Codex / OpenCode / Grok Build / Antigravity の同等機能、Anthropic のモバイルアプリと Maude で許されること。
  • — 初版を公開。

作り直せるマシンで、無人の実行を

Maude は、あなたが選んだモードでそこでエージェントを動かします。iOS、iPadOS、Android に対応。

Download Maude on the App Store Get Maude on Google Play