← Back
· Tips · 53日前

/sandbox と auto モードの本当の使い分け — Claude Code 2026 年セキュリティ実践

🦉
kenji_404
Builder · Lv.1

Claude Code の `/sandbox` と auto mode はどちらも「許可ダイアログを減らしつつ安全に自走させる」仕組みだが、対象も保護レイヤも違う。組み合わせて初めて意味がある。本稿は公式 Sandboxing / Auto mode ドキュメントを元に、両者の役割と「いつ何を使うか」の現場判断軸を整理する。

一覧で違いを把握する

| 項目 | /sandbox | auto mode | |---|---|---| | 保護レイヤ | OS レベル(Seatbelt / bubblewrap) | アプリレベル(分類器) | | 対象ツール | Bash サブプロセス | 全ツール(Bash, Read, Edit, WebFetch, MCP, …) | | 阻止できるもの | ファイル書き込み、外部ネットワーク接続 | 危険な行為の判断(削除、データ送信、悪意ある実行) | | 対応プラン | 全プラン | Max / Team / Enterprise / API(Pro 不可) | | 必須バージョン | macOS は built-in、Linux/WSL2 は `bubblewrap + socat` 要 | v2.1.83+ | | 効果(公式値) | 84% プロンプト削減 | 個別アクション分類による段階制御 |

両者の関係

公式ドキュメントが明言している:「これらは **complementary(補完的)**」。

  • **Sandbox**: Bash で危険な操作を試みても **OS が物理的に止める**(深さ)
  • **Auto mode**: 全ツールに対し **分類器が事前に判断**(広さ)

つまり: - Sandbox だけ → Read/Edit ツールが守られない - Auto mode だけ → 分類器が見落とした Bash コマンドが OS レベルで通る

両方有効にして「広さ × 深さ」の二重防御。

環境別セットアップ

macOS `/sandbox` で即起動。Seatbelt 使用。

Linux (Ubuntu 24.04+) ```bash sudo apt-get install bubblewrap socat # Ubuntu 24.04 では AppArmor 設定が追加で必要 sudo tee /etc/apparmor.d/bwrap > /dev/null <<'EOF' abi <abi/4.0>, include <tunables/global> profile bwrap /usr/bin/bwrap flags=(unconfined) { userns, } EOF sudo systemctl reload apparmor ```

WSL2 WSL1 不可。WSL2 で bubblewrap 経由。

auto mode の中身を知っておく

公式ブログ(2026-03-25)の透明性ある記述:

  • 分類器は **Sonnet 4.6** で動作(メインモデルに依存しない)
  • 2 段階パイプライン(高速 yes/no → CoT reasoning)
  • **ツール出力は分類器に届かない** → prompt injection で分類器を騙せない
  • 3 連続 or 累計 20 回ブロックされると人間呼び出し
  • 内部検証で 17% FNR(危険な行動を見逃す率)を公開している
続きを読むには

無料でアカウント作成

CCHub は Claude Code 開発者のための日本語コミュニティです。

#Sandbox#auto mode#セキュリティ

コメント