会社のPCでClaude Codeを使うときに確かめること。触れる範囲と、PCに残る記録

2026-09-20AIの使い方

会社のPCで使う前に確かめるのは3つだ。既定でどこまで触れるか、どのコマンドが確認なしに走るか、そしてPCに何が残るか。

3つ目が抜けやすい。送信の話ばかり気にして、手元に残る分を見ていないことが多い。自分の端末を数えたら、設定のフォルダに919ファイル、152.0MBが残っていた。

以下の仕様は、2026年9月20日にAnthropicの公式ドキュメントのセキュリティのページで確かめた。残っているファイルの数と容量は、自分のWindowsの端末を数えた実測値だ。会社の規程や契約の話は扱っていない。

既定では読み取りだけで始まる

公式ドキュメントには、Manual modeでは読み取りのみの権限で始まると書かれている。ファイルを編集するとき、テストを走らせるとき、コマンドを実行するときは先に確認を取る。その場で1回だけ許すか、以後も許すかを選ぶ。

確認なしで走るものもある。lscatgit statusのような読み取り専用のコマンドだ。この一覧は公式に載っている。

自動で判断させるモードもあるが、その場合は別の分類のモデルが行動を見て、危険と判断したものを止める。組織の側でこのモードを使えなくすることもできる。

社内で説明するときは、既定が読み取りから始まるという点を先に言うと通りやすい。何でも勝手に実行する道具だと思われていることが多い。

触れる範囲は、起動したフォルダの中だけ

これがいちばん実務的な守り方になる。公式には作業ディレクトリの境界として書かれている。

Manual modeでは、起動したフォルダとその下にしか書き込めない。親のフォルダのファイルは、明示的に許可しない限り変更できない。読むほうも同じで、境界の外をReadやGrepやGlobで読もうとするときは確認を取る。

つまり、触らせたくないものは、起動するフォルダの外に置けばいい。人事や給与のフォルダを開いたまま作業しない、というだけで範囲が決まる。設定を細かく作り込むより確実だ。

ネットワークに出るコマンドも、既定では自動承認されない。curlwgetは他の読み取り以外のコマンドと同じように確認を取る。止めたいなら拒否の一覧に入れる。

curlを許可した覚えがあるかを見る

一度「以後も許す」を選ぶと、その許可は設定に残る。半年後には、自分が何を許したか覚えていない。

/permissionsで今の許可の一覧を出せる。公式にも、定期的に見直すようにと書かれている。会社のPCなら、月に一度この画面を開く程度でいい。

組織として固定したいなら、managed settingsを使う。これはユーザーの設定やプロジェクトの設定では上書きできない。情報システムの部門が配るなら、この層に置いてもらう。

MCPサーバーを足すときは慎重になる。公式ドキュメントには、Anthropicはコネクタを一覧に載せる前に審査するが、MCPサーバーそのものの安全性を監査したり管理したりはしていない、と書かれている。自分で書くか、信頼できる提供元のものを使う、という書き方になっている。

PCに何がどれだけ残るかを数えた

送信より先に、手元を数えた。設定のフォルダの中身を集計した結果がこれだ。

中身 ファイル数 容量
プロジェクトごとの記録 536 149.0MB
触ったファイルの控え 345 1.9MB
その他(キャッシュ、控え、シェルの記録など) 38 1.1MB

合計で919ファイル、152.0MBだった。このうち会話そのものの記録は9ファイルで58.9MBある。プロジェクトは3件しかない。

会話の記録には、読ませたファイルの中身、実行したコマンド、その出力が入っている。つまり、作業中に画面に出たものは、ほぼそのまま手元のファイルに残る。暗号化されているわけではない。

触ったファイルの控えのほうは、セッションごとに版が分かれて置かれていた。編集を巻き戻せるのはこの控えがあるからだ。

残る期間は決められる

放っておくと増え続けるわけではない。公式ドキュメントには、起動時にcleanupPeriodDaysより古いファイルを消すと書かれている。既定は30日だ。

会社のPCなら、この日数を短くしておくという選択ができる。共有の端末や、貸与された端末を返すときに効く。30日分の作業内容が残ったまま返却する、という状態を避けられる。

逆に言えば、何もしなければ30日分は残る。席を離れるときに画面を閉じても、ファイルは消えない。ここは社内の規程と合わせておく。

自分の端末を数える手順

上の表は、設定のフォルダをたどって足しただけだ。WindowsならC:\Users\<名前>\.claudeにある。

コマンドプロンプトで開くと、1行で容量が出る。

dir /s /-c %USERPROFILE%\.claude

最後の行にファイル数と合計のバイト数が出る。中身を見たいならprojectsの下に入る。プロジェクトごとのフォルダがあり、その中にセッションごとのファイルが並んでいる。1行が1件の記録で、テキストとして読める。

会社で使ってよいかを相談する前に、この数字を自分で出しておく。どこに何MBあるかが言えると、抽象的な不安の話にならずに済む。

外から来たファイルを読ませるとき

公式ドキュメントには、プロンプトインジェクションへの対策がいくつか挙がっている。Webの取得は別の文脈窓で処理して、悪意のある指示が本体に混ざらないようにする。ネットワークに出るコマンドは自動承認しない。初めてのコードベースと新しいMCPサーバーは信頼の確認を取る。

そのうえで公式は、無防備に流し込まないことを勧めている。信頼できない内容を直接つながないこと、提案されたコマンドを承認の前に読むこと、重要なファイルへの変更を確かめること。

事務の仕事に置き換えると、取引先から届いたファイルをそのまま読ませる場面がこれにあたる。ファイルの中に指示文が混ぜてあると、それを読んだうえで動こうとすることがある。届いたものを読ませるときは、そのあとの動作を1つずつ承認する。まとめて許可しない。

会社に説明するときの3つ

許可を取るときに要るのは、細かい機能の説明ではない。次の3つが言えれば話が進む。

1つ目は、触れる範囲がフォルダで区切られること。起動した場所の下しか書けない。

2つ目は、許可を設定で固定できること。組織の設定はユーザー側から上書きできないので、情報システムの部門が決めた範囲を超えられない。

3つ目は、記録が自分のPCの中にあり、期間を決めて消せること。どこに何が残るかを場所と容量で示せると、話が具体的になる。

どこまで任せるかの線引きそのものはAIに任せる判断の記事に書いた。確認のしかたが決まらない仕事を渡さない、というのはセキュリティの話でも同じだ。

踏んだ失敗

ホームディレクトリでそのまま起動したことがある。境界が広くなりすぎて、関係のないフォルダまで読める状態になった。公式ドキュメントにも、ホームディレクトリで起動すると信頼の承認がそのセッション限りになり、毎回聞かれると書かれている。プロジェクトのフォルダから起動するように直した。

「以後も許す」を軽く押していた時期もある。半年後に一覧を見たら、自分で入れた覚えのない許可が並んでいた。1つずつ確認し直すのに時間がかかった。今は、その場限りの許可を既定にしている。

記録の容量を一度も見ていなかったのも失敗だ。152MBという数字を知ったのは、この記事を書くために数えたときが初めてだった。どこに何が残るかを知らないまま、会社で使ってよいかを判断していたことになる。設定ファイルの書き方についてはCLAUDE.mdの記事に書いたが、書いた指示は強制ではないので、止めたいことは許可の設定で止める。

確認していないこと

入力したデータが学習に使われるかどうか、どれだけの期間サーバーに保持されるかは、プランと契約で変わる。公式ドキュメントはプライバシーセンターと利用規約を見るように書いている。会社で使うなら、ここは情報システムの部門と法務が確認する部分だ。

managed settingsの配布は試していない。個人の端末で使っているので、組織の設定を上書きできないという記載を読んだだけになる。

サンドボックスによる隔離と、開発用のコンテナを使う方法も試していない。どちらも公式に案内があるので、隔離が要る環境ではそちらを見てほしい。

Windowsの環境でWebDAVを有効にしている場合の注意も公式に出ている。該当する環境では原文を読んでおく。

出典(2026年9月20日確認): Anthropic「Security」のPermission-based architecture、Built-in protections、Protect against prompt injection、MCP security、Security best practicesの各項、および「Manage costs effectively」の記録の削除に関する記載。

Claude Codeセキュリティ権限社内利用AIの使い方