公開日:
Claude Codeの情報漏洩は、利用を一律禁止するのではなく、データと権限の境界を設計することで抑えられます。ターミナルで動くため安全に見えますが、読み取ったコードやツールの結果はモデルへの文脈として送信され得ます。学習利用を無効にしても、端末保存、コマンド実行、MCP、Hooksから情報が出る余地は残ります。この記事では、企業が確認すべき6つの漏洩経路と、導入初日から30日までの対策を公式情報に基づいて解説します。
Claude Codeの情報漏洩対策は、6つの経路を分け、データ分類と最小権限を重ねることが基本です。
- 要点1: 商用条件では原則として学習不使用でも、標準保持期間は30日です
- 要点2: deny、サンドボックス、管理者設定を組み合わせて権限を制限します
- 要点3: MCPとHooksは承認制とし、外部接続と変更履歴を管理します
対象読者:中小企業の経営者、DX推進担当者、情報システム部門
今日やること:投入禁止情報を決め、機密ファイルのdeny設定を確認する
この記事の目次
- Claude Codeの情報漏洩対策は6経路の分離から始める
- 「ローカルで動くから安全」という理解が危険な理由
- 経路1 入力とモデル送信による情報漏洩
- 経路2 ローカル保存された会話履歴からの漏洩
- 経路3 .envやAPIキーなど認証情報の混入
- 経路4 Bashコマンドと外部通信による持ち出し
- 経路5 MCP連携でアクセス範囲が広がる
- 経路6 HooksがシェルやHTTP送信を実行する
- 学習利用とデータ保持期間は別に確認する
- 手順1 扱ってよい情報を3段階で分類する
- 手順2 permissions.denyで機密ファイルを遮断する
- 手順3 サンドボックスで書込先と通信先を絞る
- 手順4 管理者設定で個人任せをやめる
- 手順5 MCPとHooksを承認制にする
- 手順6 ログ、秘密検出、変更管理を運用に組み込む
- 導入初日、1週間、30日で進める安全運用計画
- 機密情報を送信した場合の初動対応
- Claude Code情報漏洩対策の運用チェックリスト
- よくある質問
- まとめ
Claude Codeの情報漏洩対策は6経路の分離から始める
結論は、Claude Codeを禁止するか無条件で許可するかの二択にしないことです。企業は情報の送信、保存、実行、外部連携を分け、それぞれに制御を置く必要があります。
2026年9月8日時点のAnthropic公式文書から整理すると、主な漏洩経路は次の6つです。「学習に使われない」という条件は経路1の一部を扱うだけで、残り5経路を閉じません。
| 漏洩経路 | 具体例 | 主な制御 |
|---|---|---|
| 1. 入力とモデル送信 | ソースコード、顧客情報、ログを文脈へ含める | データ分類、マスキング、契約確認 |
| 2. ローカル保存 | 会話履歴や設定が端末に残る | 保持日数、端末暗号化、画面ロック |
| 3. 認証情報の混入 | .env、秘密鍵、クラウド資格情報を読む |
deny、秘密管理、シークレットスキャン |
| 4. コマンド実行 | curlやクラウドCLIで外部送信する |
承認、サンドボックス、宛先制限 |
| 5. MCP | SaaSやデータベースへ広い権限で接続する | 承認制、最小権限、接続先台帳 |
| 6. Hooks | シェルやHTTP Hookが情報を送る | コードレビュー、管理対象Hooks限定 |

Claude Code全体のセキュリティ機能は、Claude Codeのセキュリティガイドでも確認できます。ただし、設定項目は更新されるため、導入時には必ず公式文書との差分を確かめてください。
「ローカルで動くから安全」という理解が危険な理由
ターミナル上のCLIがローカルで動くことと、処理が端末内だけで完結することは同じではありません。Claude Codeが回答を生成するには、プロンプトや選択されたコードなどがモデルへ送信されます。
混同を防ぐには、次の4つを別々に確認します。
- 読取範囲:Claude Codeがどのファイルやツール結果を参照できるか
- モデル送信範囲:参照した情報のうち、何が文脈へ含まれるか
- 実行権限:どのコマンド、編集、書込を実行できるか
- 外部接続:Web、MCP、Hooksなどがどこへ通信できるか
AnthropicのSecurityは、読み取られたコードやツール結果がモデルの文脈に送られ得ると説明しています。作業フォルダ外への書込を防いでも、読み取った秘密情報の送信までは自動的に防げません。
\ AI導入の進め方を一緒に整理しませんか /
AI顧問の無料相談はこちら経路1 入力とモデル送信による情報漏洩
最初の経路は、利用者が入力した情報やClaude Codeが読んだファイルがモデルへ送られることです。ソースコードだけでなく、顧客名を含むログ、障害記録、財務資料、法務文書も対象になります。
対策は「注意して入力する」という呼びかけだけでは足りません。情報を公開、社内限定、投入禁止に分類し、投入禁止情報を技術的に読めない状態へ近づけます。顧客名やメールアドレスが不要な作業では、仮の値へ置換してから利用します。
生成AI共通のデータ分類やマスキングは、生成AIの情報漏洩対策で詳しく解説しています。Claude Codeでは、分類ルールをファイル権限やpermissions.denyへ接続するところまで必要です。
経路2 ローカル保存された会話履歴からの漏洩
二つ目の経路は端末内の履歴です。AnthropicのData usageによると、Claude Codeの会話履歴はローカルに標準30日保存され、cleanupPeriodDaysで変更できます。
保持期間を短くしても、端末そのものが無防備なら十分ではありません。盗難、共用アカウント、過剰なバックアップ範囲、マルウェアによって履歴へ到達される可能性があります。
企業では、端末暗号化、自動画面ロック、個人別アカウントを併用します。バックアップやEDRに会話履歴が複製されるかも確認してください。
\ 業務自動化のお悩みをAI顧問に相談できます /
AI顧問の無料相談はこちら経路3 .envやAPIキーなど認証情報の混入
認証情報は、Claude Codeへ明示的に貼り付けなくても混入します。リポジトリ内の.env、秘密鍵、クラウド設定、接続文字列を探索中に読み取る場合があるためです。
CISAはProduct Security Bad Practicesで、ハードコードされた認証情報を避ける考え方を示しています。秘密情報は専用のシークレット管理サービスへ置き、コードや設定ファイルに固定値として残さないことが基本です。
denyだけでは過去の露出は解消しません。シークレットスキャンで履歴を確認し、露出した可能性がある認証情報は失効と再発行を行います。
経路4 Bashコマンドと外部通信による持ち出し
Claude CodeはBashコマンドを実行できるため、ファイルを直接入力しなくても外部送信が成立します。たとえば、curl、クラウドCLI、パッケージ管理ツールはネットワークへ接続できます。
AnthropicのPermissionsでは、Bashなどをallow、ask、denyのルールで制御できます。評価順はdeny、ask、allowであり、拒否ルールが最優先です。広い永続許可より、作業ごとの承認を基本にします。
通信先も制限しなければ、許可したコマンドが想定外の宛先へ接続する余地が残ります。コマンド承認とネットワーク隔離は代替関係ではなく、二重の防御として使います。
\ AI活用の「次の一手」を一緒に考えませんか /
AI顧問の無料相談はこちら経路5 MCP連携でアクセス範囲が広がる
MCPはModel Context Protocolの略で、Claude Codeをデータベース、SaaS、開発ツールなどへ接続する仕組みです。標準化された接続方法により便利になる一方、Claude Codeが閲覧や操作できる情報も増えます。
AnthropicのMCP文書は、公式ディレクトリへの掲載が個別サーバーのセキュリティ監査を意味しないと説明しています。接続前に提供元、ソースコード、認証方式、送信先、更新履歴を確認する必要があります。
Webページや外部文書を読むMCPでは、外部コンテンツ内の命令がAIの挙動を変える間接プロンプトインジェクションにも注意します。OWASPの解説でも対策対象とされています。MCPの基本と設定は、Claude Code MCPガイドでも確認できます。
経路6 HooksがシェルやHTTP送信を実行する
Hooksは、Claude Codeのイベントをきっかけに処理を動かす仕組みです。AnthropicのHooks文書によると、シェルコマンド、HTTPエンドポイント、プロンプト、エージェント処理を実行できます。
自動整形や検査には便利ですが、利用者の権限で任意コードが動く構成にもなります。外部から取得したリポジトリにHooksが含まれている場合、内容を読まずに有効化するとHTTP経由で情報を送られるおそれがあります。
企業では、Hooksを実行コードとしてレビューします。送信先URL、実行コマンド、参照ファイル、失敗時の挙動を確認し、未承認の追加を管理者設定で抑えてください。
学習利用とデータ保持期間は別に確認する
「学習に使われない」と「保存されない」は別の条件です。商用条件で学習利用が原則無効でも、サービス提供や不正利用対策のために一定期間保持される場合があります。
2026年9月8日時点のAnthropic Data usageを整理すると、次の違いがあります。契約、地域、利用経路で条件が変わる可能性があるため、実際の契約文書を優先してください。
| 利用区分 | モデル学習 | 主な保持条件 |
|---|---|---|
| Claude for Work、Claude for Government、Claude APIなどの商用条件 | 顧客が明示的にオプトインしない限り、コードとプロンプトを学習に使わない | 標準30日 |
| 条件を満たすEnterprise | 契約条件による | Zero Data Retentionが提供される場合がある |
| Consumerアカウント | 利用者の設定による | 学習を許可した場合5年、許可しない場合30日 |
/bug、/feedback、/shareなどのフィードバック |
製品改善に利用される可能性がある | 最長5年 |
| ローカル会話履歴 | モデル学習とは別 | 標準30日。cleanupPeriodDaysで変更可能 |
法人利用では、個人契約を業務へ持ち込ませず、会社が契約区分と設定を管理します。フィードバック機能は会話全体を収集する場合があるため、機密案件での利用可否もルール化します。
手順1 扱ってよい情報を3段階で分類する
安全運用は、何をClaude Codeへ渡してよいか決めるところから始まります。分類が曖昧なまま権限だけを設定すると、利用者ごとに判断が変わります。
| 区分 | 例 | Claude Codeでの扱い |
|---|---|---|
| 公開情報 | 公開済みコード、公開仕様、一般公開資料 | 契約と権限の範囲で利用可能 |
| 社内限定 | 未公開コード、社内手順、匿名化済みログ | 承認済み環境と用途に限定 |
| 投入禁止 | 顧客個人情報、秘密鍵、未公表財務、法務上の機密 | 入力せず、読取もdenyで遮断 |
分類には、情報所有者、利用目的、保存期間、例外承認者を付けます。「社内限定」は、利用できる環境と外部API経由の可否まで明記してください。
手順2 permissions.denyで機密ファイルを遮断する
投入禁止情報は、注意書きではなく権限で遮断します。AnthropicのPermissionsでは、Read、Edit、Write、Bash、WebFetch、WebSearch、MCPツールなどを単位にルールを設定できます。
CLAUDE.mdはClaude Codeへプロジェクト方針や作業方法を伝える指示ファイルです。「秘密情報を読まない」と書くことは補助になりますが、アクセス制御そのものではありません。機密ファイルの防御にはpermissions.denyを使います。
拒否対象には、バックアップ、ダンプ、鍵ファイルも含めます。設定後は読取を試し、拒否されることを確認してください。
手順3 サンドボックスで書込先と通信先を絞る
サンドボックスは、コマンドが作用できる範囲を隔離する仕組みです。Claude Codeでは、ファイルシステムとネットワークの両方を制限できます。
AnthropicのSandboxingによると、ファイルシステムでは作業ディレクトリ外への変更を抑え、ネットワークでは許可したドメインやUnixソケットへ通信先を絞れます。これにより、誤ったコマンドが広い範囲へ作用する可能性を下げられます。
ただし、サンドボックスは完全な安全保証ではありません。サンドボックス外で動かす除外コマンドを増やすほど境界は弱くなります。例外には所有者、理由、期限を付け、定期的に削除してください。
手順4 管理者設定で個人任せをやめる
企業の統制は、利用者が自分で解除できない形にします。AnthropicのManaged settingsでは、管理者配布の設定が高い優先度を持ち、一般ユーザー設定で上書きできない構成を取れます。
代表的な管理項目は次のとおりです。
disableBypassPermissionsMode:権限確認を回避するモードを無効化するallowManagedPermissionRulesOnly:管理者が定義した権限ルールだけを許可するallowManagedMcpServersOnly:管理対象のMCPサーバーだけに限定するallowManagedHooksOnly:管理対象のHooksだけに限定する

bypassPermissionsは確認を省略するため、通常の業務端末で安易に使うべきではありません。必要な場合は、インターネットへ接続しない隔離環境などに限定します。
手順5 MCPとHooksを承認制にする
MCPとHooksは、利用者が自由に追加できる状態を避けます。承認時には機能の便利さだけでなく、接続先と与える権限を確認してください。
管理台帳には最低限、次の項目を記録します。
| 台帳項目 | 確認内容 |
|---|---|
| 所有者 | 誰が利用責任と更新判断を持つか |
| 提供元 | 公式提供か、第三者提供か、自社実装か |
| 接続先 | ドメイン、API、データベース、SaaS |
| 権限 | 読取、作成、更新、削除のどこまで必要か |
| 認証情報 | 個人認証か、専用サービスアカウントか |
| データ | 送信される項目、保存場所、保持期間 |
| 期限 | 次回レビュー日と廃止条件 |
読取だけで足りる連携へ更新や削除権限を与えると、OWASPが示すExcessive Agencyに近づきます。専用サービスアカウントを作り、必要なリソースだけへアクセスさせます。
手順6 ログ、秘密検出、変更管理を運用に組み込む
設定は、作成した日から古くなります。Claude Code本体、MCPサーバー、Hooks、接続先SaaSが更新されるため、継続的な確認が必要です。
NISTの生成AI向けプロファイルは、利用場面、データフロー、第三者依存、インシデント対応の継続的な把握を求めています。CISAのSecure by Designも、利用者個人の注意より、設計と既定値へ安全性を組み込む考え方です。
運用では、次の周期を決めます。
- 利用時:秘密検出、権限確認、外部送信の承認
- 週次:新しいMCP、Hooks、deny例外の差分レビュー
- 月次:利用者、接続先、サービスアカウント、保持設定の棚卸し
- 四半期:インシデント訓練、契約条件、公式仕様の再確認
Claude Codeの導入範囲や権限、社内ルールの設計にお悩みの場合は、現在の開発環境と情報区分を整理する段階からご相談いただけます。
導入初日、1週間、30日で進める安全運用計画
すべてを初日に完成させるより、利用範囲を狭く固定して検証を重ねる方が現実的です。未公開コードをいきなり全社で扱わず、低リスクのリポジトリと少人数から始めます。
| 時点 | 実施内容 | 完了条件 |
|---|---|---|
| 導入初日 | 商用契約の確認、利用者限定、投入禁止情報の決定、deny設定 | 禁止ファイルの読取テストが失敗する |
| 1週間以内 | サンドボックス、許可ドメイン、承認済みMCPとHooks、利用者教育 | 設定レビューと操作記録が残る |
| 30日以内 | ログ確認、例外棚卸し、保持日数の調整、初動訓練 | 改善項目に所有者と期限が付く |
重大な違反がなく、例外が期限内に解消されたことを確認してから対象を増やします。
機密情報を送信した場合の初動対応
機密情報を送った可能性がある場合、最初に行うのは隠すことではなく、影響の拡大を止めることです。認証情報が含まれるなら、調査完了を待たず失効と再発行を進めます。
- 該当セッションと自動処理を停止し、MCPやHooksの接続を切ります。
- APIキー、パスワード、トークン、秘密鍵を失効し、再発行します。
- 時刻、利用者、端末、リポジトリ、送信内容、実行コマンドを記録します。
- ローカル履歴、監査ログ、ネットワークログを保全します。
- 契約区分、保持条件、フィードバック送信の有無を確認します。
- 個人情報や顧客情報への影響を法務と情報管理責任者が評価します。
- deny、サンドボックス、承認ルール、教育内容を修正します。
ローカル履歴を削除しても、外部へ送られたデータや複製された認証情報まで消えたとは限りません。削除、封じ込め、影響評価を別々の作業として扱います。
Claude Code情報漏洩対策の運用チェックリスト
次のチェックリストを導入判定と月次棚卸しで使えます。「はい」と答えられない項目には、担当者と期限を設定してください。

- Claude Codeへ投入してよい情報と禁止情報を3段階で定義した。
- 法人管理の商用契約を利用し、学習利用と保持期間を確認した。
.env、秘密鍵、認証情報、ダンプをpermissions.denyで遮断した。- deny対象の読取テストを行い、拒否されることを確認した。
- Bashの永続許可を最小化し、危険なコマンドをaskまたはdenyにした。
- サンドボックスで作業ディレクトリ外の書込と通信先を制限した。
- 権限確認を回避するモードを管理者設定で無効化した。
- MCPは承認済みの接続先だけに限定し、最小権限を付与した。
- Hooksのコード、参照ファイル、送信先URLをレビューした。
- ローカル履歴、端末暗号化、バックアップの扱いを確認した。
- 秘密検出、設定差分、接続台帳を週次または月次で点検している。
- 機密情報送信時の停止、失効、保全、報告手順を訓練した。
12項目を満たしても、情報漏洩が起きないと保証されるわけではありません。新しい機能や連携を追加するたびに、6経路のどこが広がるかを再評価します。
よくある質問
Q. Claude Codeに入力したコードは学習に使われますか?
Claude for Work、Claude for Government、Claude APIなどの商用条件では、顧客が明示的にオプトインしない限り、コードとプロンプトは生成モデルの学習に使われません。Consumerアカウントは利用者の設定で条件が変わります。学習利用が無効でも保持期間は別に存在するため、契約区分と最新のData usageを確認してください。
Q. Claude Codeはローカルで動くので情報漏洩しませんか?
いいえ。Claude CodeのCLIは端末上で動きますが、回答生成に必要なプロンプト、コード、ツール結果はモデルへ送信され得ます。ローカル履歴、Bash、MCP、Hooksも別の漏洩経路になるため、端末内で完結すると考えない方が安全です。
Q. .envやAPIキーをClaude Codeに読ませない方法はありますか?
CLAUDE.mdの注意書きだけに頼らず、permissions.denyで対象ファイルやパスを遮断します。秘密情報はリポジトリに置かず、シークレット管理サービスへ移してください。すでに露出した可能性があるキーは削除だけで済ませず、失効と再発行を行います。
Q. MCPサーバーを使うと情報漏洩リスクは増えますか?
接続先と権限が増える分、リスクは増えます。ただし、管理者が承認したMCPだけに限定し、読取専用などの最小権限を付け、送信データと保持条件を確認すれば範囲を抑えられます。公式ディレクトリ掲載をセキュリティ監査済みと解釈しないでください。
Q. Claude Codeの企業導入で最低限必要な設定は何ですか?
最低限、法人管理の契約、情報分類、permissions.deny、Bash承認、サンドボックス、管理対象MCPとHooks、ローカル保持設定が必要です。加えて、秘密検出と事故時の失効手順を運用へ組み込みます。設定だけで終えず、30日以内にログと例外を棚卸ししてください。
まとめ
Claude Codeの情報漏洩対策は、学習利用の有無だけでは判断できません。入力とモデル送信、ローカル保存、認証情報、コマンド、MCP、Hooksの6経路を分け、データ分類、deny、サンドボックス、管理者設定を重ねます。
最初の行動は、投入禁止情報を決め、.envや秘密鍵を読めないことをテストすることです。その後、接続先台帳、保持期間、ログ、事故対応を30日以内に整備し、機能追加のたびに再評価してください。
Claude Codeを含むAIツールの安全な導入と運用を支援します
株式会社NexaのAI顧問では、利用範囲の整理、権限設計、社内ルール作成、運用定着をご支援します。何から確認すべきか決まっていない段階からご相談いただけます。





