【結論】セキュリティを多層防御で設定する
Claude Codeの安全対策は、存在しない専用ignoreファイルではなく、permissions、OS権限、Git、Secrets管理、Hooks、組織ポリシーを組み合わせます。
モデル改善へのデータ利用、テレメトリ、エラーログ、外部MCP送信は別の管理対象です。
最初はPlanモードと読み取り専用で監査し、必要なファイルとコマンドだけを許可します。
# ターミナルで実行:安全な作業ブランチを作成
git switch -c security-review
# ターミナルで実行:Planモードで起動
claude --permission-mode plan
# 起動後のセッション内で実行:認証と設定を確認
/status
/config
# ターミナルで実行:秘密値を表示せず環境変数名を確認
env | grep -E 'ANTHROPIC|AWS|GOOGLE' | sed 's/=.*$/=/' 具体的な手順・設定方法
秘密情報を作業ツリー外またはSecret Managerへ置き、共有端末へ平文保存しません。
permissionsで危険なBash、秘密ファイル、外部送信を拒否します。
MCP、Hooks、Plugin、CI/CD、クラウド認証を個別に監査します。
実践プロンプト / 活用テクニック
# 起動後のセッション内で入力
このリポジトリを読み取り専用でセキュリティ監査してください。
SQLインジェクション、XSS、認可漏れ、秘密情報、危険なシェル実行を確認してください。
各指摘にファイル、行、影響、再現方法、確信度を付け、編集は行わないでください。注意点・よくあるエラーと対処法
プロンプト内の禁止指示だけでは強制的なアクセス制御になりません。
テレメトリを無効化しても、モデル利用に必要なリクエスト送信は停止しません。
企業利用では契約、保持期間、SSO、監査ログ、インシデント対応を管理者と確認してください。