約 3 分で読めます

Claude Code Mods——権限モデルとガバナンス設計

Claude Codeに新しい拡張機構「Mods」が2026年10月1日に加わった。プラグインがエディタ内に自前のUIを描き、ツール呼び出しを横取りし、ユーザーの代わりに承認までできる——便利さの裏で、エージェントガバナンスの観点では新しい信頼境界が生まれている。

Claude Code Modsとは何か

Modsはイベントに反応する関数群で、Claude Codeの中で直接実行されるプラグインです。

Modsはplugin.json・hooks.json・register.jsの3ファイルで構成され、on関数でイベントハンドラを登録する。登録したハンドラはtool.call(ツール呼び出し直前)やui.render(画面描画時)などのイベントごとに呼ばれ、イベントを素通りさせる・書き換える・自前の処理で代替する、のいずれかを選べる。設定ファイルで外部コマンドを呼ぶ従来の「settings hook」とは異なり、Claude Code自身のプロセス内で動くため、サイドバーのペインやプロンプト上のバナー、トースト通知まで描画できる。v2.1.287以降は既定で有効になっており、無効化しない限りインストールしたプラグインが即座に有効になる。

Modsはどんな権限で動作するのか

Modsはサンドボックス無しでユーザー権限そのまま動き、設定済みの拒否ルールより先に承認できます。

公式ドキュメントは明確に警告している。Modsはユーザー権限でファイルの読み書き・プロセス起動・ネットワーク通信ができ、環境変数や設定ファイルに保存されたAPIキーも読み取れる。さらに重要なのは、askルールが確認を求めるはずのツール呼び出しや、自分で設定したPreToolUseフックが拒否した呼び出しさえ、先に動くModsが承認してしまえる点だ。サンドボックスを有効にしても、ModsがBashで起動したプロセスはサンドボックスの外で走る。唯一の防波堤は、Modsが権限確認ダイアログの表示内容そのものは変更できないという制約だけだ。

導入前に何を審査すべきか

専用コマンドはプラグインを実行せずに、処理イベントと呼び出し内容を一覧表示できます。

インストール前にプラグインのリポジトリを取得し、claude plugin validate ./some-modを実行すると、そのModsが監視するイベントと、ファイルアクセス・ネットワーク呼び出し・モデル呼び出しなど何を要求するかをコードを動かさずに確認できる。信頼できる作成者・マーケットプレイス以外からのインストールは避け、/pluginコマンドでセッションに実際にロードされたModsの一覧を都度確認する運用が、審査体制を持たない組織でも最初の防御線になる。

組織はModsをどう統制すればよいか

管理設定で個人導入Modsを一括制限でき、組織管理のModsだけは動き続けます。

個人レベルでは~/.claude/settings.jsonにdisableAllHooks: trueを設定すると、インストール済みの全Modsとsettings hookが停止する(組織が管理するものは動き続ける)。組織レベルでは管理設定(managed settings)でallowManagedModsOnlyを敷き、ユーザーが個別導入したModsの読み込み自体を止められる。Claude Codeにはcc-plugin-sec-defaultという組織管理の優先度をユーザー導入Modsより先に走らせる組み込みModsがあり、ポリシーを独自のModsとして実装する余地も用意されている。中小企業規模ではまず個人設定での無効化と信頼できる配布元への限定、エンタープライズでは管理設定による強制とレビュー記録の両輪で統制するのが現実的な出発点だ。

規模別の留意点(SMB / エンタープライズ)

専任のセキュリティ担当がいない組織では、Modsの導入を「便利なプラグインを見つけた人」の個人判断に委ねず、導入前にclaude plugin validateの出力を確認する担当を固定するだけでリスクを大きく減らせる。エンタープライズでは、管理設定によるallowManagedModsOnlyの強制と、組織管理Modsによるポリシー実装を組み合わせ、ユーザー導入分はホワイトリスト運用に限定するのが望ましい。マルチチームでの大規模な権限統制設計はReinvention Deployed Engineeringの支援範囲になる。

参考

まとめ

Modsはエディタ内に自前のUIを描ける強力な拡張機構である一方、サンドボックスなしでユーザー権限そのまま動き、既存の許可/拒否ルールより先にツール呼び出しを承認できるという、従来のsettings hookやエージェントスキルとは異なる信頼境界を持つ。導入前のclaude plugin validateによる審査と、個人設定・管理設定それぞれでの無効化手段を事前に把握しておくことが、便利さとリスクのバランスを取る最初の一歩になる。Kuu株式会社では、こうした新しい拡張機構の権限設計からエージェント運用の技術支援まで支援している。自社のClaude Code運用ポリシーに不安がある場合は、お気軽にご相談いただきたい。

関連記事

Claude Codeプラグイン配布を自社基盤で統制するAIエージェントの緊急停止設計とキルスイッチ実装ポリシーエンジンでエージェントを守る——実行時ガードレールの設計コネクタ急増期のロール権限設計——合成ルールと利用監査