AIにプログラムを書かせるツール「Claude Code」に、2026年10月1日(米国時間)、「mod(モッド)」という拡張の仕組みが加わりました。3
.envは、APIキー(外部のサービスを使うための合言葉)を書いておくファイルです。AIにこのファイルを読ませない設定(拒否ルール)をしていても、modは自分でそのファイルを読めます。2
そのため筆者は、外注先には「読ませない設定をしているか」より先に、「どのmodを入れているか」を聞くことを勧めます。
modでできること
操作をのぞき、書き換え、止める
modは、Claude Codeの見た目や動きを変えるプラグイン(追加機能)です。AIがファイルを読む、コマンドを動かす、画面を描くといった出来事のたびに呼ばれ、その操作をのぞく、書き換える、止めて代わりの結果を返す、といった働きをします。1
会話の横に小さな画面を開いてグラフを出す、危ないコマンドを止めて確認を求める、といった使い方があります。1
入れ方
modは、ほかのプラグインと同じく、配布元(マーケットプレイス)からインストールします。手元のフォルダから直接読み込む方法もあります。Claude Codeの開発元のAnthropicも、サンプルのmodを公開しています。14
設定では防げないこと
拒否ルールの対象はAIの操作
拒否ルールの対象は、AIがファイルを読む、コマンドを動かすといった操作です。mod自身がファイルを読む操作や、mod自身が起動するプログラムは、対象外です。2
AIの操作でさえ、拒否ルールで止まらない読み方があることは、10月6日の.envの記事で試しました。
公式文書には、.envを読む操作を拒否していても、modは自分の機能でそのファイルを読めるとあります。防ぐには、外注先の会社がそのmodを読み込ませない設定にするか、会社で管理する別のmodで読み取りを拒否します。2
公式文書は、modが読み込まれた後にできることとして、ファイルの読み書き、環境変数や設定ファイルに置いたAPIキーの読み取り、利用者に確かめずにAIの操作を許可すること、などを挙げています。1
modが起動したプログラムはサンドボックスの外で動く
サンドボックスは、AIが実行するコマンドを、決められた範囲の外に出られないよう隔離する仕組みです。サンドボックスを有効にしても、modが起動したプログラムはその外側で動きます。1
サンプルのmod 3本を調べた結果
入れる前に中身を調べるコマンド
claude plugin validateというコマンドで調べると、modを動かさずに、反応する出来事(AIの操作や画面の描画など)と、呼び出す機能が一覧で出ます。12
このサイトでは2026年10月7日、その時点で最新のClaude Code 2.1.292を使い、Anthropicのサンプルのmod 3本を調べました。4
AIが一度に扱える会話の量(コンテキストウィンドウ)をどれだけ使ったかを、天気予報に見立てて表示するtoken-weatherは、ファイルの読み書きも外部との通信もしない作りでした。
直前のやり取りでAIが行ったファイルの変更を1つずつ見返せるreplay-theaterは、ファイルを読む機能を呼び出す作りでした。
危ないコマンドを止めるblast-radiusは、プログラムを起動する機能を呼び出す作りで、起動するのは変更の影響を調べるgitなどでした。4
安全のためのmodでも、名前からは、何を呼び出すかまでは分かりません。ただし、このコマンドが出すのはコードに書かれた機能の一覧で、安全の保証ではありません。何を呼び出す作りかを知る目安として使います。
呼び出しを隠したmodは通らない
このコマンドをすり抜けられるかも試しました。画面に一言出すだけのmodで、呼び出す機能の名前をわざと分かりにくく書いたところ、結果はエラーで、通りませんでした。
このコマンドで読めない書き方をしたmodは、Claude Codeが読み込まないと公式文書にあります。2
読み込みを断るところと、modが秘密のファイルを読むところは、試していません。この2つは公式文書の記述によります。
Zennには、サンプルとは別のmodを3本入れて試し、入れる前にこのコマンドで調べる手順まで書いた記事があります。5
modを入れてよい場面、避けたい場面
チームの決まりをClaude Codeの中に組み込むなら、modは役に立つと筆者はみています。本番環境に向けたコマンドを止める、AIが使った会話の量を画面に出す、といった使い方です。
作者や配布元の分からないmodを、本番環境のAPIキーがあるパソコンに入れるのは避けてください。公式文書も、信頼できる作者と配布元のmodだけを入れるよう求めています。modは読み込まれると、利用者のアカウントが読めるものを全部読めます。1
外注先の会社が、社員のパソコン全体でmodを止める設定もあります。管理者が配る設定(管理設定)でallowManagedModsOnlyを有効にすると、社員が自分で入れたmodは読み込まれません。2
この設定を効かせるのは、Claude Codeに組み込まれた見張り役(組み込みガード)です。ガードは、AIの操作のうち拒否ルールで止めたものを、modが勝手に許可することも防ぎます。
ガードが働くのは、管理設定があるパソコンか、会社向けのTeamかEnterpriseのプランでサインインしている場合です。2
APIキーで認証して使っているパソコンに管理設定が無ければ、ガードは働きません。2
外注先に確かめること
外注先がClaude Codeを使っているなら、今度の打ち合わせで、次の4つを聞いておくとよいでしょう。クラウドで動かす場合の確認は、クラウドセッションの記事にまとめました。
- 開発に使うClaude Codeに、modを入れていますか。入れているなら、名前と配布元を教えてください。
- 入れる前に
claude plugin validateで、ファイルの読み書き、プログラムの起動、外部との通信をするかどうかを確かめましたか。 - 本番環境のAPIキーやお客様のデータがあるパソコンで、そのmodを動かしていませんか。
- 管理設定で、社員が自分で入れたmodを読み込まない設定(
allowManagedModsOnly)を有効にしていますか。
「入れています」と言われたら、名前と配布元を控え、2つ目と3つ目の答えを聞きます。3つ目が「動かしている」なら、開発用に権限を絞ったAPIキーに替えてもらうよう頼むのが一つの手です。
1つ目の答えが「入れていない」でも、4つ目は、これから入れる場合に備えて確かめておきたい項目です。
社内でAIを使うときの点検には、IPAが挙げる5つの対策の記事も役に立ちます。
打ち合わせでは、まず1つ目の質問から聞いてみてください。
出典
- Claude Code「Mods の概要」(公式文書)(参照 2026-10-07)
- Claude Code「組織向けの mod を管理する」(公式文書)(参照 2026-10-07)
- Claude Code「Changelog」(公式文書。2.1.287、2026年10月1日)(参照 2026-10-07)
- anthropics/claude-code-playground のサンプルのmod(GitHub)(参照 2026-10-07)
- Claude Codeの「Claude Mods」とは? 入れてみた3つのmodと、安全に入れる手順(Zenn)(参照 2026-10-07)
