AIにプログラムを書かせるツール「Claude Code」に、2026年10月1日(米国時間)、「mod(モッド)」という拡張の仕組みが加わりました。3

この記事の目次(5節)
  1. modでできること
  2. 設定では防げないこと
  3. サンプルのmod 3本を調べた結果
  4. modを入れてよい場面、避けたい場面
  5. 外注先に確かめること

.envは、APIキー(外部のサービスを使うための合言葉)を書いておくファイルです。AIにこのファイルを読ませない設定(拒否ルール)をしていても、modは自分でそのファイルを読めます。2

そのため筆者は、外注先には「読ませない設定をしているか」より先に、「どのmodを入れているか」を聞くことを勧めます。

modでできること

操作をのぞき、書き換え、止める

modは、Claude Codeの見た目や動きを変えるプラグイン(追加機能)です。AIがファイルを読む、コマンドを動かす、画面を描くといった出来事のたびに呼ばれ、その操作をのぞく、書き換える、止めて代わりの結果を返す、といった働きをします。1

会話の横に小さな画面を開いてグラフを出す、危ないコマンドを止めて確認を求める、といった使い方があります。1

入れ方

modは、ほかのプラグインと同じく、配布元(マーケットプレイス)からインストールします。手元のフォルダから直接読み込む方法もあります。Claude Codeの開発元のAnthropicも、サンプルのmodを公開しています。14

設定では防げないこと

拒否ルールの対象はAIの操作

拒否ルールの対象は、AIがファイルを読む、コマンドを動かすといった操作です。mod自身がファイルを読む操作や、mod自身が起動するプログラムは、対象外です。2

AIの操作でさえ、拒否ルールで止まらない読み方があることは、10月6日の.envの記事で試しました。

公式文書には、.envを読む操作を拒否していても、modは自分の機能でそのファイルを読めるとあります。防ぐには、外注先の会社がそのmodを読み込ませない設定にするか、会社で管理する別のmodで読み取りを拒否します。2

公式文書は、modが読み込まれた後にできることとして、ファイルの読み書き、環境変数や設定ファイルに置いたAPIキーの読み取り、利用者に確かめずにAIの操作を許可すること、などを挙げています。1

modが起動したプログラムはサンドボックスの外で動く

サンドボックスは、AIが実行するコマンドを、決められた範囲の外に出られないよう隔離する仕組みです。サンドボックスを有効にしても、modが起動したプログラムはその外側で動きます。1

サンプルのmod 3本を調べた結果

入れる前に中身を調べるコマンド

claude plugin validateというコマンドで調べると、modを動かさずに、反応する出来事(AIの操作や画面の描画など)と、呼び出す機能が一覧で出ます。12

このサイトでは2026年10月7日、その時点で最新のClaude Code 2.1.292を使い、Anthropicのサンプルのmod 3本を調べました。4

2026年10月7日に調べた結果 サンプルのmod 何をするか 注意の要る機能 token-weather replay-theater blast-radius 会話の使用量を 天気予報に見立てて出す 直前のファイルの変更を 1つずつ見返す 危ないコマンドを止めて 確認を求める なし ファイルを読む機能 プログラムの起動
2026年10月7日に、サンプルのmod 3本をclaude plugin validateで調べた結果です。

AIが一度に扱える会話の量(コンテキストウィンドウ)をどれだけ使ったかを、天気予報に見立てて表示するtoken-weatherは、ファイルの読み書きも外部との通信もしない作りでした。

直前のやり取りでAIが行ったファイルの変更を1つずつ見返せるreplay-theaterは、ファイルを読む機能を呼び出す作りでした。

危ないコマンドを止めるblast-radiusは、プログラムを起動する機能を呼び出す作りで、起動するのは変更の影響を調べるgitなどでした。4

安全のためのmodでも、名前からは、何を呼び出すかまでは分かりません。ただし、このコマンドが出すのはコードに書かれた機能の一覧で、安全の保証ではありません。何を呼び出す作りかを知る目安として使います。

呼び出しを隠したmodは通らない

このコマンドをすり抜けられるかも試しました。画面に一言出すだけのmodで、呼び出す機能の名前をわざと分かりにくく書いたところ、結果はエラーで、通りませんでした。

このコマンドで読めない書き方をしたmodは、Claude Codeが読み込まないと公式文書にあります。2

読み込みを断るところと、modが秘密のファイルを読むところは、試していません。この2つは公式文書の記述によります。

Zennには、サンプルとは別のmodを3本入れて試し、入れる前にこのコマンドで調べる手順まで書いた記事があります。5

modを入れてよい場面、避けたい場面

チームの決まりをClaude Codeの中に組み込むなら、modは役に立つと筆者はみています。本番環境に向けたコマンドを止める、AIが使った会話の量を画面に出す、といった使い方です。

作者や配布元の分からないmodを、本番環境のAPIキーがあるパソコンに入れるのは避けてください。公式文書も、信頼できる作者と配布元のmodだけを入れるよう求めています。modは読み込まれると、利用者のアカウントが読めるものを全部読めます。1

外注先の会社が、社員のパソコン全体でmodを止める設定もあります。管理者が配る設定(管理設定)でallowManagedModsOnlyを有効にすると、社員が自分で入れたmodは読み込まれません。2

この設定を効かせるのは、Claude Codeに組み込まれた見張り役(組み込みガード)です。ガードは、AIの操作のうち拒否ルールで止めたものを、modが勝手に許可することも防ぎます。

ガードが働くのは、管理設定があるパソコンか、会社向けのTeamかEnterpriseのプランでサインインしている場合です。2

APIキーで認証して使っているパソコンに管理設定が無ければ、ガードは働きません。2

外注先に確かめること

外注先がClaude Codeを使っているなら、今度の打ち合わせで、次の4つを聞いておくとよいでしょう。クラウドで動かす場合の確認は、クラウドセッションの記事にまとめました。

  1. 開発に使うClaude Codeに、modを入れていますか。入れているなら、名前と配布元を教えてください。
  2. 入れる前にclaude plugin validateで、ファイルの読み書き、プログラムの起動、外部との通信をするかどうかを確かめましたか。
  3. 本番環境のAPIキーやお客様のデータがあるパソコンで、そのmodを動かしていませんか。
  4. 管理設定で、社員が自分で入れたmodを読み込まない設定(allowManagedModsOnly)を有効にしていますか。

「入れています」と言われたら、名前と配布元を控え、2つ目と3つ目の答えを聞きます。3つ目が「動かしている」なら、開発用に権限を絞ったAPIキーに替えてもらうよう頼むのが一つの手です。

1つ目の答えが「入れていない」でも、4つ目は、これから入れる場合に備えて確かめておきたい項目です。

社内でAIを使うときの点検には、IPAが挙げる5つの対策の記事も役に立ちます。

打ち合わせでは、まず1つ目の質問から聞いてみてください。

出典

  1. Claude Code「Mods の概要」(公式文書)(参照 2026-10-07)
  2. Claude Code「組織向けの mod を管理する」(公式文書)(参照 2026-10-07)
  3. Claude Code「Changelog」(公式文書。2.1.287、2026年10月1日)(参照 2026-10-07)
  4. anthropics/claude-code-playground のサンプルのmod(GitHub)(参照 2026-10-07)
  5. Claude Codeの「Claude Mods」とは? 入れてみた3つのmodと、安全に入れる手順(Zenn)(参照 2026-10-07)

任せる

AI秘書に任せる

問い合わせの受付から請求書の作成までの業務を、AIで自動化します。

できることを見る 相談する(初回無料・30分)