## 情報源(YouTube 4本・すべて 2026-08-08 投稿)
| ch | タイトル | 尺 | スコア |
|----|---------|----|-------|
| AI時短ラボ | Claude Code autoモードがデフォルト&セッション同士の会話解禁 | 10:53 | 95 |
| まさおAIじっくり解説ch | 【新機能】Claude Code のセッション同士で伝言が可能へ! | 8:31 | 90 |
| AI整体師 | 【#AIとやってみた】セッション間でやり取りしてくれる機能を試してみた | 34:58 | 90 |
| AI整体師 | 【#AIニュース No.434】セッション同士が会話できるように! | 13:06 | 75 |
- 一次ソース: https://code.claude.com/docs/en/cross-session-messaging / https://claude.com/blog/auto-mode-default-in-claude-code
- URL: youtube.com/watch?v=aTMVIdmB2HM / zFqO0YLGreA / dB4NYTMMEVg / dhju-CciVGA
- 関連Issue: yoshida-jun/ai-base#459
---
## 1. Cross-Session Messaging(公式ドキュメントで裏取り済み)
別ターミナルで動く Claude Code セッション同士が直接メッセージを送り合える。Claude が `ListAgents` で宛先を探し `SendMessage` で送る(人間はツールを直接叩かない)。`/list-agents`(別名 `/peers`)で到達可能なセッションを確認。
### 要件(ここが罠)
- **v2.1.224 以降**・**macOS / Linux のみ**(native Windows 非対応・WSL2 は可)
- Bedrock / AWS / Google Agent Platform / Microsoft Foundry では**利用不可**
- `CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC` / `DISABLE_TELEMETRY` / `DO_NOT_TRACK` / `DISABLE_GROWTHBOOK` が feature flag 評価を切ると**機能ごと無効**
- 設定不要・満たしていれば最初から ON
### 送れるもの / 送れないもの
- **プレーンテキストのみ**。会話履歴もファイルも渡らない(文脈共有ではない)
- 同一マシン内は per-session の Unix ソケット直通で **Anthropic サーバーを経由しない**
- 別マシン / Web 版が相手の場合は **返信のみ**(Remote Control 経由・こちらから会話を開始できない)
- コンテナは別ファイルシステムなので、ホストとコンテナ間は到達不可
### 乗っ取り防止の設計
- 他セッションからのメッセージは「ユーザーの指示ではない」と明示されて届く
- **承認の代行不可** / **設定・CLAUDE.md の変更不可** / 本文中の `/compact` 等は**ただの文字**として届き実行されない
- 受信側自身の permission prompt は通常どおり発火する
### 受信制御 `crossSessionInbound`: accept / hold / refuse
未設定時は**双方の permission mode クラス**で自動判定される。bypassPermissions(+bypass 可能なセッションの plan モード)が「バイパス級」、auto / acceptEdits / dontAsk は「プロンプト級」。
| 受信側 | 送信側 | 結果 |
|--------|--------|------|
| プロンプト級 | プロンプト級 | 配送 |
| プロンプト級 | バイパス級 | **保留**(承認待ち) |
| バイパス級 | バイパス級 | 配送 |
| バイパス級 | プロンプト級 | **保留**(承認待ち) |
> ⚠️ **要約するときの罠**: 「bypass は常に即配達」は**誤り**。上表のとおり**同じクラス同士なら配送・クラスを跨ぐと双方向とも保留**である。バイパス級の受信側は既定で毎回保留し、送信元もバイパス級だと分かった時だけ配送する。2026-08-09 の初回記録で本ページ以外(memory / trends.md)にこの誤りを書いたので訂正済み。
- 保留ダイアログは `dialogExpiry`(既定 5 分)で閉じ、**メッセージは破棄**される
- 非対話(`--print` 系)セッションは承認ダイアログを出せないため**保留のまま永久に届かない**。無人ワーカーに受信させるなら `--settings` で `crossSessionInbound: "accept"` を渡す(ユーザー設定に書くと全セッションに効く)
- 保留の上限は 100 件、超過は古いものから破棄
### ループ防止
- 同一内容の連投は短時間ウィンドウ内で破棄、送信元ごとにレート制限、未読は **50 件で頭打ち**。セッション同士の無限ループは自然に止まる
### ソケット
- `/status` の `Peer address` 行、または環境変数 `CLAUDE_CODE_MESSAGING_SOCKET`(SessionStart を含む全 hook より前に export される)。hook や Bash から自セッションへポストできる
- 自プロセスの子からの投稿は Linux なら終了後も検証可能。検証不能なら「権限クラス無宣言」扱いになり bypass セッションでは保留
### 無効化・機外遮断
- 受信停止 = `crossSessionInbound: "refuse"` / 送信・列挙停止 = permission deny に `SendMessage` `ListAgents`(指定子なしの裸のツール名)
- `SendMessage` を deny するとサブエージェント・agent team への送信も止まる(同じツールを共用)
- **`isolatePeerMachines: true`** = 機外(別マシン・Web)へ出る送信に毎回承認を要求。bypassPermissions でも承認が出る。**どのスコープの true も効き、false では上書きできない**。同一マシン内の送受信には影響しない
### 類似機能との使い分け(公式の整理)
- 会話の続き・文脈共有 → **resume**
- Claude が生成・監督するピラミッド型のチーム → **agent teams**
- 多数セッションの監視 → **agent view**
- CI 結果など外部イベントの投入 → **channels**
- 自分で起こして自分で操る独立セッション同士の伝言 → **cross-session messaging**
---
## 2. auto モードが既定に(2026-08-14 / Pro・Max・Team)
- 分類器が全ツール実行を1回ずつチェックし、**取り返しのつかない操作・破壊的操作・環境外へ向かう操作**の3種を止める
- ブロック3連続 or セッション合計20回で**自動的に従来の手動承認モードへ戻る**
- **自分で defaultMode を設定している人は上書きされない**(切替確認が1回出るだけ)。未設定の人だけが auto になる
- 自前の許可ルールは分類器より先に評価される。ただし「sudo なら何でも通る」ような広すぎるルールは auto の間だけ脇に置かれる(設定ファイル自体は書き換わらない)
- 分類器の追加トークン料金は 2026-08-07 から無料。Enterprise / API 経由は当面オプトイン
### 変更の根拠(Anthropic 公開データ)
- ユーザーは権限確認の **97% をそのまま承認**。作業計画の却下は 39% なのに個別権限確認の却下は 3%
- 62% が bypassPermissions や「今後も表示しない」の使用経験あり=承認はとっくに形骸化
- 1053人のブラインド実験: 危険コマンドを止められた人間 **13.6%** vs auto モード **89%**。分類器だけが止めた 800 件 / 人間だけが止めた 6 件
- 人間は**劣化する**: 序盤 17% → 確認 50 回超で約 5%
- 実運用の有害操作率: 手動承認 6.3% vs auto 2.4%(承認ボタンの方が2倍事故が多い)
- プロンプトインジェクション 720 回で Claude auto は成功 0%(但し書き: 第三者 Trajectory Labs の独自ブラウザ統合での測定・各社純正拡張の防御は含まず・相手側は評価直後に更新済み)
- Anthropic 自身「リスクはゼロにならない。重要な本番環境の変更は自分の目でレビューを」と明記
### 実務者の温度感(AI時短ラボ)
常時 auto 派。ただし自動実行ゆえの事故(設定ファイルの勝手な書き換え・想定外の課金)を実際に食らっている。対策は「**絶対にやられたくない操作だけは許可ルールより強い hook で機械的にブロック**」。任せる範囲を広げるほど、譲れない一線は機械で守る。
---
## 3. 実機検証(shadow・2026-08-09)
### 発見時の状態
- **VSCode 拡張の同梱バイナリは 2.1.226 → 機能あり**(ListAgents 実行可・`No reachable agents.` が返る)
- **PATH の `claude` は npm global 版 2.1.220 → 要件 2.1.224 未満で機能なし**。同じマシンに新旧が同居していた
- `claude --version` は PATH の版を答えるだけで**実行中セッションの版ではない**。実体は `pgrep -af` で取る
- `~/.claude/settings.json` は `defaultMode: "bypassPermissions"` を**明示設定済み** → 8/14 の auto 既定化で上書きされない(確認が1回出るだけ)
- allow 67 / deny 29。auto モードで脇に置かれるような広すぎる Bash allow ルール(`Bash` / `Bash(*)` / `Bash(*:*)`)は**存在しない**
- 「急所は hook で守る」は既存の `guard_claude_billing.py`(PreToolUse・課金憲法)がそのまま該当
### 実施した是正(ai-base#459)
- `npm install -g @anthropic-ai/claude-code@latest` → **2.1.220 → 2.1.226**。`~/.local/bin/claude` → `~/.npm-global/bin/claude` → `.../claude.exe`、`/usr/local/bin/claude` も同一実体を指す symlink で、3経路すべて 2.1.226 に揃った
- `settings.json` に **`isolatePeerMachines: true`** を追加。機外への送信に承認ゲートを置く。同一マシン内は無影響
- `crossSessionInbound` は**意図的に未設定のまま**。ユーザー設定に `accept` を書くと全セッションに効き、他セッションからの流入を無条件で受ける面が広がる。既定(クラス判定)で足りるため据え置く
### 未解明(要追跡)
現行セッション(VSCode 拡張 2.1.226・`CLAUDE_CODE_CHILD_SESSION=1`)には **`CLAUDE_CODE_MESSAGING_SOCKET` が env に無く、`~/.claude/ipc` も存在しない**。feature flag 阻害変数(`CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC` / `DISABLE_TELEMETRY` / `DO_NOT_TRACK` / `DISABLE_GROWTHBOOK`)は env・settings.json の env マップとも**すべて未設定**なので、それが原因ではない。拡張が stream-json で駆動する子セッションでは受信口を張らない可能性があるが未確認。ターミナルから通常起動したセッションで `/status` の `Peer address` 行を見るのが次の確認手段。
## 4. 既存資産との関係
- 日本で先行していた `agmsg`(github.com/fujibee/agmsg)と同じ用途が純正実装された。agmsg は Codex 等と組み合わせられる利点が残る
- AI整体師の実測: **GLM 等の別 API を設定した Claude Code はセッション間やり取りができない**(サブエージェント起動にすり替わる)。モデル混在の司令塔構成は現状ハードルが高い
- リネームは**セッション開始後**でないと通らない(`/rename`。起動時は `--name`)。相手が未起動だと "送れる相手が見つかりませんでした"
## アクションアイテム
- [x] ターミナル版 claude を 2.1.224+ へ更新(2.1.226 完了)
- [x] `isolatePeerMachines: true` を明示
- [ ] ターミナル起動セッションで `Peer address` を確認し、受信口が張られるかを実測する
- [ ] プロンプト級セッションを混ぜる運用にするなら `crossSessionInbound` を明示する
- [x] 8/14 の auto 既定化は当環境では無影響(defaultMode 明示済み)
Claude Code Cross-Session Messaging と auto モード既定化 2026-08-08