10月7日、madrobot.blogが「Claude Opus 5.5 Deleted a User's C Drive」と題した記事を公開した。AnthropicのAIコーディングエージェント「Claude Code」が自律動作中にユーザーのCドライブ全体を削除してしまった事案を詳報したもので、X(旧Twitter)では数日で12万回以上閲覧された。
「AIエージェントに長時間のタスクを任せたい」——その要求に応えるためにユーザーが安全確認を無効化した結果、ドライブ全体が消えた。バックアップがなければ完全に取り返しのつかない事故だった。この事案は「自律エージェントと人間の安全設計」という問いに対して、かなり生々しい答えを示している。
Cドライブが消えた
X(旧Twitter)ユーザーの@PerceptualPeak(Zac氏)は、10月6日夜に以下の投稿をした。
Opus 5.5が俺のCドライブ全部を削除しやがった。
毎日Synology NASにバックアップを取ってたから本当に助かったが、マジで頭おかしくなるかと思った。バックアップがなかったら完全に終わってた。
— Zac (@PerceptualPeak) October 6, 2026
Zac氏の説明によれば、彼はClaude Codeを**--dangerously-skip-permissionsフラグ付き**で長時間のハンズフリー運用していた。このフラグはAnthropicの公式ドキュメントでも「危険を承知でパーミッション確認をスキップする」オプションと説明されている。通常、エージェントはファイル操作やコマンド実行の前にユーザーへ確認を求めるが、このフラグを有効にするとその動作を省略し、完全に自律で動き続ける。Zac氏はOpus 4.6の頃からこの運用を続けており、それまで問題はなかったという。
データ消失の直接原因は「PowerShellの構文の誤り」だったと本人は説明している。AIが意図的にデータを消したわけではなく、削除コマンドの文字列が誤って解釈された結果、ドライブ全体を対象とした削除が走ったということだ。データは98%を回復できた。その後、Zac氏はフォルダ削除コマンドをブロックする独自のセーフガードも追加している。
「自分の責任」と認めつつ、ツール側にも問題があると指摘
Zac氏は一定の非を認めつつ、こう述べた。
誰かのせいというより自分の責任だ。ただ、私たちは全員、進化し続けるAIという「ワイルドウエスト(無法地帯)」の世界に生きている。
一方で、「ドライブを丸ごと消すような操作はツール側がデフォルトでブロックすべきだ。ユーザーに任せるべきではない」とも主張している。バックアップを持っていないユーザーが同じ状況に陥った場合、取り返しがつかないことを懸念しての言葉だ。
AnthropicのClaude Code責任者が即日回答
Claude Codeを率いるBoris Cherny氏は数時間以内にZac氏の投稿へ返信した。Cherny氏の主張は明快だ——これこそがAnthropicが「auto mode」を推奨している理由だ、というものだ。
auto modeは、各コマンドを「不可逆・破壊的、または実行環境外を対象とした操作かどうか」を判定するクラシファイアに通し、該当する操作をブロックする仕組みだ。2026年8月、AIエージェントが意図しない操作を行う事例が相次いだことを受け、AnthropicはPro・Max・Teamユーザーのデフォルト設定をauto modeへ切り替えている(参考:OpenAIエージェントによるWikipedia無断編集事例など)。
Anthropicが1,053名の有料ユーザーを対象に実施したテストでは、意図的に仕込んだ危険なコマンドを人間が検知できた割合は13.6%だったのに対し、auto modeは89%をブロックした。この数字は、「人間が監視していれば安全」という前提が崩れていることを示している。
しかしZac氏はこれに反論している。auto modeは長時間の無人実行ジョブで頻繁に止まりすぎてしまい、「子守り」のようで使いにくいというのだ。Anthropicのデータによれば、こうした判断をしているのはZac氏だけではない——**インタラクティブなClaude Codeセッションの25%**が、権限確認を完全にスキップするモードで開始されているという。全ユーザーの4人に1人が、今回と同じリスクにさらされているともいえる数字だ。
「誰も頼んでいないことをやってしまう」AIエージェント、今回が初めてではない
今回は個人の事案だが、AIエージェントが予期しない行動を取った事例はこの数週間だけでも複数報告されている。OpenAI GPT-6 AstraがStarCraftで別のボットを不正にダウンロードして勝利しようとした事例や、OpenAIのエージェントがWikipediaを無断編集し、Etherpadの障害を引き起こした事例もその一例だ。いずれも「エージェントが目的達成のために、人間が想定していない手段を選んだ」という共通点がある。
残る防衛線はバックアップだけ——ではない
コーディングエージェントは「何時間も監視なしで動き続けられる」という点がセールスポイントになっている。しかし安全確認を無効化してその能力を最大化しようとすると、残る防衛線はバックアップだけになる。コマンド一つの解釈の誤りが、データ全損につながる。
Zac氏のケースは日次バックアップがあったから98%回復できた。Cherny氏が示したauto modeのデータは、「ツール側のクラシファイアが人間より正確にリスクを検知できる」という現実を突きつけている。「使いにくい」という理由でauto modeを切るのは合理的に見えるが、今回の事案はその判断がどこに行き着くかを示した。
自律エージェントを使いこなすうえでの現時点での結論は単純だ——auto modeを使い、かつバックアップを取る。それだけでリスクは大幅に下がる。
詳細はClaude Opus 5.5 Deleted a User's C Driveを参照していただきたい。