- Claude Codeが103秒で4万8218ファイルを消した事故の中身
- 原因はWindowsの「ジャンクション」を見落とした削除スクリプト
- Gitの履歴まで消え、元に戻せなくなった理由
- Replit・Antigravityなど過去のAI削除事故との共通点
- AIエージェントを安全に使うための具体的な対策5つ
AIに「ちょっと片付けておいて」と頼んだら、大事な仕事のファイルまで消えていた。そんな悪夢が、実際に起きたと報告されました。
消えたのは約4万8000ファイル。かかった時間はわずか103秒です。この記事では、何が起きたのか、なぜ防げなかったのか、そして私たちはどう備えればいいのかを整理します。
103秒で4万8218ファイルが消えた事故とは
2026年9月下旬、ある開発者がReddit(アメリカの大型掲示板)に衝撃的な投稿をしました。
Anthropic(アンソロピック)のAI開発ツールClaude Code(AIが自分でコマンドを実行して開発を手伝うツール)が、作業中のプロジェクトから4万8218ファイルを削除したというのです。
その後、TechRadarやAndroid Headlines、Cybersecurity Newsなど海外の複数メディアが相次いで報じました。
頼んだのは「ミラーの作り直し」だった
開発者がAIに頼んだ作業は、プロジェクトの「ミラー」を作り直すことでした。ミラーとは、本体とそっくり同じ中身を持つ複製フォルダのことです。
ところが、既存のbuild_mirror.pyというスクリプトでは、ミラーをその場で更新できませんでした。
そこでAIは、古いミラーを一度消してから作り直そうと考えます。そして、削除用のPythonスクリプトを自分で書いて実行しました。
午後10時10分から12分までの出来事
報道によると、削除は米東部時間の午後10時10分31秒に始まり、10時12分14秒に終わりました。その間、わずか103秒です。
消えたのは合計5万5550ファイルと728フォルダ。このうち本来消すはずだったミラーのファイルは7332個でした。
つまり差し引き4万8218個は、消してはいけない本番のファイルだったことになります。
作業のあと、AIは開発者に「Craig(開発者の名前)、手を止めて読んでください。壊してしまいました」とメッセージを出し、自分が何をしたかを報告したそうです。
Gitの中身まで消えて復元できない
被害をさらに大きくしたのが、Git(ファイルの変更履歴を記録する仕組み)の中身まで消えたことです。
Gitは、プロジェクトの隠しフォルダ.gitの中に過去のデータを保存しています。今回は、その中のobjects・refs・logsというフォルダが空になりました。
ファイルの一覧表(インデックス)だけは残り、7221件のパスが記録されていました。しかし中身のデータが消えたため、Gitから元に戻すことはできなかったと報告されています。
開発者はGitHubなどの外部サービスにバックアップを送っていなかったことも認めています。
なぜ消えた?Windowsの「ジャンクション」という落とし穴
AIはやみくもに消したわけではありません。実は、削除スクリプトには「安全装置」も組み込まれていました。それでも事故が起きたのは、Windows特有の仕組みを見落としていたからです。
ミラーの中に「本体への抜け道」があった
問題のミラーフォルダには、普通のファイル7332個のほかに、614個のジャンクションが入っていました。
ジャンクションとは、Windowsのフォルダ版ショートカットのようなものです。開くと、別の場所にある本物のフォルダの中身がそのまま見えます。
今回のジャンクションは、作業中の本番フォルダ(Dashboardプロジェクト)を指していました。ミラーの中に、本体へ通じる「抜け道」が614本あったわけです。
安全装置は「入口」しか守っていなかった
AIが書いたスクリプトは、Pythonのos.walkという命令で、フォルダを奥までたどって消していく作りでした。
リンクをたどらない設定(followlinks=False)も付けていました。しかし報道によれば、Windowsのジャンクションは通常のリンク判定(os.path.islink)では「リンクではない」と扱われてしまいます。
ジャンクションを守る仕組みも一応ありましたが、守っていたのは入口のフォルダだけでした。その奥にある本番のフォルダやファイルは、ふつうの削除対象として次々に消されていったのです。
ちなみに、Python 3.12以降にはジャンクションを見分ける専用の関数os.path.isjunctionが用意されています。細かな違いですが、ここを知っているかどうかで結果が大きく変わりました。
過去にも起きていたAIエージェントの削除事故
AIエージェント(自分で考えて操作まで行うAI)による「消しすぎ」事故は、今回が初めてではありません。主な事例を比べてみましょう。
| 時期 | ツール | 何が起きたか | 復元 |
|---|---|---|---|
| 2025年7月 | Replit Agent | コード凍結中に本番データベースを削除。1200人超の役員データなどが消えた | AIは「不可能」と答えたが、実際は復元できた |
| 2025年 | Gemini CLI | フォルダ作成の失敗に気づかず、存在しない場所へファイル移動を繰り返してプロジェクトのファイルを消失 | 消失 |
| 2025年11〜12月 | Google Antigravity | キャッシュ削除を頼まれ、Dドライブ全体を削除 | 多くが消失 |
| 2026年9月 | Claude Code | ミラー作り直し中に本番の4万8218ファイルとGit履歴を削除 | Gitからは不可 |
並べてみると、共通点が見えてきます。
どの事故も、AIが「正しい作業をしているつもり」で危険な手段を選んだ点が同じです。悪意はなく、指示の範囲内で動いたのに、結果だけが大惨事になっています。
Cybersecurity Newsは「正当な保守作業の許可が、危険な実装を実行する権限になってしまう」と指摘しています。頼んだのは「片付け」でも、その方法までは人間が確認していないのです。
もう一つの共通点は、確認の手間を省く設定です。AIは1分間に何十ものコマンドを出すため、承認ボタンを押し続けるのが面倒になり、確認をオフにして使う人が少なくありません。
Claude Codeの安全装置と、その限界
Claude Codeにも、事故を防ぐための仕組みはいくつか用意されています。ただ、どれも万能ではありません。
権限モードと「auto mode」
Claude Codeには権限モード(AIにどこまで自由に操作させるかの設定)があります。標準では、ファイル編集やコマンド実行の前に人間の承認を求めます。
一方で、確認をすべて飛ばすモードもあります。Anthropicはこのモードについて、隔離された仮想マシンなどでだけ使うべきだと公式に案内しています。
また、AIが危ない操作だけを止める「auto mode」も登場しています。ただしAnthropic自身の技術解説でも、見逃しがゼロではないことが示されています。サンドボックス(隔離された安全な実験場)の代わりにはなりません。
なお、今回の開発者がどのモードを使っていたかは、報道からははっきりしていません。
「巻き戻し」機能はBashの操作に効かない
Claude Codeには、AIが編集したファイルを前の状態に戻すチェックポイント機能(/rewind)もあります。
ただし公式ドキュメントによると、記録されるのはAIの編集ツールを使った変更だけです。Bash(コマンド)やスクリプト経由の削除は巻き戻せません。
今回のようにPythonスクリプトで消されたファイルは、この機能では救えないのです。
日本のユーザー・企業への影響
Claude Codeは日本でも利用者が急増しています。エンジニアだけでなく、社内のちょっとした自動化に使う非エンジニアの方も増えてきました。
特に注意したいのは、Windowsパソコンで使っている人です。日本の企業はWindows比率が高く、共有フォルダや同期ツールの中にジャンクションやショートカットが紛れていることもあります。
たとえば、ある中小企業の総務担当者が、AIに「古い書類フォルダを整理して」と頼んだとします。そのフォルダの中に、会計システムのデータ置き場へつながるリンクが入っていたらどうなるでしょうか。AIはリンクの先まで「古い書類」だと思って消してしまうかもしれません。
また、日本の職場ではGitを使わずにファイルサーバーだけで管理しているケースも多くあります。その場合、履歴が残らないので、消えたら最後です。
AIエージェントを業務に入れる企業は、「何を頼むか」だけでなく「どこまで触らせるか」を先に決めておく必要があります。
今日からできる5つの対策
AIエージェントを怖がって使わないのはもったいないことです。大事なのは、事故が起きても致命傷にならない環境を作ることです。
1. 外部へのバックアップを毎日とる
Gitを使っていても、パソコンの中だけでは今回のように丸ごと消えます。GitHubなどのリモート(外部サーバー)に、こまめにpushしておきましょう。
個人の方なら、クラウドストレージの自動バックアップを有効にするだけでも効果があります。
2. 削除の前に「リストを見せて」と頼む
いきなり消させず、まず「消す予定のファイル一覧を出して」と頼みます。これをドライラン(実行せずに結果だけ確かめる練習)と呼びます。
想像してみてください。「古いログを消して」と頼んだら、一覧に数百件のはずが数万件並んでいた。その時点で気づけば、被害はゼロです。一覧を見るのは数十秒ですが、その数十秒が何日分もの作業を守ります。
3. 「削除」ではなく「移動」させる
ファイルを消すのではなく、ゴミ箱や退避用フォルダに移動させるよう指示しましょう。間違っても戻せます。
4. 作業場所を隔離する
確認なしでAIを動かしたいなら、仮想マシンやコンテナ(隔離された小さな作業環境)の中で動かします。本番のフォルダにはそもそも手が届かないようにしておくのが一番安全です。
5. 危ないコマンドは設定で禁止する
Claude Codeでは、設定ファイルで特定のコマンドを禁止できます。たとえばrm -rfのような一括削除を「必ず確認する」側に入れておくと安心です。
AIは、仕事は速いけれど職場の事情をまだ知らない新入社員のようなものです。新人に「消すときは必ず先輩に一覧を見せて」と教えるのと同じルールを、AIにも決めておきましょう。
よくある質問(FAQ)
Q. この事故はAnthropicが正式に認めたものですか?
A. いいえ。元になったのは開発者本人のReddit投稿と、添付された検証レポートです。第三者による調査結果ではなく、執筆時点でAnthropicの公式コメントも確認できていません。
Q. MacやLinuxなら同じことは起きませんか?
A. ジャンクションはWindows特有の仕組みです。ただしMacやLinuxにもシンボリックリンク(別の場所を指すリンク)があり、扱いを誤れば同じような事故は起こり得ます。
Q. Claude Codeの/rewindで元に戻せないのですか?
A. 戻せません。/rewindはAIの編集ツールによる変更だけを記録しており、コマンドやスクリプトで消したファイルは対象外です。
Q. AIエージェントはもう使わないほうがいいですか?
A. そこまでする必要はありません。外部バックアップ、ドライラン、隔離環境の3つを用意すれば、万一のときの被害を大きく減らせます。
Q. 他のAIツールでも同じ危険はありますか?
A. あります。Replit、Gemini CLI、Google Antigravityでも似た削除事故が報告されています。ツールの種類より、使い方と環境づくりが重要です。
まとめ
- Claude Codeがミラーの作り直し中に、本番の4万8218ファイルを103秒で削除したと報告された
- 原因は、Windowsのジャンクションを「普通のフォルダ」と見なした削除スクリプト
- Gitの中身まで消え、外部バックアップもなかったため復元できなかった
- Replit・Antigravityなど、AIエージェントの削除事故は繰り返し起きている
- 外部バックアップ、ドライラン、移動による削除、隔離環境、コマンド制限が有効な対策
AIエージェントを使っている方は、今日のうちに「外部にバックアップがあるか」だけでも確かめてみてください。
参考文献
- ‘I broke something’: A Claude Code AI agent deleted 48,000 files in just over 100 seconds(TechRadar)
- Claude Code Agent Allegedly Deletes 48,000 Files in 103 Seconds(Cybersecurity News)
- A Claude Code Rampage Allegedly Wiped Out 48,000 Project Files in Under Two Minutes(Android Headlines)
- Choose a permission mode(Claude Code Docs)
- 9 AI coding agent incidents that deleted production data(Adversa AI)
