コンテンツへスキップ

media AI活用の最前線

Claude Code

Claude GitHub連携の方法とできること|PR自動化【2026年8月】

Claude GitHub連携の方法とできること|PR自動化【2026年8月】

最終更新:2026年8月31日

結論: Claude CodeのGitHub連携は、公式Action(anthropics/claude-code-action@v1)を使えば30分以内に設定でき、PRへの@claudeメンション1つでコードレビュー・バグ修正・機能実装・テスト自動生成・CHANGELOG生成・セキュリティスキャンなど7つのパターンが全自動で動くようになります。

ClaudeとGitHubを連携する方法は大きく2つあります。①claude.ai(Web/デスクトップアプリ)のGitHub連携——チャットやProjectsにリポジトリのファイル内容を読み込ませて質問・相談する機能で、ファイル参照のみ。Issue・PR自体の作成や操作はできません。②Claude CodeのGitHub Actions連携——本記事のメインテーマ。ワークフローファイルを設定し、@claudeメンションでPRレビュー・Issue実装・PR自動作成まで自動で行います。「claude github 連携」のように”code”を含めずに検索した場合は①を、「claude code github」のように検索した場合は②を探していることが多いので、この記事は両方に答えます。

この記事の要点:

  • claude-code-action v1(GA版)は2025年に正式リリース。beta版からdirect_promptpromptなど破壊的変更あり
  • 月50本のPRならAPI費用は$5未満。GitHub Actions無料枠内でほぼ収まる
  • secrets漏洩・API quota枯渇・無限ループ・PR爆弾の4つの典型的失敗を事前に回避できる
  • claude.ai(Web版)のGitHub連携はファイル参照のみでPR・Issue操作は不可。「PRを自動作成」まで使えるのはClaude Code側のGitHub Actions連携だけ

対象読者: GitHubを業務で使っている開発者・テックリード・エンジニアリングマネージャー

読了後にできること: 今日中にClaude Code GitHub Actionを設定し、最初のPR自動レビューを動かせる

「PRレビューが溜まりすぎて、マージ待ちが3日になってしまった……」

先日、顧問先のスタートアップCTOからこんな相談を受けました。週20本以上PRが出るようになり、エンジニアの半分の時間がレビューに消えていると。試しにClaude Code GitHub連携を設定してもらったところ、3週間後にはClaudeが初期レビューを担当し、人間のレビュアーは「判断が必要な部分だけ」に集中できるようになって、マージ待ち時間が平均6時間まで下がりました。

正直、最初は「AIがコードレビューって本当に使えるの?」と半信半疑でした。でも実際に動かしてみると、セキュリティの指摘・型エラーの検出・コーディング規約のチェックなど、人間が疲れて見落としがちな部分を確実に拾ってくれるんです。

この記事では、設定手順から実際に使えるYAML 5選・プロンプト7パターンまで、Claude Code×GitHub連携の全てを一気に公開します。「今日試せる最速手順」から始めて、段階的に自動化の幅を広げていきましょう。

Claude Codeの基本的な概念や全体ガイドはClaude Code完全ガイドでまとめています。本記事はGitHub連携に特化した実践ガイドです。

Claude(claude.ai)のGitHub連携とClaude CodeのGitHub連携の違い

「Claude」を名乗るGitHub連携機能は現在3つあります。まず違いを整理しておくと、自分が探している機能にすぐたどり着けます。

機能claude.aiのGitHub連携Claude Code GitHub Actions(本記事)Code Review(研究プレビュー)
できることファイル内容をチャット/Projectsに読み込ませて質問・相談@claudeメンションでPRレビュー・Issue実装・PR自動作成・テスト修正などPRを自動レビューし該当行にインラインコメント投稿(ワークフローファイル不要)
Issue/PRの操作不可(ファイル名・内容の参照のみ。コミット履歴やIssue/PRのメタデータは取得しません)可能(PR作成・コメント投稿・コミットpushまで実行)PRへのコメント投稿のみ(承認/ブロックはしない)
プライベートリポジトリ対応(GitHub側の認可が必要。SSO利用組織は別途Claudeアプリの許可が必要)対応(GitHub App/カスタムAppの権限付与が必要)対応(Team/Enterpriseプランの管理者が有効化)
対応プラン2026年8月時点で公式ヘルプに明確なプラン制限の記載は確認できていませんAPI従量課金、またはPro/Max/Team/Enterpriseのサブスクリプション認証Team・Enterpriseのみ(研究プレビュー)
料金各プランの利用枠に含まれる(追加課金の明記なし)GitHub Actionsの実行時間+Anthropic APIのトークン従量レビュー1回あたり平均$15〜25(利用枠とは別に使用量クレジットで課金)

claude.aiのGitHub連携でできること

claude.aiのチャットやProjectsにリポジトリを追加すると、指定したブランチのファイル名とファイル内容がClaudeに渡され、コードの読解・質問・設計相談に使えます。公式ヘルプには「commit historyやPR、その他のメタデータは取得しない」と明記されており、Issueへの返信やPRの作成はこの連携だけではできません。プライベートリポジトリも認可すれば追加できますが、複数リポジトリをまとめて読み込ませる場合は「Claudeのコンテキストウィンドウに収まる範囲」という制約があります。

新しい選択肢:Code Review(研究プレビュー)

2026年に入って追加された3つ目の選択肢が「Code Review」です。ワークフローファイルを書かずに、組織の管理者がTeam/Enterpriseプランの管理画面から有効化するだけでPRの自動レビューが動きます。複数のエージェントがコードベース全体の文脈を踏まえて並行してレビューし、重要度別(🔴Important/🟡Nit/🟣Pre-existing)にインラインコメントを投稿します。承認・ブロックはしないため既存のレビューフローは壊れません。料金はプランの利用枠と別建てで、レビュー1回あたり平均$15〜25(PRの規模と複雑さで変動)です。本記事のメインである「自分でワークフローを書くGitHub Actions連携」との使い分けは、細かく制御したいならActions、管理コストをかけずに標準的なレビューを回したいならCode Review、が目安になります。

Claude CodeとGitHub Copilotのどちらを使うべきか迷っている場合はGitHub Copilot vs Claude Code比較も参考にしてください。

まず試したい「5分セットアップ」— 最速インストール手順

ここから先は、Claude CodeのGitHub Actions連携(本記事のメイン機能)の設定手順です。

難しいことを考える前に、まず動かしてみましょう。Claude Codeインストール済みであれば5〜10分で完了します。

# Claude Codeのターミナルで実行するだけ
claude
# Claude Codeが起動したら
/install-github-app

このコマンドを実行するとインタラクティブなガイドが起動します。

  1. GitHubアカウントの認証(ブラウザが開く)
  2. 対象リポジトリの選択
  3. GitHub Actions Secretsの自動設定(ANTHROPIC_API_KEY)
  4. .github/workflows/claude.ymlが自動生成される

設定完了後は、PRやIssueのコメントに@claudeと書くだけでClaudeが動き出します。

(管理者権限が必要。Bedrock/Vertex AI利用者はマニュアルセットアップを使う。公式: code.claude.com/docs/en/github-actions — 参照日: 2026-08-31)

手動でセットアップする場合は次の3ステップです。

  1. GitHub App「Claude」をリポジトリにインストール(Contents/Issues/Pull Requestsの読み書き権限が必要)
  2. リポジトリのSecretsにANTHROPIC_API_KEYを追加
  3. examples/claude.yml.github/workflows/にコピー

5ステップ実装フロー — 今日から動かすロードマップ

  1. 前提確認:Claude Codeがローカルにインストールされていること(claude --versionで確認)。Anthropic APIキーを取得済みであること(console.anthropic.comで発行)
  2. GitHub App導入/install-github-appコマンドまたは手動でGitHub Appをリポジトリにインストール。ANTHROPIC_API_KEYをSecretsに登録
  3. ワークフローファイル設置.github/workflows/claude.ymlを配置。最低限のトリガー設定(issue_comment / pull_request_review_comment)を入れる
  4. CLAUDE.mdの作成:リポジトリルートにCLAUDE.mdを置き、コーディング規約・レビュー基準・プロジェクト固有のルールを記述。Claudeはこれを読んで判断する
  5. 動作確認と展開:テストPRを作成し、コメントに@claude レビューしてと入力。Actionsログを確認し、問題なければチームに展開する

Claude Code GitHub連携でできること — 7パターン完全解説

@claudeメンションを起点に、以下の7パターンが動きます。

この7パターン以外の自動化プロンプト例はClaude Code自動化プロンプト30選にまとめています。

パターントリガー例主な効果
1. PRレビュー自動PR作成 or @claudeコメントバグ・セキュリティ・コーディング規約を自動指摘
2. Issue起点の実装IssueをAssign + @claude仕様を読んで実装しPRを作成
3. Actionsテスト統合CI失敗時に@claudeテスト失敗の原因を分析・修正コードを提案
4. CHANGELOG生成スケジュール実行 or 手動コミットログを解析して変更履歴を自動更新
5. Conventional CommitチェックPRオープン時コミットメッセージの形式を検証・修正提案
6. ブランチ自動命名Issue作成時 or @claudeIssue内容からブランチ名を自動提案・作成
7. セキュリティスキャンPRオープン時に自動起動SQLインジェクション・XSS・認証漏れを自動検出

パターン1:PRレビュー自動化

PRにコメントするだけでClaudeが詳細なレビューを返してくれます。研修先で一番反響が大きかったプロンプトです。

@claude このPRのコードレビューをお願いします。

以下の観点でレビューしてください:
1. バグや論理エラーの可能性
2. セキュリティリスク(SQLインジェクション・XSS・認証漏れ等)
3. パフォーマンス上の問題
4. コーディング規約(コメント日本語・変数名キャメルケース)の遵守
5. テストケースの網羅性

問題があれば、具体的なファイル名と行番号を示してください。
深刻度を「Critical / High / Medium / Low」で分類してください。

パターン2:Issue起点の実装

IssueにAssignするだけでClaudeが実装してPRを作ってくれます。小規模なバグ修正や軽い機能追加で効果的です。

@claude このIssueの機能を実装してください。

【実装する機能】
ユーザーがメールアドレスを変更する際に、
確認メールを送信して本人確認を行う機能

【技術的な要件】
- Node.js + Express環境
- メール送信: nodemailerを使用(SMTP設定は .env から読む)
- 確認トークンの有効期限: 24時間
- 既存の認証フロー(src/auth/)と整合性を保つこと

【テスト要件】
- ユニットテスト(Jestで)のカバレッジ80%以上
- 異常系テスト(期限切れトークン・不正トークン)も含める

実装完了後、変更ファイルの一覧とテスト実行方法をコメントに追記してください。
仮定した点は必ず「仮定:」と明記してください。

パターン3:ActionsのCI失敗解析

@claude CIが失敗しています。ログを確認して原因と修正方法を教えてください。

【エラーログ】(ここにログを貼り付け)

修正が軽微であれば、コードを直接修正してプッシュしてください。
大きな変更が必要な場合は、対応方針だけ教えてください。

パターン4:CHANGELOG生成

@claude 前回タグ(v1.2.0)からのコミットをもとにCHANGELOG.mdを更新してください。

- Keep a Changelog形式(https://keepachangelog.com/ja/1.0.0/)で
- Added / Changed / Fixed / Removed / Security で分類
- ユーザー向けに分かりやすく書く(コミットハッシュ羅列NG)
- 更新後はPRを作成してください

パターン5:Conventional Commitチェック

@claude このPRのコミットメッセージをConventional Commits形式に準拠しているか確認してください。

形式: <type>(<scope>): <description>
type: feat / fix / docs / style / refactor / test / chore

準拠していないコミットがあれば、正しい形式を提案してください。
自動修正が必要な場合は git rebase を実行してください。

パターン6:ブランチ自動命名

@claude このIssueの内容から適切なブランチ名を提案してください。

規則:
- feature/ または fix/ または chore/ でプレフィックス
- 英数字とハイフンのみ
- 50文字以内
- issue番号を含める(例: feature/42-add-user-auth)

提案後、そのブランチを作成してください。

パターン7:セキュリティスキャン

@claude このPRのセキュリティスキャンを実施してください。

必ず確認する項目:
- SQLインジェクション・NoSQLインジェクション
- XSS(クロスサイトスクリプティング)
- CSRF(クロスサイトリクエストフォージェリ)
- 認証・認可の不備
- シークレット・APIキーのハードコード
- 安全でない外部入力の扱い
- 依存ライブラリのCVE(既知脆弱性)

Critical/High問題は必ずコメントで報告し、可能であれば修正コードも提示してください。

IssueからPRを作る手順|@claudeメンションの使い方

「Issueを書いたらClaudeが実装してPRを作ってくれる」という動きの中身を、手順に分解して説明します。

  1. Issueを作成する:実装してほしい内容を本文に書く。技術要件・テスト要件まで書くほど実装の精度が上がります
  2. @claudeを呼ぶ:Issueの本文またはコメントに@claudeと書く、あるいはIssueをAssignする(ワークフロー側のトリガー設定による)
  3. ワークフローが起動する:GitHub ActionsがClaude Code Actionを実行し、リポジトリをチェックアウトしてコードを読み込む
  4. Claudeが実装しコミットする:Issueの内容を踏まえてコードを変更し、テストを添えてコミット・pushする
  5. PRが自動作成される:変更内容の要約・仮定した点(「仮定:」表記)を添えてPRが作成され、実行結果がコメントとして投稿される

「claude PRを作成」とは何か

「claude prを作成とは」で検索して来た方向けに、仕組みを平易に説明します。Claude Code GitHub Actionは大きく2つのモードで動きます。

  • Interactiveモード:ワークフローにpromptを指定しない場合。PR/Issueのコメントで@claude(既定のトリガーフレーズ)が呼ばれるまで待機し、呼ばれたら応答します
  • Automationモード:ワークフローにpromptを指定した場合。メンションを待たず、指定したイベント(PR作成・スケジュール実行など)で自動的に動きます

どちらのモードでも、起動前に「誰が実行を許可されているか」のセキュリティチェックを通過する必要があります(詳細は後述の「プライベートリポジトリ・権限・セキュリティ」章)。チェックを通過すると、Claudeはチェックアウトした実行環境の中でコードを変更し、git commit・pushを行い、GitHub上にPRを作成します。「魔法のようにPRが生成される」わけではなく、CLAUDE.mdで定義したルールに従ってClaudeがローカルの開発者と同じ手順(実装→コミット→push→PR作成)を自動で踏んでいる、というのが実態です。

Claudeがコミットやテスト結果を読み取る際、内部的にGitHub MCPツールが使われる構成もあります。MCPの仕組み自体はClaude Code MCP完全ガイドで解説しています。

この記事の内容を社内で使うなら

要点と手順をまとめた資料を無料で受け取れます。研修4,000名以上・支援100社以上の実績をもとに、自社の業務に当てはめる相談も30分から受け付けています。

Claude Code × ビジネス活用 実践ガイドを受け取る(無料)AI顧問に相談する(30分・無料)

コピペ可能ワークフローYAML 5選

YAML-1:基本的なPR対話ワークフロー

最もシンプルな設定です。PRやIssueのコメントで@claudeを呼べます。

name: Claude Code
on:
  issue_comment:
    types: [created]
  pull_request_review_comment:
    types: [created]
  issues:
    types: [opened, assigned]
  pull_request:
    types: [opened, synchronize]

permissions:
  contents: write
  pull-requests: write
  issues: write
  id-token: write
  actions: read

jobs:
  claude:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v6
        with:
          fetch-depth: 1
      - uses: anthropics/claude-code-action@v1
        with:
          anthropic_api_key: ${{ secrets.ANTHROPIC_API_KEY }}

id-token: writeはAction既定のGitHub App認証に必要な権限、actions: readはPR上のCI結果をClaudeが読めるようにする権限です。公式のクイックスタートYAMLにはactions/checkout@v6fetch-depth: 1)も含まれています。古い記事やテンプレートをコピペする場合は、この2つの権限が抜けていないか確認してください(2026年8月時点の公式ドキュメントで確認)。

YAML-2:PR自動コードレビュー(毎回自動実行版)

@claudeを毎回呼ばなくてもPRが開かれるたびに自動でレビューが走ります。研修先のエンジニアチームに展開したところ「最初のレビューはClaudeに任せる」という文化が定着しました。

name: Claude Auto PR Review
on:
  pull_request:
    types: [opened, synchronize]

permissions:
  contents: read
  pull-requests: write

jobs:
  review:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: anthropics/claude-code-action@v1
        with:
          anthropic_api_key: ${{ secrets.ANTHROPIC_API_KEY }}
          prompt: |
            このPRをレビューしてください。以下の観点で確認し、
            問題があれば具体的なファイル名と行番号を示してください。
            深刻度を「Critical / High / Medium / Low」で分類してください。
            1. バグや論理エラー
            2. セキュリティリスク(SQLインジェクション・XSS・認証漏れ)
            3. パフォーマンス問題
            4. コーディング規約の遵守
            5. テストカバレッジ
          claude_args: "--max-turns 5"

YAML-3:Issue起点の自動実装

name: Claude Issue Implementation
on:
  issues:
    types: [assigned]

permissions:
  contents: write
  pull-requests: write
  issues: write

jobs:
  implement:
    if: contains(github.event.issue.body, '@claude')
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: anthropics/claude-code-action@v1
        with:
          anthropic_api_key: ${{ secrets.ANTHROPIC_API_KEY }}
          prompt: |
            このIssueの内容を実装してPRを作成してください。
            - 既存のコードスタイルを踏襲すること
            - テストコードも追加すること
            - 仮定した点は必ず「仮定:」と明記すること
          claude_args: "--max-turns 10"

YAML-4:セキュリティスキャン(PRごとに自動実行)

name: Claude Security Review
on:
  pull_request:
    types: [opened, synchronize]

permissions:
  contents: read
  pull-requests: write

jobs:
  security:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: anthropics/claude-code-action@v1
        with:
          anthropic_api_key: ${{ secrets.ANTHROPIC_API_KEY }}
          prompt: |
            このPRのセキュリティレビューを実施してください。
            特に以下を確認し、問題があれば必ずCritical/Highで報告してください:
            - SQLインジェクションの可能性
            - XSS(クロスサイトスクリプティング)の脆弱性
            - 認証・認可の不備
            - シークレット・APIキーのハードコード
            - 外部入力のバリデーション漏れ
            - 依存ライブラリの既知脆弱性
          claude_args: "--max-turns 3 --model claude-opus-4-8"

YAML-5:CHANGELOG自動生成(スケジュール実行)

毎週月曜朝9時(JST)にCHANGELOGを更新するワークフローです。コミットログを自動集約するので、リリースノート作成の手間がほぼゼロになります。

name: Weekly CHANGELOG Update
on:
  schedule:
    - cron: "0 0 * * 1"  # 毎週月曜UTC 0:00(JST 9:00)
  workflow_dispatch:  # 手動実行も可能

permissions:
  contents: write
  pull-requests: write

jobs:
  changelog:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
        with:
          fetch-depth: 0  # 全コミット履歴が必要
      - uses: anthropics/claude-code-action@v1
        with:
          anthropic_api_key: ${{ secrets.ANTHROPIC_API_KEY }}
          prompt: |
            先週のコミットログをもとに CHANGELOG.md を更新してください。
            - 形式は Keep a Changelog(https://keepachangelog.com/ja/1.0.0/)に準拠
            - Added / Changed / Fixed / Removed / Security のカテゴリで分類
            - エンドユーザー目線で分かりやすく書く(コミットハッシュの羅列はNG)
            - 更新後はPRを作成してください
          claude_args: "--max-turns 5"

gh CLI × Claude Code連携:ターミナルから直接操作する

GitHub CLIのghコマンドとClaude Codeを組み合わせると、PR操作をローカルのターミナルから完結できます。顧問先の開発チームでは「重いレビュー(大きなPR)はActionsで夜間実行、軽い質問はローカルのClaude Code」という使い分けが定着しました。

# 特定のPRにClaudeレビューを依頼
gh pr comment 123 --body "@claude このPRのセキュリティレビューをお願いします"

# IssueにClaudeを呼んで実装依頼
gh issue comment 456 --body "@claude このIssueを実装してPRを作成してください"

# PRの変更差分をClaude Codeに渡してローカルレビュー
gh pr diff 123 | claude --prompt "このdiffのコードレビューをしてください"

# Claude Actionsの実行ログを確認
gh run list --workflow=claude.yml --limit 5
gh run view <run-id> --log

# PRのClaude Codeコメントを確認
gh pr view 123 --comments | grep -A 10 "claude\[bot\]"

v1.0への移行ガイド — beta版からの変更点

Claude Code GitHub Actions GA版(v1.0)はbeta版から破壊的変更があります。現在もbeta版を使っている方は以下を確認してください。

Beta版の設定v1.0の設定
uses: ...@betauses: ...@v1
mode: "tag"削除(自動検出に変更)
direct_prompt: "..."prompt: "..."
custom_instructions: "..."claude_args: --append-system-prompt "..."
max_turns: "10"claude_args: --max-turns 10
model: "claude-sonnet-4-6"claude_args: --model claude-sonnet-4-6
allowed_tools: "..."claude_args: --allowedTools "..."

v1.0ではpromptclaude_argsの2パラメータに統合されてシンプルになりました。モードは自動検出(@claudeメンションで応答 / promptがあれば即時実行)になります。

(出典: 公式ドキュメント Breaking Changes Reference — 参照日: 2026-06-03)

CLAUDE.mdでClaudeの動作をカスタマイズする

リポジトリルートにCLAUDE.mdを置くと、Claudeはそのプロジェクト固有のルールを読んで判断します。これを設定するとレビューの質が格段に上がるので、必ず作ることをおすすめします。以下はテンプレートです。

# CLAUDE.md — プロジェクト固有のルール

## コーディング規約
- コメントは日本語で書く
- 変数名はキャメルケース(例: userEmail)
- TypeScriptの型定義は必須(anyは使用禁止)
- console.log のコミット禁止(logger.info を使う)

## レビュー基準
- Critical: セキュリティバグ、データ消失リスクがある問題
- High: バグの可能性が高いコード
- Medium: パフォーマンス問題、コーディング規約違反
- Low: 改善提案、リファクタリング候補

## 実装時の注意
- テストはJest + TypeScriptで書くこと
- カバレッジ目標80%
- 仮定したことは必ず「仮定:」で明示すること

## 禁止事項
- any型の使用禁止
- シークレットや認証情報のハードコード禁止
- console.log の残存禁止

企業環境での導入:Bedrock / Vertex AI対応

エンタープライズ環境では、社内のAWSやGCPを通してAPIを使いたいケースがあります。Claude Code Actions v1はAmazon BedrockおよびGoogle Vertex AIに対応しています。

Amazon Bedrock経由の設定例

name: Claude PR Action (Bedrock)

permissions:
  contents: write
  pull-requests: write
  issues: write
  id-token: write  # OIDC認証に必要

on:
  issue_comment:
    types: [created]

jobs:
  claude-pr:
    if: contains(github.event.comment.body, '@claude')
    runs-on: ubuntu-latest
    env:
      AWS_REGION: us-west-2
    steps:
      - uses: actions/checkout@v4

      - name: Configure AWS Credentials (OIDC)
        uses: aws-actions/configure-aws-credentials@v4
        with:
          role-to-assume: ${{ secrets.AWS_ROLE_TO_ASSUME }}
          aws-region: us-west-2

      - uses: anthropics/claude-code-action@v1
        with:
          use_bedrock: "true"
          claude_args: '--model us.anthropic.claude-sonnet-4-6 --max-turns 10'

OIDCを使うことで静的なAWSアクセスキーを使わずに済みます。BedrockはIAMロールにAmazonBedrockFullAccessポリシーを付与することで動作します。

複数のClaudeを役割分担させて並行実行したい場合はClaude Codeサブエージェント完全ガイドも参考になります。

プライベートリポジトリ・権限・セキュリティ

「プライベートリポジトリでも使えるのか」「GitHub Appにどこまでの権限を渡すのか」という質問に、公式ドキュメントの範囲で答えます。

プライベートリポジトリでの利用

Claude CodeのGitHub Actions連携はプライベートリポジトリでも利用できます。/install-github-appでセットアップする公式GitHub Appにせよ、マニュアルセットアップでカスタムGitHub Appを作る場合にせよ、対象リポジトリへの権限付与さえ行えば動作します。claude.ai側のGitHub連携もプライベートリポジトリに対応していますが、こちらは別の認可(GitHub側でのリポジトリ選択・許可)が必要です。

GitHub Appの権限範囲

Anthropic公式の「Claude」GitHub Appは、GitHub Actions連携・Code Review・Web上の自動修正など複数機能で共用されているため、次の11種類の権限をまとめて要求します。

権限アクセスレベル
ActionsRead and write
ChecksRead and write
ContentsRead and write
DiscussionsRead and write
IssuesRead and write
MembersRead-only
MetadataRead-only
Pull requestsRead and write
Repository hooksRead and write
StatusesRead-only
WorkflowsRead and write

ただし、claude-code-action自体が実際に使うのは主にContents・Issues・Pull requestsの読み書き権限です。「権限が広すぎて社内のセキュリティ審査が通らない」という場合は、この3つの権限だけを持つカスタムGitHub Appをマニュアルセットアップで作成し、GitHub Actions連携専用に絞り込むことができます(Code ReviewやWeb上の自動修正機能は使えなくなります)。

誰が起動できるかのセキュリティチェック

@claudeメンションで誰でもワークフローを起動できてしまうと危険なため、claude-code-actionには2段階のチェックが組み込まれています。

  • 書き込み権限チェック:Issue/PRのコメントやレビューをトリガーにする場合、コメントした人がリポジトリへの書き込み権限を持っているかを確認します。外部コントリビューターにも使わせたい場合はallowed_non_write_usersとカスタムのgithub_tokenで個別に許可できます
  • 人間アクターチェック:イベントの起点がbotアカウントの場合は拒否されます。これはbotのコメントが新たなbotコメントを呼び、無限ループになる事故を防ぐためです。スケジュール実行(cron)で動かす場合もこのチェックの対象になるため、allowed_botsで明示的に許可する必要があります

secrets(ANTHROPIC_API_KEYなど)はGitHubのRepository SecretsまたはOrganization Secretsに登録し、ワークフローファイルへの直書きは避けてください。次の章で、この点を含めたよくある失敗パターンを具体的に見ていきます。

【要注意】GitHub連携でよくある失敗パターンと回避策

失敗1:ANTHROPIC_API_KEYをワークフローにハードコード

❌ よくある間違い:

with:
  anthropic_api_key: "sk-ant-xxxxxxxxxxxxxx"  # 絶対NG!

⭕ 正しいアプローチ:

with:
  anthropic_api_key: ${{ secrets.ANTHROPIC_API_KEY }}  # Secretsから読む

なぜ危険か: GitHubのpublicリポジトリは誰でもコードを見られます。APIキーが漏洩すると悪用されて予期しない高額課金が発生します。研修先でも実際に似たケースを見ています。必ずGitHub Secretsを使うこと。

失敗2:max-turns未設定でAPIクォータが枯渇

❌ よくある間違い:--max-turnsを設定せずに複雑なタスクを投げる

⭕ 正しいアプローチ:

claude_args: "--max-turns 5"  # 簡単なレビューなら5で十分
claude_args: "--max-turns 15"  # 機能実装は多めに設定

なぜ重要か: max-turnsのデフォルトは10。複雑なIssue実装でClaude Code Actionがループして100ターン以上消費した事例が報告されています。月末に想定外のAPI費用が来る前に、タスク種別ごとにmax-turnsを設定しておきましょう。

失敗3:毎回のpushでトリガーして無限ループが発生

❌ よくある間違い:

on:
  push:
    branches: ["*"]  # 全てのpushで起動 → Claudeがpushするたびに再起動

⭕ 正しいアプローチ:

on:
  pull_request:
    types: [opened, synchronize]  # PR作成・更新時のみ
  issue_comment:
    types: [created]  # コメント作成時のみ

なぜ起きるか: Claudeがコードを修正してpushするたびにActionsが再起動し、再びClaudeが動いて無限ループになります。pull_request: [opened, synchronize]に限定することで回避できます。

失敗4:PRコメントが大量発生(PR爆弾)

❌ よくある間違い:PR更新のたびに自動レビューを実行し、毎回コメントを追加する

⭕ 正しいアプローチ:

prompt: |
  前回のレビューコメントがあれば内容を更新してください(新規コメントを追加しないこと)。
  まだレビューがない場合のみ新規コメントを作成してください。

なぜ起きるか: synchronizeトリガーが毎回発火して、PRのコメントが大量に積み重なります。Claudeが「既存コメントを更新」する形にするか、[opened]のみのトリガーに限定しましょう。

料金の目安:月50本PRで$5未満

料金は2つの要素で構成されます(2026年8月時点の公式料金で更新)。

GitHub Actions費用:publicリポジトリは無料。privateリポジトリは無料枠を超えた分がLinux 2コア(x64)ランナーで1分あたり$0.006です。無料枠はプランによって異なり、GitHub Freeは月2,000分、GitHub Pro/Teamは月3,000分、GitHub Enterprise Cloudは月50,000分です(2026年8月時点の公式ドキュメント)。1回のレビューで約2〜3分なので、月50本でも150分程度に収まります。

Anthropic API費用:Claude Sonnet 5の公式トークン料金は入力$2/MTok・出力$10/MTokです(2026年8月31日時点の公式料金ページで確認)。なお2026年9月1日に予定されていた入力$3/MTok・出力$15/MTokへの値上げは実施されないことが2026年8月10日の公式リリースノートで告知され、$2/$10が標準料金になりました。簡単なコードレビュー1回で約$0.05〜$0.10が目安で、月50本なら$5未満というのが実感値です。旧世代のClaude Sonnet 4.6(入力$3/MTok・出力$15/MTok)からの乗り換えでもコストは下がる方向です。

Code Reviewを使う場合の料金:ワークフロー不要の「Code Review」(研究プレビュー、Team/Enterpriseのみ)を使う場合は、上記のGitHub Actions従量課金は発生しない代わりに、プランの利用枠とは別建ての使用量クレジットでレビュー1回あたり平均$15〜25が課金されます。頻繁に小さいPRを出すチームはActions連携の方が安く、レビュー精度と運用の手軽さを優先するならCode Reviewが選択肢になります。

コスト最適化のポイント:

  • --max-turnsを設定してループを防ぐ(レビューなら5〜7、実装なら10〜15が目安)
  • 単純なレビューはSonnet、複雑な実装はOpusと使い分ける
  • ワークフローにconcurrencyを設定して並列実行数を制限する
  • 開発環境へのトリガーは@claudeメンション必須にし、本番のみ自動実行にする

(GitHub Actionsの料金はdocs.github.com、Anthropic APIの最新料金はplatform.claude.com/docs/en/about-claude/pricingで確認してください — 参照日: 2026-08-31)

チームへの展開:レビュー文化の変え方

「ClaudeがレビューするならもうPRレビューしなくていいよね」という誤解が一番危険です。Claudeはあくまで「最初のレビュアー」であり、ビジネスロジックの妥当性やアーキテクチャの判断は人間が行います。

チーム展開のロードマップです。

フェーズ期間やること
フェーズ11〜2週間特定リポジトリのみ試験導入。@claudeはオプション参加のみ
フェーズ23〜4週間PRテンプレートに@claudeレビュー欄を追加。使い方の共有会を実施
フェーズ32ヶ月以降自動レビューをデフォルトに。ClaudeのCritical/High指摘は必ず人間がレビュー

CLAUDE.mdは継続的に更新が必要です。「Claudeがこういう指摘を出したが、うちの場合はOK」という判断を積み重ねてCLAUDE.mdに反映していくと、レビューの質が上がっていきます。

よくある質問(FAQ)

Q. claude github連携で何ができますか?

A. どの「Claude」連携かで変わります。claude.aiのGitHub連携はリポジトリのファイル内容をチャットに読み込ませて質問・相談することだけができます。Issue/PRの作成・コメント投稿・コミットpushまで行いたい場合は、本記事で解説しているClaude CodeのGitHub Actions連携(@claudeメンション)を使ってください。

Q. GitHubとClaudeのIssue連携はどう動きますか?

A. Claude CodeのGitHub Actions連携をセットアップした状態で、Issueの本文またはコメントに@claudeとメンションするか、Issueをassignすると、ワークフローが起動してClaudeがコードを読み込み、実装してPRを自動作成します。claude.ai単体のGitHub連携にはIssueを操作する機能はありません。

Q. claude prを作成とはどういう意味ですか?

A. Claude Code GitHub Actionが@claudeメンションやIssueのAssignをトリガーに、コードを実装・コミット・pushしたうえで、変更内容を要約したPull Requestを自動的に作成する挙動を指します。仕組みの詳細は本記事の「IssueからPRを作る手順」を参照してください。

まとめ:今日から始める3つのアクション

1. 今日やること:Claude Codeで/install-github-appを実行してGitHub Actionを設定する。テスト用PRに@claudeとコメントして動作確認。

2. 今週中:CLAUDE.mdを作成してプロジェクト固有のコーディング規約を書く。チームの1〜2人に使ってもらい、フィードバックを集める。

3. 今月中:7パターンのうち自分のチームに合うものを2〜3個選んでワークフローに追加する。max-turnsとコスト観測を始める。

あわせて読みたい:


参考・出典


著者: 佐藤傑(さとう・すぐる)
株式会社Uravation代表取締役。X(@SuguruKun_ai)フォロワー約10万人。
100社以上の企業向けAI研修・導入支援。著書『AIエージェント仕事術』(SBクリエイティブ)。
SoftBank IT連載7回執筆(NewsPicks最大1,125ピックス)。

ご質問・ご相談はお問い合わせフォームからお気軽にどうぞ。

PDF 30ページ

この記事の内容を社内で使うなら

Claude Codeを非エンジニアが業務で使うための実践ガイド。ユースケースと導入手順をまとめています。

  • 30分・オンライン
  • 売り込みでなく業務診断
  • 完全マンツーマン

資料は受け取りページからすぐにご覧いただけます。

佐藤傑
この記事を書いた人 佐藤傑

株式会社Uravation 代表取締役CEO/生成AIエバンジェリスト。法人向けAI研修・コンサルティングを手がけ、日経・SBクリエイティブ・GMO等のメディアで生成AIについて執筆。

この記事をシェア

Claude Codeを本格的に使いこなしたい方へ

業務に合わせたマンツーマン指導で、Claude Codeを実務に組み込める状態まで伴走します。
現役エンジニアが貴方の業務に合わせてカリキュラムをカスタマイズ。

✓ 1対1のマンツーマン ✓ 業務に合わせた設計 ✓ 実務ベースの指導
Claude Code 個別指導の詳細を見る まずは無料相談

導入事例: SANGO株式会社 — Claude Codeで月10〜16時間の定型業務を自動化 →

Contact お問い合わせ

30分の無料相談では、いま時間を取られている業務を伺い、稼働中のAI社員62体の事例の画面と一緒に近い進め方をお見せします。
売り込みはしません。

Claude Code 個別指導(1対1・12セッション)をご希望の方はこちら、Codex 個別指導はこちらから別途お申し込みください

Claude Code 個別指導 無料相談