
Claude Code: Berechtigungsaufforderungen deaktivieren
Sechs Berechtigungsmodi in Claude Code. Auto-Modus mit Klassifikator-Überprüfung, Regeln pre-approve Befehle, Settings-Datei kontrolliert Auto.
Claude Code fragt, bevor es handelt. Das ist die Absicht, und beim ersten Durchgang durch ein unbekanntes Repository ist es die richtige Vorgabe. Nach zwanzig Eingabeaufforderungen bei einem Refactoring stellt sich die Frage nicht mehr als Sicherheit, sondern als Reibungsverlust dar.
Es gibt eine offizielle Antwort, und das ist kein Flag, das Überprüfungen abschaltet. Claude Code verfügt über sechs Berechtigungsmodi, und derjenige, der dieses Problem löst, leitet Aktionen über ein separates Klassifikatormodell statt über dich weiter.
TL;DR
- Sechs Modi:
default(in der UI Manual genannt),acceptEdits,plan,auto,dontAsk,bypassPermissions[1]. autoist der Modus für längere Aufgaben. Ein Klassifikator überprüft jede Aktion; du siehst keine wiederkehrenden Eingabeaufforderungen mehr[1].Shift+Tabwechselt Modi während der Sitzung. Die Statuszeile zeigt, welcher Modus aktiv ist[1].- Berechtigungsregeln sind der chirurgische Eingriff. Pre-approve bestimmte Befehle mit
allow, alles andere bleibt meldepflichtig[2]. - Echte Falle:
defaultMode: "auto"wird in.claude/settings.jsonignoriert. Es muss sich in~/.claude/settings.jsonbefinden[1]. bypassPermissionsist außerhalb von isolierten Containern und VMs nicht die Lösung[1].
Die sechs Modi

| Modus | Läuft ohne Fragen ab | Gedacht für |
|---|---|---|
default (Manual) | Nur Lesezugriffe | Erste Schritte, sensible Arbeit |
acceptEdits | Lesezugriffe + Datei-Edits | Bearbeitungssitzungen unter Aufsicht |
plan | Lesezugriffe + Klassifikator-genehmigte Befehle, wenn Auto-Modus verfügbar ist | Erkunden vor Änderungen |
auto | Alles, mit Sicherheitsprüfungen im Hintergrund | Längere Aufgaben, weniger Eingabeaufforderungen |
dontAsk | Nur vorab genehmigte Tools | Gesperrte CI und Scripts |
bypassPermissions | Alles | Nur für isolierte Container und VMs |
Die Quelle ist die Anthropic-Dokumentation zu Berechtigungsmodi[1]. Beachte die Namensgebung: Der Modus, der jede Aktion überprüft, heißt in der CLI und den Erweiterungen Manual, aber sein Konfigurationswert bleibt default. manual funktioniert ab v2.1.200 überall als Alias.
Modi während einer Sitzung wechseln
Drücke Shift+Tab, um durch default → acceptEdits → plan zu wechseln. Die Statuszeile zeigt den aktiven Modus an: ⏸ manual mode on, ⏵⏵ accept edits on, ⏵⏵ auto mode on, ⏵⏵ don't ask on oder ⏵⏵ bypass permissions on[1].
Nicht alle Modi erscheinen standardmäßig in diesem Zyklus:
autowird angezeigt, sobald dein Konto die Anforderungen erfüllt, und das Wechseln dorthin erfordert keine Bestätigung.bypassPermissionswird nur angezeigt, wenn du mit--permission-mode bypassPermissions,--dangerously-skip-permissions,--allow-dangerously-skip-permissionsgestartet hast oder es alsdefaultModegesetzt hast.dontAskwird nie angezeigt. Stelle es mit--permission-mode dontAskein.
Beim Starten kann es als Flag übergeben werden:
claude --permission-mode autoAuto-Modus und was er tatsächlich überprüft
Auto-Modus entfernt nicht die Überprüfung. Er verlagert die Überprüfung von deiner Tastatur auf ein separates Klassifikatormodell, das Aktionen vor ihrer Ausführung prüft und alles blockiert, das über das hinausgeht, was du verlangt hast, unbekannte Infrastruktur anvisiert oder von feindseligem Inhalt gesteuert wird, den Claude gelesen hat[1].
Explizite ask-Regeln erzwingen immer noch einen Prompt, daher bleibt alles, das du absichtlich als bestätigungspflichtig markiert hast, weiterhin bestätigungspflichtig.
Was der Klassifikator standardmäßig blockiert[1]:
- Code herunterladen und ausführen, wie
curl | bash - Sensible Daten an externe Endpunkte senden
- Production Deployments und Migrationen
- Massenlöschung im Cloud-Speicher
- IAM- oder Repo-Berechtigungen erteilen
- Force Push
git reset --hard,git checkout -- .,git restore .,git clean -fd,git stash drop,git stash cleargit commit --amend, wenn der HEAD-Commit nicht in dieser Sitzung erstellt wurde oder bereits gepusht wurdeterraform destroy,pulumi destroy,cdk destroy,terragrunt destroy- Unwiederbringliche Zerstörung von Dateien, die vor der Sitzung vorhanden waren
- Committen oder Pushen einer Änderung, die Secrets außerhalb des Repositories senden würde oder ausweitet, was ein Deploy offenlegt
Der Klassifikator vertraut deinem Arbeitsverzeichnis und den Git-Remotes, die beim Start der Sitzung konfiguriert waren. Ein Remote, das während der Sitzung mit git remote add oder git remote set-url hinzugefügt oder umgeleitet wird, wird nicht vertraut[1].
Anthropic macht die Grenze deutlich: Auto-Modus reduziert Eingabeaufforderungen, garantiert aber keine Sicherheit. Er ist für Aufgaben gedacht, bei denen du die allgemeine Richtung vertraust, nicht als Ersatz für die Überprüfung sensiblerer Operationen[1].
Anforderungen
Auto-Modus ist nur verfügbar, wenn folgende Bedingungen erfüllt sind[1]:
- Plan: alle Pläne.
- Owner: Bei Team und Enterprise muss ein Owner Auto-Modus in den Claude Code-Admin-Einstellungen zuerst aktivieren. Admins können es mit
permissions.disableAutoMode: "disable"in verwalteten Einstellungen ausschalten. - Modell: Bei der Anthropic API Claude Opus 4.6 oder später, Sonnet 4.6 oder später, oder Fable 5. Bei Bedrock, Google Clouds Agent Platform und Microsoft Foundry nur Sonnet 5, Opus 4.7 oder später und Fable 5. Ältere Modelle wie Sonnet 4.5, Opus 4.5, Haiku und claude-3 werden überall nicht unterstützt.
- Provider: verfügbar auf der Anthropic API, Claude Platform on AWS, Bedrock, Agent Platform, Foundry und angemeldeten Claude-App-Gateway-Sitzungen standardmäßig.
Wenn Claude Code berichtet, dass Auto-Modus nicht verfügbar ist, ist eine dieser Anforderungen nicht erfüllt. Es ist kein vorübergehender Ausfall.
Die Settings-Falle
Diese Falle verschlingt echte Zeit. Wenn du defaultMode: "auto" setzt und die Sitzung immer noch im Manual-Modus startet und keinen Fehler anzeigt, befindet sich die Einstellung wahrscheinlich in der falschen Datei.
Seit v2.1.142 ignoriert Claude Code auto in .claude/settings.json und .claude/settings.local.json, damit sich ein Repository nicht selbst den Auto-Modus geben kann[1]. Es muss in deinen Benutzer-Einstellungen sein:
// ~/.claude/settings.json
{
"permissions": {
"defaultMode": "auto"
}
}Settings-Dateien werden aktiv neugeladen, daher gelten permissions-Änderungen für eine laufende Sitzung ohne Neustart[2].
Der chirurgische Fix: Berechtigungsregeln
Modi legen eine Grundlage fest. Regeln sind das, zu dem du greifst, wenn die gleichen drei Befehle immer wieder abfragen und alles andere in Ordnung ist.
// ~/.claude/settings.json
{
"permissions": {
"allow": ["Bash(git diff *)", "Bash(npm test *)"],
"ask": ["Bash(git push *)"],
"deny": ["Read(./.env)", "Read(./secrets/**)", "Bash(curl *)"]
}
}Drei Dinge, die über ihr Verhalten wissenswert sind[2]:
Regeln verschmelzen über Umfänge, anstatt zu überschreiben. Anders als bei den meisten Einstellungen, bei denen ein Projektwert einen Benutzerwert ersetzt, bleiben Berechtigungsregeln aus Benutzer-, Projekt-, Local- und verwalteten Einstellungen alle wirksam.
deny und explizite ask gelten in jedem Modus, auch in bypassPermissions. Das macht deny zur richtigen Stelle für Secrets: Read(./.env) gilt unabhängig davon, in welchen Modus jemand wechselt.
Local Allow-Regeln überspringen den Workspace-Trust-Schritt. Regeln in deiner eigenen .claude/settings.local.json werden ohne den Trust-Prompt wirksam, den .claude/settings.json Allow-Regeln erfordern, da diese Datei dir gehört und nicht dem Repository. Wenn das Repo die Datei committed, wird Trust wieder angewendet.
Warum nicht einfach alles umgehen
bypassPermissions existiert und tut, was sein Name sagt. Anthropic beschränkt es auf isolierte Container und VMs, und der Grund ist strukturell und nicht vorsichtig.
Schreibzugriffe auf geschützte Pfade werden in keinem Modus außer bypassPermissions auto-genehmigt[1]. Diese Schutzmaßnahmen bewahren den Repository-Zustand und Claudes eigene Konfiguration vor versehentlicher Beschädigung. Sie auf einem Rechner auszuschalten, der etwas Wichtiges enthält, entfernt das letzte, das zwischen einem schlechten Befehl und deinem Arbeitsverzeichnis steht.
Wenn Eingabeaufforderungs-Müdigkeit das Problem ist, löst auto es, während ein Klassifikator im Spiel bleibt. Nutze bypassPermissions nur, wenn die gesamte Umgebung wegwerfbar ist.
Ein Setup auswählen
Arbeit in einem unbekannten Repo: bleibe im Manual-Modus. Die Eingabeaufforderungen erledigen ihren Job.
Bearbeitungssitzung, die du aktiv beobachtest: acceptEdits via Shift+Tab. Datei-Edits stoppen Eingabeaufforderungen, Befehle tun das nicht.
Längere autonome Aufgabe: auto, als defaultMode in ~/.claude/settings.json gesetzt, wenn du das jede Sitzung willst.
Derselbe Befehl fordert zwanzigmal auf: eine allow-Regel für diesen Befehl, kein Modus-Wechsel.
CI oder ein Script: dontAsk mit einer expliziten Whitelist, damit alles Unlisted fehlschlägt anstatt zu warten.
Wegwerffähiger Container: bypassPermissions, und nur dort.
FAQ
Wie bringe ich Claude Code dazu, nicht nach Berechtigung zu fragen?
Wechsel zu Auto-Modus, der Aktionen über einen Klassifikator statt durch Eingabeaufforderungen leitet. Drücke Shift+Tab, um dich in der Sitzung zu wechseln, starte mit claude --permission-mode auto oder setze defaultMode: "auto" in ~/.claude/settings.json[1].
Warum wird mein defaultMode: "auto" ignoriert?
Weil es sich in .claude/settings.json oder .claude/settings.local.json befindet. Claude Code ignoriert auto aus diesen Dateien, damit sich ein Repository nicht selbst den Modus erteilen kann. Verschiebe es zu ~/.claude/settings.json[1].
Bedeutet Auto-Modus keine Sicherheitsprüfungen?
Nein. Ein separater Klassifikator überprüft jede Aktion und blockiert Eskalation, unbekannte Infrastruktur, destruktive Git-Operationen, Production Deployments und mehr. Explizite ask-Regeln fordern weiterhin auf[1].
Warum ist Auto-Modus für mich nicht verfügbar?
Eine der Anforderungen ist nicht erfüllt: Plan, ein Owner aktiviert es bei Team oder Enterprise, ein unterstütztes Modell oder ein unterstützter Provider. Es ist kein vorübergehender Fehler[1].
Wie bringe ich einen bestimmten Befehl dazu, nicht aufzufordern?
Füge eine allow-Regel dafür ein, statt den Modus zu ändern: "allow": ["Bash(npm test *)"][2].
Was ist der Unterschied zwischen Manual und default?
Nichts. default ist der Konfigurationswert; Manual ist das in der CLI und den Erweiterungen angezeigte Label. manual funktioniert ab v2.1.200 überall als Alias[1].
Kann ich Claude blockieren, .env zu lesen?
Ja, mit einer deny-Regel. Deny-Regeln gelten in jedem Modus, auch in bypassPermissions[2].
Ist bypassPermissions auf meinem Laptop sicher?
Nein. Es ist auf isolierte Container und VMs beschränkt, und es ist der einzige Modus, in dem Schreibzugriffe auf geschützte Pfade auto-genehmigt werden[1].
Modi an das Risiko anpassen
Der Instinkt, wenn Eingabeaufforderungen häufen, ist, nach dem Schalter zu suchen, der die Überprüfung ausschaltet. Dieser Schalter existiert, und er ist der falsche für einen Computer, dem du vertraust.
Ein besseres Verständnis ist, dass Claude Code dir drei getrennte Regler gibt: einen Modus, der die Grundlage setzt, Regeln, die bestimmte Tools in beide Richtungen ausschneiden, und einen Klassifikator, der überprüft, was der Modus ansonsten durchlässt. Eingabeaufforderungs-Müdigkeit bei einer längeren Aufgabe ist ein Modus-Problem, gelöst durch auto. Derselbe Befehl, der zwanzigmal fragt, ist ein Regeln-Problem, gelöst durch eine allow-Zeile. Zu wissen, wie man Claude Code davon abhält, nach Berechtigung zu fragen, ist weitgehend zu wissen, welches dieser beiden Probleme du tatsächlich hast.
Referenzen
- Anthropic. Claude Code permission modes — the six modes, auto mode requirements, and what the classifier blocks. Retrieved July 2026 from docs.claude.com/en/docs/claude-code/permission-modes
- Anthropic. Claude Code settings — permission rules, scopes, and precedence. Retrieved July 2026 from docs.claude.com/en/docs/claude-code/settings
Weitere Lektüre
- reAPI. How to use Claude Code. reapi.ai/blog/how-to-use-claude-code
- reAPI. How to use Claude Opus 5. reapi.ai/blog/how-to-use-claude-opus-5
- reAPI. Model catalog. reapi.ai/models
Autor

Kategorien
defaultMode: "auto" ignoriert?Bedeutet Auto-Modus keine Sicherheitsprüfungen?Warum ist Auto-Modus für mich nicht verfügbar?Wie bringe ich einen bestimmten Befehl dazu, nicht aufzufordern?Was ist der Unterschied zwischen Manual und default?Kann ich Claude blockieren, .env zu lesen?Ist bypassPermissions auf meinem Laptop sicher?Modi an das Risiko anpassenReferenzenWeitere LektüreWeitere Beiträge

DeepSeek V4 Flash 0731 mit Agent- und Codex-Support
DeepSeek V4 Flash 0731 ist live mit besseren Agent-Benchmarks, nativem Responses API Support und Codex-Integration unter der gleichen Model-ID.


Document-to-Video API: PDF, PPT, XLS, DOCX oder Webseite
Nutze Wan 3.0 um Videos aus PDFs, Präsentationen, Tabellen oder Webseiten zu generieren—mit Eingabelimits, Kostenrechnung und Anfrage-Beispielen.


KI-Video-API-Preismodelle: pro Sekunde vs. Pauschal
Warum sich Preise von KI-Video-APIs nicht direkt vergleichen lassen: zwei inkompatible Abrechnungsmodelle, Break-Even-Punkte und was ein echtes Video kostet.
