Seedance 2.5 is live — 30-second cinematic video with native audio & real-person references
Claude Code: Berechtigungsaufforderungen deaktivieren
2026/07/27

Claude Code: Berechtigungsaufforderungen deaktivieren

Sechs Berechtigungsmodi in Claude Code. Auto-Modus mit Klassifikator-Überprüfung, Regeln pre-approve Befehle, Settings-Datei kontrolliert Auto.

Claude Code fragt, bevor es handelt. Das ist die Absicht, und beim ersten Durchgang durch ein unbekanntes Repository ist es die richtige Vorgabe. Nach zwanzig Eingabeaufforderungen bei einem Refactoring stellt sich die Frage nicht mehr als Sicherheit, sondern als Reibungsverlust dar.

Es gibt eine offizielle Antwort, und das ist kein Flag, das Überprüfungen abschaltet. Claude Code verfügt über sechs Berechtigungsmodi, und derjenige, der dieses Problem löst, leitet Aktionen über ein separates Klassifikatormodell statt über dich weiter.

TL;DR

  • Sechs Modi: default (in der UI Manual genannt), acceptEdits, plan, auto, dontAsk, bypassPermissions[1].
  • auto ist der Modus für längere Aufgaben. Ein Klassifikator überprüft jede Aktion; du siehst keine wiederkehrenden Eingabeaufforderungen mehr[1].
  • Shift+Tab wechselt Modi während der Sitzung. Die Statuszeile zeigt, welcher Modus aktiv ist[1].
  • Berechtigungsregeln sind der chirurgische Eingriff. Pre-approve bestimmte Befehle mit allow, alles andere bleibt meldepflichtig[2].
  • Echte Falle: defaultMode: "auto" wird in .claude/settings.json ignoriert. Es muss sich in ~/.claude/settings.json befinden[1].
  • bypassPermissions ist außerhalb von isolierten Containern und VMs nicht die Lösung[1].

Die sechs Modi

Claude Code-Berechtigungsmodi von den meisten bis zu den wenigsten Überprüfungen: Manual, acceptEdits, plan, auto mit Klassifikator-Überprüfung für jede Aktion, dontAsk und bypassPermissions nur für Container

ModusLäuft ohne Fragen abGedacht für
default (Manual)Nur LesezugriffeErste Schritte, sensible Arbeit
acceptEditsLesezugriffe + Datei-EditsBearbeitungssitzungen unter Aufsicht
planLesezugriffe + Klassifikator-genehmigte Befehle, wenn Auto-Modus verfügbar istErkunden vor Änderungen
autoAlles, mit Sicherheitsprüfungen im HintergrundLängere Aufgaben, weniger Eingabeaufforderungen
dontAskNur vorab genehmigte ToolsGesperrte CI und Scripts
bypassPermissionsAllesNur für isolierte Container und VMs

Die Quelle ist die Anthropic-Dokumentation zu Berechtigungsmodi[1]. Beachte die Namensgebung: Der Modus, der jede Aktion überprüft, heißt in der CLI und den Erweiterungen Manual, aber sein Konfigurationswert bleibt default. manual funktioniert ab v2.1.200 überall als Alias.

Modi während einer Sitzung wechseln

Drücke Shift+Tab, um durch defaultacceptEditsplan zu wechseln. Die Statuszeile zeigt den aktiven Modus an: ⏸ manual mode on, ⏵⏵ accept edits on, ⏵⏵ auto mode on, ⏵⏵ don't ask on oder ⏵⏵ bypass permissions on[1].

Nicht alle Modi erscheinen standardmäßig in diesem Zyklus:

  • auto wird angezeigt, sobald dein Konto die Anforderungen erfüllt, und das Wechseln dorthin erfordert keine Bestätigung.
  • bypassPermissions wird nur angezeigt, wenn du mit --permission-mode bypassPermissions, --dangerously-skip-permissions, --allow-dangerously-skip-permissions gestartet hast oder es als defaultMode gesetzt hast.
  • dontAsk wird nie angezeigt. Stelle es mit --permission-mode dontAsk ein.

Beim Starten kann es als Flag übergeben werden:

claude --permission-mode auto

Auto-Modus und was er tatsächlich überprüft

Auto-Modus entfernt nicht die Überprüfung. Er verlagert die Überprüfung von deiner Tastatur auf ein separates Klassifikatormodell, das Aktionen vor ihrer Ausführung prüft und alles blockiert, das über das hinausgeht, was du verlangt hast, unbekannte Infrastruktur anvisiert oder von feindseligem Inhalt gesteuert wird, den Claude gelesen hat[1].

Explizite ask-Regeln erzwingen immer noch einen Prompt, daher bleibt alles, das du absichtlich als bestätigungspflichtig markiert hast, weiterhin bestätigungspflichtig.

Was der Klassifikator standardmäßig blockiert[1]:

  • Code herunterladen und ausführen, wie curl | bash
  • Sensible Daten an externe Endpunkte senden
  • Production Deployments und Migrationen
  • Massenlöschung im Cloud-Speicher
  • IAM- oder Repo-Berechtigungen erteilen
  • Force Push
  • git reset --hard, git checkout -- ., git restore ., git clean -fd, git stash drop, git stash clear
  • git commit --amend, wenn der HEAD-Commit nicht in dieser Sitzung erstellt wurde oder bereits gepusht wurde
  • terraform destroy, pulumi destroy, cdk destroy, terragrunt destroy
  • Unwiederbringliche Zerstörung von Dateien, die vor der Sitzung vorhanden waren
  • Committen oder Pushen einer Änderung, die Secrets außerhalb des Repositories senden würde oder ausweitet, was ein Deploy offenlegt

Der Klassifikator vertraut deinem Arbeitsverzeichnis und den Git-Remotes, die beim Start der Sitzung konfiguriert waren. Ein Remote, das während der Sitzung mit git remote add oder git remote set-url hinzugefügt oder umgeleitet wird, wird nicht vertraut[1].

Anthropic macht die Grenze deutlich: Auto-Modus reduziert Eingabeaufforderungen, garantiert aber keine Sicherheit. Er ist für Aufgaben gedacht, bei denen du die allgemeine Richtung vertraust, nicht als Ersatz für die Überprüfung sensiblerer Operationen[1].

Anforderungen

Auto-Modus ist nur verfügbar, wenn folgende Bedingungen erfüllt sind[1]:

  • Plan: alle Pläne.
  • Owner: Bei Team und Enterprise muss ein Owner Auto-Modus in den Claude Code-Admin-Einstellungen zuerst aktivieren. Admins können es mit permissions.disableAutoMode: "disable" in verwalteten Einstellungen ausschalten.
  • Modell: Bei der Anthropic API Claude Opus 4.6 oder später, Sonnet 4.6 oder später, oder Fable 5. Bei Bedrock, Google Clouds Agent Platform und Microsoft Foundry nur Sonnet 5, Opus 4.7 oder später und Fable 5. Ältere Modelle wie Sonnet 4.5, Opus 4.5, Haiku und claude-3 werden überall nicht unterstützt.
  • Provider: verfügbar auf der Anthropic API, Claude Platform on AWS, Bedrock, Agent Platform, Foundry und angemeldeten Claude-App-Gateway-Sitzungen standardmäßig.

Wenn Claude Code berichtet, dass Auto-Modus nicht verfügbar ist, ist eine dieser Anforderungen nicht erfüllt. Es ist kein vorübergehender Ausfall.

Die Settings-Falle

Diese Falle verschlingt echte Zeit. Wenn du defaultMode: "auto" setzt und die Sitzung immer noch im Manual-Modus startet und keinen Fehler anzeigt, befindet sich die Einstellung wahrscheinlich in der falschen Datei.

Seit v2.1.142 ignoriert Claude Code auto in .claude/settings.json und .claude/settings.local.json, damit sich ein Repository nicht selbst den Auto-Modus geben kann[1]. Es muss in deinen Benutzer-Einstellungen sein:

// ~/.claude/settings.json
{
  "permissions": {
    "defaultMode": "auto"
  }
}

Settings-Dateien werden aktiv neugeladen, daher gelten permissions-Änderungen für eine laufende Sitzung ohne Neustart[2].

Der chirurgische Fix: Berechtigungsregeln

Modi legen eine Grundlage fest. Regeln sind das, zu dem du greifst, wenn die gleichen drei Befehle immer wieder abfragen und alles andere in Ordnung ist.

// ~/.claude/settings.json
{
  "permissions": {
    "allow": ["Bash(git diff *)", "Bash(npm test *)"],
    "ask":   ["Bash(git push *)"],
    "deny":  ["Read(./.env)", "Read(./secrets/**)", "Bash(curl *)"]
  }
}

Drei Dinge, die über ihr Verhalten wissenswert sind[2]:

Regeln verschmelzen über Umfänge, anstatt zu überschreiben. Anders als bei den meisten Einstellungen, bei denen ein Projektwert einen Benutzerwert ersetzt, bleiben Berechtigungsregeln aus Benutzer-, Projekt-, Local- und verwalteten Einstellungen alle wirksam.

deny und explizite ask gelten in jedem Modus, auch in bypassPermissions. Das macht deny zur richtigen Stelle für Secrets: Read(./.env) gilt unabhängig davon, in welchen Modus jemand wechselt.

Local Allow-Regeln überspringen den Workspace-Trust-Schritt. Regeln in deiner eigenen .claude/settings.local.json werden ohne den Trust-Prompt wirksam, den .claude/settings.json Allow-Regeln erfordern, da diese Datei dir gehört und nicht dem Repository. Wenn das Repo die Datei committed, wird Trust wieder angewendet.

Warum nicht einfach alles umgehen

bypassPermissions existiert und tut, was sein Name sagt. Anthropic beschränkt es auf isolierte Container und VMs, und der Grund ist strukturell und nicht vorsichtig.

Schreibzugriffe auf geschützte Pfade werden in keinem Modus außer bypassPermissions auto-genehmigt[1]. Diese Schutzmaßnahmen bewahren den Repository-Zustand und Claudes eigene Konfiguration vor versehentlicher Beschädigung. Sie auf einem Rechner auszuschalten, der etwas Wichtiges enthält, entfernt das letzte, das zwischen einem schlechten Befehl und deinem Arbeitsverzeichnis steht.

Wenn Eingabeaufforderungs-Müdigkeit das Problem ist, löst auto es, während ein Klassifikator im Spiel bleibt. Nutze bypassPermissions nur, wenn die gesamte Umgebung wegwerfbar ist.

Ein Setup auswählen

Arbeit in einem unbekannten Repo: bleibe im Manual-Modus. Die Eingabeaufforderungen erledigen ihren Job.

Bearbeitungssitzung, die du aktiv beobachtest: acceptEdits via Shift+Tab. Datei-Edits stoppen Eingabeaufforderungen, Befehle tun das nicht.

Längere autonome Aufgabe: auto, als defaultMode in ~/.claude/settings.json gesetzt, wenn du das jede Sitzung willst.

Derselbe Befehl fordert zwanzigmal auf: eine allow-Regel für diesen Befehl, kein Modus-Wechsel.

CI oder ein Script: dontAsk mit einer expliziten Whitelist, damit alles Unlisted fehlschlägt anstatt zu warten.

Wegwerffähiger Container: bypassPermissions, und nur dort.

FAQ

Wie bringe ich Claude Code dazu, nicht nach Berechtigung zu fragen?

Wechsel zu Auto-Modus, der Aktionen über einen Klassifikator statt durch Eingabeaufforderungen leitet. Drücke Shift+Tab, um dich in der Sitzung zu wechseln, starte mit claude --permission-mode auto oder setze defaultMode: "auto" in ~/.claude/settings.json[1].

Warum wird mein defaultMode: "auto" ignoriert?

Weil es sich in .claude/settings.json oder .claude/settings.local.json befindet. Claude Code ignoriert auto aus diesen Dateien, damit sich ein Repository nicht selbst den Modus erteilen kann. Verschiebe es zu ~/.claude/settings.json[1].

Bedeutet Auto-Modus keine Sicherheitsprüfungen?

Nein. Ein separater Klassifikator überprüft jede Aktion und blockiert Eskalation, unbekannte Infrastruktur, destruktive Git-Operationen, Production Deployments und mehr. Explizite ask-Regeln fordern weiterhin auf[1].

Warum ist Auto-Modus für mich nicht verfügbar?

Eine der Anforderungen ist nicht erfüllt: Plan, ein Owner aktiviert es bei Team oder Enterprise, ein unterstütztes Modell oder ein unterstützter Provider. Es ist kein vorübergehender Fehler[1].

Wie bringe ich einen bestimmten Befehl dazu, nicht aufzufordern?

Füge eine allow-Regel dafür ein, statt den Modus zu ändern: "allow": ["Bash(npm test *)"][2].

Was ist der Unterschied zwischen Manual und default?

Nichts. default ist der Konfigurationswert; Manual ist das in der CLI und den Erweiterungen angezeigte Label. manual funktioniert ab v2.1.200 überall als Alias[1].

Kann ich Claude blockieren, .env zu lesen?

Ja, mit einer deny-Regel. Deny-Regeln gelten in jedem Modus, auch in bypassPermissions[2].

Ist bypassPermissions auf meinem Laptop sicher?

Nein. Es ist auf isolierte Container und VMs beschränkt, und es ist der einzige Modus, in dem Schreibzugriffe auf geschützte Pfade auto-genehmigt werden[1].

Modi an das Risiko anpassen

Der Instinkt, wenn Eingabeaufforderungen häufen, ist, nach dem Schalter zu suchen, der die Überprüfung ausschaltet. Dieser Schalter existiert, und er ist der falsche für einen Computer, dem du vertraust.

Ein besseres Verständnis ist, dass Claude Code dir drei getrennte Regler gibt: einen Modus, der die Grundlage setzt, Regeln, die bestimmte Tools in beide Richtungen ausschneiden, und einen Klassifikator, der überprüft, was der Modus ansonsten durchlässt. Eingabeaufforderungs-Müdigkeit bei einer längeren Aufgabe ist ein Modus-Problem, gelöst durch auto. Derselbe Befehl, der zwanzigmal fragt, ist ein Regeln-Problem, gelöst durch eine allow-Zeile. Zu wissen, wie man Claude Code davon abhält, nach Berechtigung zu fragen, ist weitgehend zu wissen, welches dieser beiden Probleme du tatsächlich hast.

Referenzen

  1. Anthropic. Claude Code permission modes — the six modes, auto mode requirements, and what the classifier blocks. Retrieved July 2026 from docs.claude.com/en/docs/claude-code/permission-modes
  2. Anthropic. Claude Code settings — permission rules, scopes, and precedence. Retrieved July 2026 from docs.claude.com/en/docs/claude-code/settings

Weitere Lektüre