
Cómo detener que Claude Code pida permiso constantemente
Seis modos de permisos en Claude Code. Auto traslada revisiones a un clasificador, reglas corrigen comandos repetidos, la configuración ignora auto.
Claude Code pregunta antes de actuar. Este es el diseño, y en un primer paso a través de un repositorio desconocido es el valor predeterminado correcto. Veinte solicitudes en una refactorización, deja de parecer seguridad y comienza a parecer fricción.
Hay una respuesta oficial, y no es un indicador que apague el control. Claude Code envía seis modos de permisos, y el construido para este problema enruta acciones a través de un modelo clasificador separado en lugar de a través de ti.
Resumen ejecutivo
- Seis modos:
default(mostrado como Manual),acceptEdits,plan,auto,dontAsk,bypassPermissions[1]. autoes el que quieres para tareas largas. Un clasificador revisa cada acción; dejas de ver solicitudes de rutina[1].Shift+Tabcicla modos en sesión. La barra de estado muestra cuál está activo[1].- Las reglas de permisos son la corrección quirúrgica. Preaprueba los comandos específicos que sigues aprobando, con
allow, y mantén todo lo demás solicitando[2]. - Una trampa real:
defaultMode: "auto"se ignora en.claude/settings.json. Tiene que estar en~/.claude/settings.json[1]. bypassPermissionsno es la respuesta fuera de contenedores aislados y máquinas virtuales[1].
Los seis modos

| Modo | Qué se ejecuta sin preguntar | Construido para |
|---|---|---|
default (Manual) | Solo lecturas | Comenzar, trabajo sensible |
acceptEdits | Lecturas más ediciones de archivos | Sesiones de edición que estás viendo |
plan | Lecturas, más comandos aprobados por clasificador cuando el modo auto está disponible | Exploración antes de cambiar |
auto | Todo, con controles de seguridad de fondo | Tareas largas, reducir fatiga de solicitudes |
dontAsk | Solo herramientas preaprobadas | CI bloqueado y scripts |
bypassPermissions | Todo | Solo contenedores aislados y máquinas virtuales |
La fuente es la documentación de modos de permisos de Anthropic[1]. Tenga en cuenta la nomenclatura: el modo que revisa cada acción se etiqueta como Manual en la CLI y las extensiones, mientras que su valor de configuración sigue siendo default. manual funciona como un alias dondequiera que escribas el valor, en v2.1.200 y posteriores.
Cambio en sesión
Presiona Shift+Tab para ciclar default → acceptEdits → plan. La barra de estado muestra el modo activo: ⏸ manual mode on, ⏵⏵ accept edits on, ⏵⏵ auto mode on, ⏵⏵ don't ask on, o ⏵⏵ bypass permissions on[1].
No todos los modos están en ese ciclo por defecto:
autoaparece una vez que tu cuenta cumple con sus requisitos, y entrar en ciclo no pide confirmación.bypassPermissionssolo aparece si iniciaste con--permission-mode bypassPermissions,--dangerously-skip-permissions,--allow-dangerously-skip-permissions, o lo estableciste comodefaultMode.dontAsknunca aparece. Configúralo con--permission-mode dontAsk.
Al inicio, pásalo como bandera:
claude --permission-mode autoModo auto, y qué realmente comprueba
El modo auto no elimina la revisión. Mueve la revisión de tu teclado a un modelo clasificador separado que inspecciona acciones antes de ejecutarlas, bloqueando cualquier cosa que escale más allá de lo que pediste, apunta a infraestructura no reconocida, o parece impulsada por contenido hostil que Claude leyó[1].
Las reglas explícitas de ask aún fuerzan un aviso, así que cualquier cosa que hayas marcado deliberadamente como necesaria confirmación sigue confirmando.
Qué bloquea por defecto[1]:
- Descarga y ejecución de código, como
curl | bash - Envío de datos sensibles a puntos finales externos
- Implementaciones y migraciones de producción
- Eliminación masiva en almacenamiento en la nube
- Concesión de permisos de IAM o repositorio
- Force push
git reset --hard,git checkout -- .,git restore .,git clean -fd,git stash drop,git stash cleargit commit --amendcuando el compromiso HEAD no fue creado en esta sesión o ya fue enviadoterraform destroy,pulumi destroy,cdk destroy,terragrunt destroy- Destrucción irreversible de archivos que existían antes de la sesión
- Confirmación o envío de un cambio que enviaría secretos fuera del repositorio o ampliaría la exposición de una implementación
El clasificador confía en tu directorio de trabajo y en los remotos de git configurados cuando la sesión comenzó. Un remoto agregado o reapuntado a mitad de sesión con git remote add o git remote set-url no es de confianza[1].
Anthropic establece el límite claramente: el modo auto reduce solicitudes pero no garantiza seguridad. Es para tareas en las que confías en la dirección general, no un sustituto de revisar operaciones sensibles[1].
Requisitos
El modo auto solo está disponible cuando todo lo siguiente se cumple[1]:
- Plan: todos los planes.
- Propietario: en Team y Enterprise, un Propietario debe habilitarlo primero en la configuración de administración de Claude Code. Los administradores también pueden forzar su desactivación con
permissions.disableAutoMode: "disable"en la configuración administrada. - Modelo: en la API de Anthropic, Claude Opus 4.6 o posterior, Sonnet 4.6 o posterior, o Fable 5. En Bedrock, Agent Platform de Google Cloud, y Foundry de Microsoft, solo Sonnet 5, Opus 4.7 o posterior, y Fable 5. Los modelos anteriores, incluidos Sonnet 4.5, Opus 4.5, Haiku, y claude-3, no están soportados en ningún lugar.
- Proveedor: disponible por defecto en la API de Anthropic, Claude Platform en AWS, Bedrock, Agent Platform, Foundry, y sesiones de puerta de enlace de aplicaciones Claude con sesión iniciada.
Si Claude Code reporta que el modo auto no está disponible, uno de esos no se cumple. No es una interrupción transitoria.
La trampa de configuración
Esta desperdicia tiempo real. Si configuras defaultMode: "auto" y la sesión aún comienza en Manual sin error, la configuración probablemente esté en el archivo incorrecto.
A partir de v2.1.142, Claude Code ignora auto en .claude/settings.json y .claude/settings.local.json, así que un repositorio no puede otorgarse el modo auto[1]. Tiene que estar en tu configuración de usuario:
// ~/.claude/settings.json
{
"permissions": {
"defaultMode": "auto"
}
}Los archivos de configuración recarga en caliente, así que los cambios de permissions se aplican a una sesión en ejecución sin reinicio[2].
La corrección quirúrgica: reglas de permisos
Los modos establecen una línea base. Las reglas son lo que buscas cuando los mismos tres comandos siguen pidiendo y todo lo demás está bien.
// ~/.claude/settings.json
{
"permissions": {
"allow": ["Bash(git diff *)", "Bash(npm test *)"],
"ask": ["Bash(git push *)"],
"deny": ["Read(./.env)", "Read(./secrets/**)", "Bash(curl *)"]
}
}Tres cosas que vale la pena saber sobre cómo se comportan estas[2]:
Las reglas se fusionan a través de alcances en lugar de anular. A diferencia de la mayoría de configuraciones, donde un valor de proyecto reemplaza un valor de usuario, las reglas de permisos de configuración de usuario, proyecto, local y administrada permanecen en vigor.
deny y ask explícito se aplican en cada modo, incluido bypassPermissions. Eso hace que deny sea el lugar correcto para los secretos: Read(./.env) se sostiene independientemente del modo en el que alguien cambie.
Las reglas allow locales saltan el paso de confianza del espacio de trabajo. Las reglas en tu propio .claude/settings.local.json entran en vigor sin el aviso de confianza que requieren las reglas allow de .claude/settings.json, porque ese archivo es tuyo en lugar de del repositorio. Si el repositorio confirma el archivo, la confianza se aplica nuevamente.
Por qué no simplemente evitar todo
bypassPermissions existe y hace lo que el nombre dice. Anthropic lo delimita a contenedores aislados y máquinas virtuales, y la razón es estructural en lugar de cautelosa.
Las escrituras en rutas protegidas nunca se aprueban automáticamente en ningún modo excepto bypassPermissions[1]. Esas protecciones resguardan el estado del repositorio y la configuración de Claude contra corrupción accidental. Apagarlas en una máquina que contiene algo que te importa elimina lo último que se interpone entre un comando malo y tu árbol de trabajo.
Si la fatiga de solicitud es el problema, auto la resuelve mientras mantiene un clasificador en el bucle. Alcanza bypassPermissions solo cuando todo el entorno es desechable.
Elegir una configuración
Trabajar en un repositorio desconocido: mantente en Manual. Los avisos están haciendo su trabajo.
Sesión de edición que estás viendo activamente: acceptEdits a través de Shift+Tab. Las ediciones de archivo dejan de avisar, los comandos aún lo hacen.
Tarea autónoma larga: auto, configúralo como defaultMode en ~/.claude/settings.json si lo quieres en cada sesión.
El mismo comando pidiendo veinte veces: una regla allow para ese comando, no un cambio de modo.
CI o un script: dontAsk con una lista de permitidos explícita, así que cualquier cosa no listada falla en lugar de esperar.
Contenedor desechable: bypassPermissions, y solo allí.
Preguntas frecuentes
¿Cómo detengo que Claude Code me pida permiso?
Cambia al modo auto, que enruta acciones a través de un clasificador en lugar de pedirte. Presiona Shift+Tab para ciclarlo en sesión, comienza con claude --permission-mode auto, o establece defaultMode: "auto" en ~/.claude/settings.json[1].
¿Por qué se ignora mi defaultMode: "auto"?
Porque está en .claude/settings.json o .claude/settings.local.json. Claude Code ignora auto desde esos archivos así que un repositorio no puede otorgarse el modo. Muévelo a ~/.claude/settings.json[1].
¿El modo auto significa sin controles de seguridad?
No. Un clasificador separado revisa cada acción y bloquea escaladas, infraestructura no reconocida, operaciones git destructivas, implementaciones de producción, y más. Las reglas explícitas de ask aún piden[1].
¿Por qué el modo auto no está disponible para mí?
Uno de los requisitos no se cumple: plan, un Propietario habilitándolo en Team o Enterprise, un modelo soportado, o un proveedor soportado. No es una falla transitoria[1].
¿Cómo detengo un comando específico de pedir?
Añade una regla allow para él en lugar de cambiar modo: "allow": ["Bash(npm test *)"][2].
¿Cuál es la diferencia entre Manual y default?
Nada. default es el valor de configuración; Manual es la etiqueta mostrada en la CLI y extensiones. manual funciona como un alias en v2.1.200 y posteriores[1].
¿Puedo bloquear que Claude lea .env?
Sí, con una regla deny. Las reglas deny se aplican en cada modo, incluido bypassPermissions[2].
¿Es bypassPermissions seguro en mi portátil?
No. Está delimitado a contenedores aislados y máquinas virtuales, y es el único modo donde las escrituras a rutas protegidas se aprueban automáticamente[1].
Haciendo coincidir el modo con el riesgo
El instinto cuando se acumulan solicitudes es buscar el interruptor que apague el control. Ese interruptor existe, y es el incorrecto para una máquina que te importa.
El mejor enfoque es que Claude Code te da tres diales independientes: un modo que establece la línea base, reglas que tallan herramientas específicas en ambas direcciones, y un clasificador que revisa lo que el modo de otra manera permitiría. La fatiga de solicitud en una tarea larga es un problema de modo, resuelto por auto. El mismo comando pidiendo veinte veces es un problema de reglas, resuelto por una línea allow. Saber cómo detener que Claude Code pida permiso es principalmente saber cuál de los dos realmente tienes.
Referencias
- Anthropic. Modos de permisos de Claude Code — los seis modos, requisitos de modo auto, y qué bloquea el clasificador. Recuperado en julio de 2026 de docs.claude.com/en/docs/claude-code/permission-modes
- Anthropic. Configuración de Claude Code — reglas de permisos, alcances, y precedencia. Recuperado en julio de 2026 de docs.claude.com/en/docs/claude-code/settings
Lectura adicional
- reAPI. Cómo usar Claude Code. reapi.ai/blog/how-to-use-claude-code
- reAPI. Cómo usar Claude Opus 5. reapi.ai/blog/how-to-use-claude-opus-5
- reAPI. Catálogo de modelos. reapi.ai/models
Autor

Categorías
defaultMode: "auto"?¿El modo auto significa sin controles de seguridad?¿Por qué el modo auto no está disponible para mí?¿Cómo detengo un comando específico de pedir?¿Cuál es la diferencia entre Manual y default?¿Puedo bloquear que Claude lea .env?¿Es bypassPermissions seguro en mi portátil?Haciendo coincidir el modo con el riesgoReferenciasLectura adicionalMás publicaciones

Cómo usar Claude Sonnet 5: esfuerzo, coste y límites
Cómo usar Claude Sonnet 5: comparación con Opus 4.8, escala de esfuerzo que define coste, codificador denso e infla facturas, y pasos de migración.


Precios de Seedance 2.5 en agosto 2026: fal vs kie vs reAPI
Precios de Seedance 2.5 en cuatro plataformas, agosto 2026: diferenciales 1.8x, facturación diferente para referencias, tres ejemplos prácticos.


Claude Opus 5 vs GPT-5.6 Sol: cuál es mejor para codificar
Claude Opus 5 vs GPT-5.6 Sol para programación: compara benchmarks, precios, controles de razonamiento y cuál se adapta mejor a tu flujo de trabajo.
