Seedance 2.5 is live — 30-second cinematic video with native audio & real-person references
Cómo detener que Claude Code pida permiso constantemente
2026/07/27

Cómo detener que Claude Code pida permiso constantemente

Seis modos de permisos en Claude Code. Auto traslada revisiones a un clasificador, reglas corrigen comandos repetidos, la configuración ignora auto.

Claude Code pregunta antes de actuar. Este es el diseño, y en un primer paso a través de un repositorio desconocido es el valor predeterminado correcto. Veinte solicitudes en una refactorización, deja de parecer seguridad y comienza a parecer fricción.

Hay una respuesta oficial, y no es un indicador que apague el control. Claude Code envía seis modos de permisos, y el construido para este problema enruta acciones a través de un modelo clasificador separado en lugar de a través de ti.

Resumen ejecutivo

  • Seis modos: default (mostrado como Manual), acceptEdits, plan, auto, dontAsk, bypassPermissions[1].
  • auto es el que quieres para tareas largas. Un clasificador revisa cada acción; dejas de ver solicitudes de rutina[1].
  • Shift+Tab cicla modos en sesión. La barra de estado muestra cuál está activo[1].
  • Las reglas de permisos son la corrección quirúrgica. Preaprueba los comandos específicos que sigues aprobando, con allow, y mantén todo lo demás solicitando[2].
  • Una trampa real: defaultMode: "auto" se ignora en .claude/settings.json. Tiene que estar en ~/.claude/settings.json[1].
  • bypassPermissions no es la respuesta fuera de contenedores aislados y máquinas virtuales[1].

Los seis modos

Modos de permisos de Claude Code ordenados de la revisión más a la menos estricta: Manual, acceptEdits, plan, auto con un clasificador revisando cada acción, dontAsk, y bypassPermissions solo para contenedores

ModoQué se ejecuta sin preguntarConstruido para
default (Manual)Solo lecturasComenzar, trabajo sensible
acceptEditsLecturas más ediciones de archivosSesiones de edición que estás viendo
planLecturas, más comandos aprobados por clasificador cuando el modo auto está disponibleExploración antes de cambiar
autoTodo, con controles de seguridad de fondoTareas largas, reducir fatiga de solicitudes
dontAskSolo herramientas preaprobadasCI bloqueado y scripts
bypassPermissionsTodoSolo contenedores aislados y máquinas virtuales

La fuente es la documentación de modos de permisos de Anthropic[1]. Tenga en cuenta la nomenclatura: el modo que revisa cada acción se etiqueta como Manual en la CLI y las extensiones, mientras que su valor de configuración sigue siendo default. manual funciona como un alias dondequiera que escribas el valor, en v2.1.200 y posteriores.

Cambio en sesión

Presiona Shift+Tab para ciclar defaultacceptEditsplan. La barra de estado muestra el modo activo: ⏸ manual mode on, ⏵⏵ accept edits on, ⏵⏵ auto mode on, ⏵⏵ don't ask on, o ⏵⏵ bypass permissions on[1].

No todos los modos están en ese ciclo por defecto:

  • auto aparece una vez que tu cuenta cumple con sus requisitos, y entrar en ciclo no pide confirmación.
  • bypassPermissions solo aparece si iniciaste con --permission-mode bypassPermissions, --dangerously-skip-permissions, --allow-dangerously-skip-permissions, o lo estableciste como defaultMode.
  • dontAsk nunca aparece. Configúralo con --permission-mode dontAsk.

Al inicio, pásalo como bandera:

claude --permission-mode auto

Modo auto, y qué realmente comprueba

El modo auto no elimina la revisión. Mueve la revisión de tu teclado a un modelo clasificador separado que inspecciona acciones antes de ejecutarlas, bloqueando cualquier cosa que escale más allá de lo que pediste, apunta a infraestructura no reconocida, o parece impulsada por contenido hostil que Claude leyó[1].

Las reglas explícitas de ask aún fuerzan un aviso, así que cualquier cosa que hayas marcado deliberadamente como necesaria confirmación sigue confirmando.

Qué bloquea por defecto[1]:

  • Descarga y ejecución de código, como curl | bash
  • Envío de datos sensibles a puntos finales externos
  • Implementaciones y migraciones de producción
  • Eliminación masiva en almacenamiento en la nube
  • Concesión de permisos de IAM o repositorio
  • Force push
  • git reset --hard, git checkout -- ., git restore ., git clean -fd, git stash drop, git stash clear
  • git commit --amend cuando el compromiso HEAD no fue creado en esta sesión o ya fue enviado
  • terraform destroy, pulumi destroy, cdk destroy, terragrunt destroy
  • Destrucción irreversible de archivos que existían antes de la sesión
  • Confirmación o envío de un cambio que enviaría secretos fuera del repositorio o ampliaría la exposición de una implementación

El clasificador confía en tu directorio de trabajo y en los remotos de git configurados cuando la sesión comenzó. Un remoto agregado o reapuntado a mitad de sesión con git remote add o git remote set-url no es de confianza[1].

Anthropic establece el límite claramente: el modo auto reduce solicitudes pero no garantiza seguridad. Es para tareas en las que confías en la dirección general, no un sustituto de revisar operaciones sensibles[1].

Requisitos

El modo auto solo está disponible cuando todo lo siguiente se cumple[1]:

  • Plan: todos los planes.
  • Propietario: en Team y Enterprise, un Propietario debe habilitarlo primero en la configuración de administración de Claude Code. Los administradores también pueden forzar su desactivación con permissions.disableAutoMode: "disable" en la configuración administrada.
  • Modelo: en la API de Anthropic, Claude Opus 4.6 o posterior, Sonnet 4.6 o posterior, o Fable 5. En Bedrock, Agent Platform de Google Cloud, y Foundry de Microsoft, solo Sonnet 5, Opus 4.7 o posterior, y Fable 5. Los modelos anteriores, incluidos Sonnet 4.5, Opus 4.5, Haiku, y claude-3, no están soportados en ningún lugar.
  • Proveedor: disponible por defecto en la API de Anthropic, Claude Platform en AWS, Bedrock, Agent Platform, Foundry, y sesiones de puerta de enlace de aplicaciones Claude con sesión iniciada.

Si Claude Code reporta que el modo auto no está disponible, uno de esos no se cumple. No es una interrupción transitoria.

La trampa de configuración

Esta desperdicia tiempo real. Si configuras defaultMode: "auto" y la sesión aún comienza en Manual sin error, la configuración probablemente esté en el archivo incorrecto.

A partir de v2.1.142, Claude Code ignora auto en .claude/settings.json y .claude/settings.local.json, así que un repositorio no puede otorgarse el modo auto[1]. Tiene que estar en tu configuración de usuario:

// ~/.claude/settings.json
{
  "permissions": {
    "defaultMode": "auto"
  }
}

Los archivos de configuración recarga en caliente, así que los cambios de permissions se aplican a una sesión en ejecución sin reinicio[2].

La corrección quirúrgica: reglas de permisos

Los modos establecen una línea base. Las reglas son lo que buscas cuando los mismos tres comandos siguen pidiendo y todo lo demás está bien.

// ~/.claude/settings.json
{
  "permissions": {
    "allow": ["Bash(git diff *)", "Bash(npm test *)"],
    "ask":   ["Bash(git push *)"],
    "deny":  ["Read(./.env)", "Read(./secrets/**)", "Bash(curl *)"]
  }
}

Tres cosas que vale la pena saber sobre cómo se comportan estas[2]:

Las reglas se fusionan a través de alcances en lugar de anular. A diferencia de la mayoría de configuraciones, donde un valor de proyecto reemplaza un valor de usuario, las reglas de permisos de configuración de usuario, proyecto, local y administrada permanecen en vigor.

deny y ask explícito se aplican en cada modo, incluido bypassPermissions. Eso hace que deny sea el lugar correcto para los secretos: Read(./.env) se sostiene independientemente del modo en el que alguien cambie.

Las reglas allow locales saltan el paso de confianza del espacio de trabajo. Las reglas en tu propio .claude/settings.local.json entran en vigor sin el aviso de confianza que requieren las reglas allow de .claude/settings.json, porque ese archivo es tuyo en lugar de del repositorio. Si el repositorio confirma el archivo, la confianza se aplica nuevamente.

Por qué no simplemente evitar todo

bypassPermissions existe y hace lo que el nombre dice. Anthropic lo delimita a contenedores aislados y máquinas virtuales, y la razón es estructural en lugar de cautelosa.

Las escrituras en rutas protegidas nunca se aprueban automáticamente en ningún modo excepto bypassPermissions[1]. Esas protecciones resguardan el estado del repositorio y la configuración de Claude contra corrupción accidental. Apagarlas en una máquina que contiene algo que te importa elimina lo último que se interpone entre un comando malo y tu árbol de trabajo.

Si la fatiga de solicitud es el problema, auto la resuelve mientras mantiene un clasificador en el bucle. Alcanza bypassPermissions solo cuando todo el entorno es desechable.

Elegir una configuración

Trabajar en un repositorio desconocido: mantente en Manual. Los avisos están haciendo su trabajo.

Sesión de edición que estás viendo activamente: acceptEdits a través de Shift+Tab. Las ediciones de archivo dejan de avisar, los comandos aún lo hacen.

Tarea autónoma larga: auto, configúralo como defaultMode en ~/.claude/settings.json si lo quieres en cada sesión.

El mismo comando pidiendo veinte veces: una regla allow para ese comando, no un cambio de modo.

CI o un script: dontAsk con una lista de permitidos explícita, así que cualquier cosa no listada falla en lugar de esperar.

Contenedor desechable: bypassPermissions, y solo allí.

Preguntas frecuentes

¿Cómo detengo que Claude Code me pida permiso?

Cambia al modo auto, que enruta acciones a través de un clasificador en lugar de pedirte. Presiona Shift+Tab para ciclarlo en sesión, comienza con claude --permission-mode auto, o establece defaultMode: "auto" en ~/.claude/settings.json[1].

¿Por qué se ignora mi defaultMode: "auto"?

Porque está en .claude/settings.json o .claude/settings.local.json. Claude Code ignora auto desde esos archivos así que un repositorio no puede otorgarse el modo. Muévelo a ~/.claude/settings.json[1].

¿El modo auto significa sin controles de seguridad?

No. Un clasificador separado revisa cada acción y bloquea escaladas, infraestructura no reconocida, operaciones git destructivas, implementaciones de producción, y más. Las reglas explícitas de ask aún piden[1].

¿Por qué el modo auto no está disponible para mí?

Uno de los requisitos no se cumple: plan, un Propietario habilitándolo en Team o Enterprise, un modelo soportado, o un proveedor soportado. No es una falla transitoria[1].

¿Cómo detengo un comando específico de pedir?

Añade una regla allow para él en lugar de cambiar modo: "allow": ["Bash(npm test *)"][2].

¿Cuál es la diferencia entre Manual y default?

Nada. default es el valor de configuración; Manual es la etiqueta mostrada en la CLI y extensiones. manual funciona como un alias en v2.1.200 y posteriores[1].

¿Puedo bloquear que Claude lea .env?

Sí, con una regla deny. Las reglas deny se aplican en cada modo, incluido bypassPermissions[2].

¿Es bypassPermissions seguro en mi portátil?

No. Está delimitado a contenedores aislados y máquinas virtuales, y es el único modo donde las escrituras a rutas protegidas se aprueban automáticamente[1].

Haciendo coincidir el modo con el riesgo

El instinto cuando se acumulan solicitudes es buscar el interruptor que apague el control. Ese interruptor existe, y es el incorrecto para una máquina que te importa.

El mejor enfoque es que Claude Code te da tres diales independientes: un modo que establece la línea base, reglas que tallan herramientas específicas en ambas direcciones, y un clasificador que revisa lo que el modo de otra manera permitiría. La fatiga de solicitud en una tarea larga es un problema de modo, resuelto por auto. El mismo comando pidiendo veinte veces es un problema de reglas, resuelto por una línea allow. Saber cómo detener que Claude Code pida permiso es principalmente saber cuál de los dos realmente tienes.

Referencias

  1. Anthropic. Modos de permisos de Claude Code — los seis modos, requisitos de modo auto, y qué bloquea el clasificador. Recuperado en julio de 2026 de docs.claude.com/en/docs/claude-code/permission-modes
  2. Anthropic. Configuración de Claude Code — reglas de permisos, alcances, y precedencia. Recuperado en julio de 2026 de docs.claude.com/en/docs/claude-code/settings

Lectura adicional