
Как отключить запросы разрешений в Claude Code
Шесть режимов разрешений Claude Code: автоматический режим с классификатором, правила для повторяющихся команд, альтернатива ручному подтверждению.
Claude Code спрашивает разрешение перед действием. Это конструкция, и на первом проходе через незнакомый репозиторий это правильный стандарт по умолчанию. На двадцатом запросе во время рефакторинга это перестаёт ощущаться как безопасность и начинает ощущаться как трение.
Есть официальный ответ, и это не флаг, который отключает проверку. Claude Code поставляется с шестью режимами разрешений, и тот, который создан для этой проблемы, маршрутизирует действия через отдельную модель классификатора вместо вас.
TL;DR
- Шесть режимов:
default(показан как Manual),acceptEdits,plan,auto,dontAsk,bypassPermissions[1]. auto— это то, что вам нужно для длинных задач. Классификатор проверяет каждое действие; вы перестаёте видеть рутинные запросы[1].Shift+Tabциклирует режимы во время сеанса. Строка состояния показывает, какой активен[1].- Правила разрешений — это хирургическое исправление. Предварительно одобрите конкретные команды, которые вы продолжаете одобрять, с
allow, и оставьте всё остальное запрашивающим[2]. - Реальная ловушка:
defaultMode: "auto"игнорируется в.claude/settings.json. Он должен находиться в~/.claude/settings.json[1]. bypassPermissions— это не ответ вне изолированных контейнеров и ВМ[1].
Шесть режимов

| Режим | Что работает без запроса | Создано для |
|---|---|---|
default (Manual) | Только чтение | Начало работы, чувствительная работа |
acceptEdits | Чтение плюс редактирование файлов | Сеансы редактирования, которые вы смотрите |
plan | Чтение, плюс команды, одобренные классификатором, когда доступен автоматический режим | Исследование перед изменением |
auto | Всё с проверками безопасности в фоне | Длинные задачи, снижение усталости от запросов |
dontAsk | Только предварительно одобренные инструменты | Блокированный CI и скрипты |
bypassPermissions | Всё | Изолированные контейнеры и ВМ только |
Источник — документация режимов разрешений Anthropic[1]. Обратите внимание на именование: режим, который проверяет каждое действие, помечен как Manual в CLI и расширениях, в то время как его значение конфига остаётся default. manual работает как alias везде, где вы вводите значение, на v2.1.200 и позже.
Переключение во время сеанса
Нажмите Shift+Tab для циклирования default → acceptEdits → plan. Строка состояния показывает активный режим: ⏸ manual mode on, ⏵⏵ accept edits on, ⏵⏵ auto mode on, ⏵⏵ don't ask on, или ⏵⏵ bypass permissions on[1].
Не каждый режим в этом цикле по умолчанию:
autoпоявляется, когда ваш аккаунт соответствует его требованиям, и циклирование в него не запрашивает подтверждение.bypassPermissionsпоявляется только если вы начали с--permission-mode bypassPermissions,--dangerously-skip-permissions,--allow-dangerously-skip-permissions, или установили его какdefaultMode.dontAskникогда не появляется. Установите его с--permission-mode dontAsk.
При запуске передайте его как флаг:
claude --permission-mode autoАвтоматический режим и что он на самом деле проверяет
Автоматический режим не удаляет проверку. Он перемещает проверку с вашей клавиатуры на отдельную модель классификатора, которая проверяет действия перед их запуском, блокируя что-либо, что выходит за пределы того, что вы просили, нацеливается на неузнанную инфраструктуру, или выглядит вызванным враждебным контентом, который Claude прочитал[1].
Явные правила ask по-прежнему заставляют запрос, поэтому всё, что вы намеренно отметили как нуждающееся в подтверждении, продолжает подтверждать.
Что он блокирует по умолчанию[1]:
- Загрузка и выполнение кода, такого как
curl | bash - Отправка чувствительных данных на внешние endpoint'ы
- Развёртывание в production и миграции
- Массовое удаление на облачном хранилище
- Предоставление разрешений IAM или репозитория
- Принудительный push
git reset --hard,git checkout -- .,git restore .,git clean -fd,git stash drop,git stash cleargit commit --amend, когда HEAD-коммит не был создан в этом сеансе или уже был запущенterraform destroy,pulumi destroy,cdk destroy,terragrunt destroy- Необратимое удаление файлов, которые существовали до сеанса
- Коммит или push изменения, которые отправят секреты за пределы репозитория или расширят то, что развертывает развёртывание
Классификатор доверяет вашему рабочему каталогу и удалённым хранилищам git, настроенным при запуске сеанса. Удалённое хранилище, добавленное или переназначенное во время сеанса с git remote add или git remote set-url, не считается надежным[1].
Anthropic ясно излагает лимит: автоматический режим снижает запросы, но не гарантирует безопасность. Это для задач, в которых вы доверяете общему направлению, а не замену проверке чувствительных операций[1].
Требования
Автоматический режим доступен только, когда выполняются все эти условия[1]:
- Plan: все планы.
- Owner: на Team и Enterprise владелец должен сначала включить его в параметрах администратора Claude Code. Администраторы могут также принудительно отключить его с помощью
permissions.disableAutoMode: "disable"в управляемых параметрах. - Model: на Anthropic API — Claude Opus 4.6 или позже, Sonnet 4.6 или позже, или Fable 5. На Bedrock, Google Cloud's Agent Platform и Microsoft Foundry — только Sonnet 5, Opus 4.7 или позже и Fable 5. Более старые модели, включая Sonnet 4.5, Opus 4.5, Haiku и claude-3, не поддерживаются везде.
- Provider: доступно по умолчанию на Anthropic API, Claude Platform на AWS, Bedrock, Agent Platform, Foundry и авторизованные сеансы шлюза Claude apps.
Если Claude Code сообщает, что автоматический режим недоступен, одно из этих требований не выполнено. Это не кратковременный сбой.
Ловушка параметров
Эта ловушка тратит реальное время. Если вы установили defaultMode: "auto" и сеанс всё ещё начинается в Manual без ошибки, параметр, вероятно, находится в неправильном файле.
Начиная с v2.1.142, Claude Code игнорирует auto в .claude/settings.json и .claude/settings.local.json, поэтому репозиторий не может предоставить себе автоматический режим[1]. Это должно быть в ваших пользовательских параметрах:
// ~/.claude/settings.json
{
"permissions": {
"defaultMode": "auto"
}
}Файлы параметров перезагружаются горячим способом, поэтому изменения permissions применяются к работающему сеансу без перезагрузки[2].
Хирургическое исправление: правила разрешений
Режимы устанавливают базовую линию. Правила — это то, к чему вы обращаетесь, когда одни и те же три команды продолжают запрашивать и всё остальное в порядке.
// ~/.claude/settings.json
{
"permissions": {
"allow": ["Bash(git diff *)", "Bash(npm test *)"],
"ask": ["Bash(git push *)"],
"deny": ["Read(./.env)", "Read(./secrets/**)", "Bash(curl *)"]
}
}Три вещи, заслуживающие внимания о том, как эти правила ведут себя[2]:
Правила объединяются по областям вместо переопределения. В отличие от большинства параметров, где значение проекта заменяет значение пользователя, правила разрешений от пользователя, проекта, локального и управляемого параметров остаются в действии.
deny и явный ask применяются в каждом режиме, включая bypassPermissions. Это делает deny правильным местом для секретов: Read(./.env) действует независимо от того, в какой режим переключится кто-то.
Локальные правила allow пропускают шаг доверия рабочей области. Правила в вашем собственном .claude/settings.local.json вступают в силу без запроса доверия, который требуют правила .claude/settings.json allow, потому что этот файл ваш, а не репозитория. Если репо коммитирует файл, доверие применяется снова.
Почему просто не обойти всё
bypassPermissions существует и делает то, что написано в названии. Anthropic ограничивает его изолированными контейнерами и ВМ, и причина структурная, а не осторожная.
Записи в защищённые пути никогда не автоматически одобряются ни в каком режиме, кроме bypassPermissions[1]. Эти защиты охраняют состояние репозитория и конфигурацию Claude от случайного повреждения. Отключение их на машине, которая содержит что-либо, что вам небезразлично, удаляет последнее, что стоит между плохой командой и вашим рабочим деревом.
Если усталость от запросов — это проблема, auto её решает, пока классификатор остаётся в цикле. Обращайтесь к bypassPermissions только, когда вся окружающая среда одноразовая.
Выбор конфигурации
Работа в незнакомом репо: оставайтесь в Manual. Запросы выполняют свою работу.
Сеанс редактирования, за которым вы активно следите: acceptEdits через Shift+Tab. Редактирование файлов перестаёт запрашивать, команды по-прежнему запрашивают.
Длинная автономная задача: auto, установленный как defaultMode в ~/.claude/settings.json, если вы хотите его каждый сеанс.
Одна команда запрашивает двадцать раз: правило allow для той команды, а не изменение режима.
CI или скрипт: dontAsk с явным списком разрешений, поэтому всё неперечисленное не проходит, а не ждёт.
Одноразовый контейнер: bypassPermissions, и только там.
FAQ
Как я отключу Claude Code, спрашивающий разрешение?
Переключитесь в автоматический режим, который маршрутизирует действия через классификатор вместо запроса к вам. Нажмите Shift+Tab для циклирования в него в сеансе, начните с claude --permission-mode auto, или установите defaultMode: "auto" в ~/.claude/settings.json[1].
Почему мой defaultMode: "auto" игнорируется?
Потому что это в .claude/settings.json или .claude/settings.local.json. Claude Code игнорирует auto из этих файлов, поэтому репозиторий не может предоставить себе режим. Переместите его в ~/.claude/settings.json[1].
Означает ли автоматический режим отсутствие проверок безопасности?
Нет. Отдельный классификатор проверяет каждое действие и блокирует расширение, неузнанную инфраструктуру, деструктивные операции git, развёртывание в production и другое. Явные правила ask по-прежнему запрашивают[1].
Почему автоматический режим недоступен для меня?
Одно из требований не выполнено: план, владелец, включивший его на Team или Enterprise, поддерживаемая модель, или поддерживаемый провайдер. Это не кратковременный сбой[1].
Как я остановлю одну конкретную команду от запроса?
Добавьте правило allow для неё, а не изменяйте режим: "allow": ["Bash(npm test *)"][2].
В чём разница между Manual и default?
Никакой. default — это значение конфига; Manual — это ярлык, показанный в CLI и расширениях. manual работает как alias на v2.1.200 и позже[1].
Могу ли я заблокировать Claude от чтения .env?
Да, с правилом deny. Правила deny применяются в каждом режиме, включая bypassPermissions[2].
Безопасен ли bypassPermissions на моём ноутбуке?
Нет. Он ограничен изолированными контейнерами и ВМ, и это единственный режим, где записи в защищённые пути автоматически одобряются[1].
Сопоставление режима с риском
Инстинкт, когда запросы накапливаются, — это поискать переключатель, который выключает проверку. Такой переключатель существует, и это неправильный для машины, которая вам небезразлична.
Лучший фрейм — это то, что Claude Code даёт вам три отдельных диска: режим, который устанавливает базовую линию, правила, которые вырезают конкретные инструменты в обоих направлениях, и классификатор, который проверяет то, что режим в противном случае пропустил бы. Усталость от запросов для длинной задачи — это проблема режима, решённая auto. Одна команда, запрашивающая двадцать раз, — это проблема правил, решённая одной строкой allow. Знание того, как заставить Claude Code перестать просить разрешение, — это в основном знание того, какая из этих двух проблем у вас на самом деле.
References
- Anthropic. Claude Code permission modes — the six modes, auto mode requirements, and what the classifier blocks. Retrieved July 2026 from docs.claude.com/en/docs/claude-code/permission-modes
- Anthropic. Claude Code settings — permission rules, scopes, and precedence. Retrieved July 2026 from docs.claude.com/en/docs/claude-code/settings
Further reading
- reAPI. How to use Claude Code. reapi.ai/blog/how-to-use-claude-code
- reAPI. How to use Claude Opus 5. reapi.ai/blog/how-to-use-claude-opus-5
- reAPI. Model catalog. reapi.ai/models
Автор

Категории
defaultMode: "auto" игнорируется?Означает ли автоматический режим отсутствие проверок безопасности?Почему автоматический режим недоступен для меня?Как я остановлю одну конкретную команду от запроса?В чём разница между Manual и default?Могу ли я заблокировать Claude от чтения .env?Безопасен ли bypassPermissions на моём ноутбуке?Сопоставление режима с рискомReferencesFurther readingЕщё статьи

Kimi K3: полный обзор флагманской модели Moonshot на 2.8T
Kimi K3: архитектура, цены и API с контекстом 1M, постоянным рассуждением, фиксированным сэмплингом и совместимостью с OpenAI.


Неограниченная генерация видео: считайте сначала
Четырёхшаговый тест любого плана неограниченной генерации видео ИИ, используя только официальные цифры вендора и восемь способов скрыть реальное ограничение.


Фильтры контента Seedream 5 Pro: что они блокируют
Seedream 5 Pro фильтрует контент в несколько слоёв, отказ редко указывает на слой. Что блокирует каждый слой и какие ограничения везде действуют.
