Seedance 2.5 is live — 30-second cinematic video with native audio & real-person references
Как отключить запросы разрешений в Claude Code
2026/07/27

Как отключить запросы разрешений в Claude Code

Шесть режимов разрешений Claude Code: автоматический режим с классификатором, правила для повторяющихся команд, альтернатива ручному подтверждению.

Claude Code спрашивает разрешение перед действием. Это конструкция, и на первом проходе через незнакомый репозиторий это правильный стандарт по умолчанию. На двадцатом запросе во время рефакторинга это перестаёт ощущаться как безопасность и начинает ощущаться как трение.

Есть официальный ответ, и это не флаг, который отключает проверку. Claude Code поставляется с шестью режимами разрешений, и тот, который создан для этой проблемы, маршрутизирует действия через отдельную модель классификатора вместо вас.

TL;DR

  • Шесть режимов: default (показан как Manual), acceptEdits, plan, auto, dontAsk, bypassPermissions[1].
  • auto — это то, что вам нужно для длинных задач. Классификатор проверяет каждое действие; вы перестаёте видеть рутинные запросы[1].
  • Shift+Tab циклирует режимы во время сеанса. Строка состояния показывает, какой активен[1].
  • Правила разрешений — это хирургическое исправление. Предварительно одобрите конкретные команды, которые вы продолжаете одобрять, с allow, и оставьте всё остальное запрашивающим[2].
  • Реальная ловушка: defaultMode: "auto" игнорируется в .claude/settings.json. Он должен находиться в ~/.claude/settings.json[1].
  • bypassPermissions — это не ответ вне изолированных контейнеров и ВМ[1].

Шесть режимов

Режимы разрешений Claude Code расположены от наибольшей к наименьшей проверке: Manual, acceptEdits, plan, auto с классификатором, проверяющим каждое действие, dontAsk и bypassPermissions только для контейнеров

РежимЧто работает без запросаСоздано для
default (Manual)Только чтениеНачало работы, чувствительная работа
acceptEditsЧтение плюс редактирование файловСеансы редактирования, которые вы смотрите
planЧтение, плюс команды, одобренные классификатором, когда доступен автоматический режимИсследование перед изменением
autoВсё с проверками безопасности в фонеДлинные задачи, снижение усталости от запросов
dontAskТолько предварительно одобренные инструментыБлокированный CI и скрипты
bypassPermissionsВсёИзолированные контейнеры и ВМ только

Источник — документация режимов разрешений Anthropic[1]. Обратите внимание на именование: режим, который проверяет каждое действие, помечен как Manual в CLI и расширениях, в то время как его значение конфига остаётся default. manual работает как alias везде, где вы вводите значение, на v2.1.200 и позже.

Переключение во время сеанса

Нажмите Shift+Tab для циклирования defaultacceptEditsplan. Строка состояния показывает активный режим: ⏸ manual mode on, ⏵⏵ accept edits on, ⏵⏵ auto mode on, ⏵⏵ don't ask on, или ⏵⏵ bypass permissions on[1].

Не каждый режим в этом цикле по умолчанию:

  • auto появляется, когда ваш аккаунт соответствует его требованиям, и циклирование в него не запрашивает подтверждение.
  • bypassPermissions появляется только если вы начали с --permission-mode bypassPermissions, --dangerously-skip-permissions, --allow-dangerously-skip-permissions, или установили его как defaultMode.
  • dontAsk никогда не появляется. Установите его с --permission-mode dontAsk.

При запуске передайте его как флаг:

claude --permission-mode auto

Автоматический режим и что он на самом деле проверяет

Автоматический режим не удаляет проверку. Он перемещает проверку с вашей клавиатуры на отдельную модель классификатора, которая проверяет действия перед их запуском, блокируя что-либо, что выходит за пределы того, что вы просили, нацеливается на неузнанную инфраструктуру, или выглядит вызванным враждебным контентом, который Claude прочитал[1].

Явные правила ask по-прежнему заставляют запрос, поэтому всё, что вы намеренно отметили как нуждающееся в подтверждении, продолжает подтверждать.

Что он блокирует по умолчанию[1]:

  • Загрузка и выполнение кода, такого как curl | bash
  • Отправка чувствительных данных на внешние endpoint'ы
  • Развёртывание в production и миграции
  • Массовое удаление на облачном хранилище
  • Предоставление разрешений IAM или репозитория
  • Принудительный push
  • git reset --hard, git checkout -- ., git restore ., git clean -fd, git stash drop, git stash clear
  • git commit --amend, когда HEAD-коммит не был создан в этом сеансе или уже был запущен
  • terraform destroy, pulumi destroy, cdk destroy, terragrunt destroy
  • Необратимое удаление файлов, которые существовали до сеанса
  • Коммит или push изменения, которые отправят секреты за пределы репозитория или расширят то, что развертывает развёртывание

Классификатор доверяет вашему рабочему каталогу и удалённым хранилищам git, настроенным при запуске сеанса. Удалённое хранилище, добавленное или переназначенное во время сеанса с git remote add или git remote set-url, не считается надежным[1].

Anthropic ясно излагает лимит: автоматический режим снижает запросы, но не гарантирует безопасность. Это для задач, в которых вы доверяете общему направлению, а не замену проверке чувствительных операций[1].

Требования

Автоматический режим доступен только, когда выполняются все эти условия[1]:

  • Plan: все планы.
  • Owner: на Team и Enterprise владелец должен сначала включить его в параметрах администратора Claude Code. Администраторы могут также принудительно отключить его с помощью permissions.disableAutoMode: "disable" в управляемых параметрах.
  • Model: на Anthropic API — Claude Opus 4.6 или позже, Sonnet 4.6 или позже, или Fable 5. На Bedrock, Google Cloud's Agent Platform и Microsoft Foundry — только Sonnet 5, Opus 4.7 или позже и Fable 5. Более старые модели, включая Sonnet 4.5, Opus 4.5, Haiku и claude-3, не поддерживаются везде.
  • Provider: доступно по умолчанию на Anthropic API, Claude Platform на AWS, Bedrock, Agent Platform, Foundry и авторизованные сеансы шлюза Claude apps.

Если Claude Code сообщает, что автоматический режим недоступен, одно из этих требований не выполнено. Это не кратковременный сбой.

Ловушка параметров

Эта ловушка тратит реальное время. Если вы установили defaultMode: "auto" и сеанс всё ещё начинается в Manual без ошибки, параметр, вероятно, находится в неправильном файле.

Начиная с v2.1.142, Claude Code игнорирует auto в .claude/settings.json и .claude/settings.local.json, поэтому репозиторий не может предоставить себе автоматический режим[1]. Это должно быть в ваших пользовательских параметрах:

// ~/.claude/settings.json
{
  "permissions": {
    "defaultMode": "auto"
  }
}

Файлы параметров перезагружаются горячим способом, поэтому изменения permissions применяются к работающему сеансу без перезагрузки[2].

Хирургическое исправление: правила разрешений

Режимы устанавливают базовую линию. Правила — это то, к чему вы обращаетесь, когда одни и те же три команды продолжают запрашивать и всё остальное в порядке.

// ~/.claude/settings.json
{
  "permissions": {
    "allow": ["Bash(git diff *)", "Bash(npm test *)"],
    "ask":   ["Bash(git push *)"],
    "deny":  ["Read(./.env)", "Read(./secrets/**)", "Bash(curl *)"]
  }
}

Три вещи, заслуживающие внимания о том, как эти правила ведут себя[2]:

Правила объединяются по областям вместо переопределения. В отличие от большинства параметров, где значение проекта заменяет значение пользователя, правила разрешений от пользователя, проекта, локального и управляемого параметров остаются в действии.

deny и явный ask применяются в каждом режиме, включая bypassPermissions. Это делает deny правильным местом для секретов: Read(./.env) действует независимо от того, в какой режим переключится кто-то.

Локальные правила allow пропускают шаг доверия рабочей области. Правила в вашем собственном .claude/settings.local.json вступают в силу без запроса доверия, который требуют правила .claude/settings.json allow, потому что этот файл ваш, а не репозитория. Если репо коммитирует файл, доверие применяется снова.

Почему просто не обойти всё

bypassPermissions существует и делает то, что написано в названии. Anthropic ограничивает его изолированными контейнерами и ВМ, и причина структурная, а не осторожная.

Записи в защищённые пути никогда не автоматически одобряются ни в каком режиме, кроме bypassPermissions[1]. Эти защиты охраняют состояние репозитория и конфигурацию Claude от случайного повреждения. Отключение их на машине, которая содержит что-либо, что вам небезразлично, удаляет последнее, что стоит между плохой командой и вашим рабочим деревом.

Если усталость от запросов — это проблема, auto её решает, пока классификатор остаётся в цикле. Обращайтесь к bypassPermissions только, когда вся окружающая среда одноразовая.

Выбор конфигурации

Работа в незнакомом репо: оставайтесь в Manual. Запросы выполняют свою работу.

Сеанс редактирования, за которым вы активно следите: acceptEdits через Shift+Tab. Редактирование файлов перестаёт запрашивать, команды по-прежнему запрашивают.

Длинная автономная задача: auto, установленный как defaultMode в ~/.claude/settings.json, если вы хотите его каждый сеанс.

Одна команда запрашивает двадцать раз: правило allow для той команды, а не изменение режима.

CI или скрипт: dontAsk с явным списком разрешений, поэтому всё неперечисленное не проходит, а не ждёт.

Одноразовый контейнер: bypassPermissions, и только там.

FAQ

Как я отключу Claude Code, спрашивающий разрешение?

Переключитесь в автоматический режим, который маршрутизирует действия через классификатор вместо запроса к вам. Нажмите Shift+Tab для циклирования в него в сеансе, начните с claude --permission-mode auto, или установите defaultMode: "auto" в ~/.claude/settings.json[1].

Почему мой defaultMode: "auto" игнорируется?

Потому что это в .claude/settings.json или .claude/settings.local.json. Claude Code игнорирует auto из этих файлов, поэтому репозиторий не может предоставить себе режим. Переместите его в ~/.claude/settings.json[1].

Означает ли автоматический режим отсутствие проверок безопасности?

Нет. Отдельный классификатор проверяет каждое действие и блокирует расширение, неузнанную инфраструктуру, деструктивные операции git, развёртывание в production и другое. Явные правила ask по-прежнему запрашивают[1].

Почему автоматический режим недоступен для меня?

Одно из требований не выполнено: план, владелец, включивший его на Team или Enterprise, поддерживаемая модель, или поддерживаемый провайдер. Это не кратковременный сбой[1].

Как я остановлю одну конкретную команду от запроса?

Добавьте правило allow для неё, а не изменяйте режим: "allow": ["Bash(npm test *)"][2].

В чём разница между Manual и default?

Никакой. default — это значение конфига; Manual — это ярлык, показанный в CLI и расширениях. manual работает как alias на v2.1.200 и позже[1].

Могу ли я заблокировать Claude от чтения .env?

Да, с правилом deny. Правила deny применяются в каждом режиме, включая bypassPermissions[2].

Безопасен ли bypassPermissions на моём ноутбуке?

Нет. Он ограничен изолированными контейнерами и ВМ, и это единственный режим, где записи в защищённые пути автоматически одобряются[1].

Сопоставление режима с риском

Инстинкт, когда запросы накапливаются, — это поискать переключатель, который выключает проверку. Такой переключатель существует, и это неправильный для машины, которая вам небезразлична.

Лучший фрейм — это то, что Claude Code даёт вам три отдельных диска: режим, который устанавливает базовую линию, правила, которые вырезают конкретные инструменты в обоих направлениях, и классификатор, который проверяет то, что режим в противном случае пропустил бы. Усталость от запросов для длинной задачи — это проблема режима, решённая auto. Одна команда, запрашивающая двадцать раз, — это проблема правил, решённая одной строкой allow. Знание того, как заставить Claude Code перестать просить разрешение, — это в основном знание того, какая из этих двух проблем у вас на самом деле.

References

  1. Anthropic. Claude Code permission modes — the six modes, auto mode requirements, and what the classifier blocks. Retrieved July 2026 from docs.claude.com/en/docs/claude-code/permission-modes
  2. Anthropic. Claude Code settings — permission rules, scopes, and precedence. Retrieved July 2026 from docs.claude.com/en/docs/claude-code/settings

Further reading