Режимы разрешений позволяют один раз решить, что Claude может запускать, не останавливаясь, чтобы спросить вас. Вместо одобрения каждого действия по одному промпту за раз вы выбираете режим, соответствующий задаче, и позволяете Claude работать на том уровне доверия, который вам комфортен.
Несколько из этих режимов вы уже встречали. Каждый раз, когда вы нажимаете shift-tab, вы переключаетесь между ними: manual, accept edits и plan. Они покрывают повседневную работу руками. Остальные режимы — это там, где реально живёт автономный Claude Code, и тот, к которому там стоит тянуться, — это auto.
Шесть режимов разрешений
Вот полный набор. Каждый режим по-разному проводит границу между тем, что выполняется свободно, и тем, что требует вашего подтверждения.
- Manual читает только, без запросов. Всё остальное спрашивает сначала.
- Accept edits выполняет чтения, правки файлов и обычные файловые bash-команды без спроса. Это для итераций над кодом, который вы проверяете постфактум.
- Plan только читает. Он исследует и предлагает изменения, ничего не редактируя.
- Auto принимает всё, при этом отдельная модель-классификатор проверяет каждое действие до его выполнения.
- Don't ask разрешает только заранее одобренные инструменты. Всё остальное автоматически отклоняется без запроса.
- Bypass permissions пропускает все проверки. Это эквивалент флага dangerously-skip-permissions. Запускайте его только внутри изолированного контейнера или виртуальной машины.
Переключение через shift-tab
Не нужно запоминать команду для каждого режима. Нажмите shift-tab, чтобы переключаться между повседневными: manual, accept edits, plan и auto. Строка состояния внизу всегда показывает, в каком режиме вы сейчас, так что можно бросить взгляд вниз и точно знать, что Claude разрешено делать.
Как работает режим auto
Auto — это автономный режим. Claude работает сам, но перед выполнением каждого действия отдельная модель-классификатор его проверяет. Классификатор охраняет намерение. Он следит за ходами, которые выходят за рамки того, что вы реально просили.
Вот то, что он призван блокировать:
- Продакшен-деплои и миграции
- Форс-пуш или направление скачанного кода прямо в шелл
- Отправка чувствительных данных на внешние эндпоинты
- Уничтожение файлов, существующих для сессии
А повседневную работу он пропускает: локальные правки в вашем проекте, установку зависимостей из вашего lock-файла, запросы только на чтение и пуш в вашу собственную ветку.
Чего классификатор не умеет
Классификатор проверяет намерение, а не правильность. Он не поймает, работает ли код на самом деле. Так что если вы попросите Claude отрефакторить аутентификацию, а он напишет сломанную аутентификацию, классификатор её пропустит, потому что сломанное — не опасно.
Поэтому сочетайте режим auto со стоп-хуком, который прогоняет ваши тесты. Эти двое работают вместе:
- Режим Auto следит за тем, что Claude пытается делать, пока он работает.
- Стоп-хук подтверждает, что код реально выполняется, когда Claude закончил.
Один охраняет намерение до каждого действия, другой охраняет правильность после. Защитные ограждения режима auto ещё развиваются, так что сверяйтесь с документацией по актуальным спискам блокировок и разрешений.
Don't ask — для прогонов без присмотра
Don't ask — правильный выбор, когда рядом нет человека, чтобы одобрять запросы: CI-пайплайны, запланированные задачи, ночные батчи. Разрешены только заранее одобренные инструменты, а всё вне этого списка автоматически отклоняется без запроса. В этом весь смысл. Ваш пайплайн продолжает двигаться, а не висит на одобрении, которое некому дать.
Подберите режим под задачу
Режимов разрешений несколько, и к повседневным вы добираетесь переключением через shift-tab. Если коротко:
- Auto — это автономный режим. Классификатор проверяет намерение до каждого действия, а стоп-хук проверяет правильность после.
- Don't ask покрывает пайплайны без присмотра, где некому одобрять.
- Bypass permissions принадлежит только изолированным контейнерам и VM.
Выберите режим, подходящий тому, что вы делаете, и пусть Claude работает на этом уровне.