Praxis
Volle Berechtigungen, ohne deinen Rechner zu ruinieren
Freigabe-Abfragen machen einen Agenten nutzlos, wenn du nicht da bist, und sie auf dem Laptop abzuschalten ist der Weg, auf dem Leute einen Nachmittag verlieren. Die Lösung ist kein Mut. Sie besteht darin, den Agenten dort laufen zu lassen, wo es dir egal wäre, alles neu aufzusetzen.
Kurze Antwort
--dangerously-skip-permissions führt jeden Tool-Aufruf ohne Nachfrage aus. Laut Anthropic nur in isolierten Containern oder VMs zu verwenden, und als root verweigert Claude Code es. Betreib es als Nicht-root-Benutzer auf einem Wegwerf-Server oder Container ohne Produktionsgeheimnisse. Oder nutze den Auto-Modus, in dem ein Klassifikator sichere Aktionen freigibt. Anthropics Handy-App kann eine Session nicht in bypass schalten.
Claude Code fragt, bevor es etwas Folgenreiches tut. Am Schreibtisch ist das in Ordnung: kurz hinschauen, freigeben, weitermachen. Bist du nicht am Schreibtisch, kommt die Arbeit zum Stillstand. Der Agent hält bei Schritt drei einer zwanzigminütigen Aufgabe an und wartet auf einen Tipp, der vierzig Minuten später kommt – obwohl der ganze Sinn der Übergabe war, dass du nicht zuschaust.
Also greifen Leute zu --dangerously-skip-permissions. Dieses Flag ist auf dem falschen Rechner gefährlich und auf dem richtigen vernünftig, und der Unterschied liegt nicht darin, wie vorsichtig du bist. Er liegt darin, was der Agent erreichen kann, wenn er etwas tut, das du nicht beabsichtigt hast. Diese Seite zeigt, was das Flag wirklich tut, warum es nicht als root läuft, welches Setup es vertretbar macht und welche Gegenstücke es in Codex, OpenCode, Grok Build und Antigravity gibt.
Was bypass tatsächlich erlaubt
Claude Code hat sechs Berechtigungsmodi. Anthropics Seite zu den Berechtigungsmodi beschreibt sie so. Die Tabelle folgt der Reihenfolge der Doku: default ist der Konfigurationsname des Manual-Modus, nicht der Modus, in dem eine Session startet.
| Modus | Läuft ohne Nachfrage | Laut Anthropic „am besten für“ |
|---|---|---|
default (Manual) | Nur Lesezugriffe | Sensible Arbeit |
acceptEdits | Lesezugriffe, Dateiänderungen, gängige Dateisystembefehle | Iterieren an Code, den du prüfst |
plan | Lesezugriffe, plus vom Klassifikator freigegebene Befehle, wenn der Auto-Modus verfügbar ist | Erkunden vor dem Ändern |
auto | Alles, mit Sicherheitsprüfungen im Hintergrund | Lange Aufgaben, weniger Abfragen |
dontAsk | Lesezugriffe und vorab freigegebene Tools; alles andere wird abgelehnt | Abgeschottete CI |
bypassPermissions | Alles | Nur isolierte Container und VMs |
Bypass führt jeden Tool-Aufruf sofort aus, auch Schreibzugriffe auf geschützte Pfade wie .git und Claudes eigene Konfiguration. Ein paar Dinge gelten trotzdem weiter:
- Deny-Regeln in deinen Einstellungen blockieren in jedem Modus, auch in bypass. Allow-Regeln haben dort keine Wirkung.
- Explizite Ask-Regeln fragen weiterhin nach.
rmundrmdirauf kritische Pfade fragen weiterhin nach: das Wurzelverzeichnis, Verzeichnisse der obersten Ebene, dein Home-Verzeichnis sowie das Arbeitsverzeichnis und seine übergeordneten Verzeichnisse.
Was bypass dir nicht gibt, ist irgendein Schutz gegen Prompt-Injection oder einen selbstsicher falschen Befehl. Anthropics Doku sagt es klar: Nur in isolierten Umgebungen nutzen, in denen Claude Code deinem Host nicht schaden kann.
Seit Claude Code v2.1.283 ist der Auto-Modus der eingebaute Startmodus für interaktive Sessions im Terminal und in VS Code. Ein zweites Modell prüft jede Aktion und blockiert riskante, etwa Massenlöschungen in Cloud-Speicher, Force-Pushes oder das Starten einer weiteren Agenten-Schleife mit abgeschalteten Freigaben und Sandbox. Er entfernt die meisten Abfragen, ohne jede Prüfung zu entfernen. Er braucht ein unterstütztes Modell, und eine Organisation kann ihn abschalten. Reicht der Auto-Modus für deine Aufgabe, brauchst du bypass vielleicht gar nicht.
Zwei Flags, die sich ähneln
--dangerously-skip-permissionsstartet die Session in bypass. Es entspricht--permission-mode bypassPermissions.--allow-dangerously-skip-permissionsfügt bypass nur dem Shift+Tab-Zyklus hinzu. Die Session startet in einem normalen Modus, und du wechselst in bypass, wann du willst.
Das zweite ist wichtig, weil du nicht in bypass wechseln kannst, wenn die Session nicht damit gestartet wurde. Willst du es vielleicht später, musst du das beim Start entscheiden. Die Form mit --allow- ist der vorsichtige Weg dafür: Die Session verhält sich normal, bis du bewusst umschaltest.
Der erste interaktive Start mit aktiviertem bypass zeigt einen Warndialog. Bestätigst du ihn, wird skipDangerousModePermissionPrompt: true in ~/.claude/settings.json geschrieben; lehnst du ab, beendet sich Claude Code. Nicht-interaktive Läufe mit -p überspringen den Dialog. Administratoren können den Modus für alle mit permissions.disableBypassPermissionsMode: "disable" in den verwalteten Einstellungen sperren.
Warum es als root scheitert
Unter Linux und macOS weigert sich Claude Code, als root oder unter sudo im bypass-Modus zu starten:
--dangerously-skip-permissions cannot be used with root/sudo privileges for security reasons
Die Prüfung entfällt in einer Sandbox, die Claude Code erkennt, und Anthropics Dev-Container betreibt es aus genau diesem Grund als Nicht-root-Benutzer. Auf einem einfachen VPS, auf dem du dich als root anmeldest, leg zuerst einen normalen Benutzer an. Unsere Anleitung zur VPS-Einrichtung hat die drei Befehle.
Drei praktische Dinge haben wir gelernt, als wir Claude Code unter Maudes Daemon auf vielen verschiedenen Servern betrieben haben:
- Als root scheiterte auch die Form mit
--allow-. In unseren Tests mit Claude Code 2.1.x hat sich der Prozess beim Start beendet, statt bypass nur aus dem Zyklus wegzulassen. Jeder Wrapper, der das Flag hinzufügt, muss zuerst die Benutzer-ID prüfen, sonst stirbt jede Session auf einem root-Server. - Alte Versionen lehnen das Flag rundweg ab. Eine CLI, die das Flag nicht kennt, beendet sich auf dieselbe Weise. Prüf, ob es in
claude --helperscheint, bevor du es übergibst. - Teste auf einem frischen Rechner. Deine eigene
~/.claude/settings.jsonenthält wahrscheinlich schonskipDangerousModePermissionPrompt, seit du dich damals durch die Warnung geklickt hast. Auf einem frischen Server erscheint dieser Dialog vor dem Prompt, und eine unbeaufsichtigte Session bleibt dort hängen. Teste in einem sauberen Container, nicht auf deinem Laptop.
Das Muster mit dem Wegwerf-Server
Bevor du irgendwo Berechtigungen lockerst, stell dir eine Frage: Wenn dieser Prozess jetzt einen beliebigen zerstörerischen Befehl ausführen würde, was würde ich verlieren?
Auf einem typischen Laptop ist die ehrliche Antwort unangenehm: deine SSH-Schlüssel, Cloud-Zugangsdaten in ~/.aws und ~/.config, Browser-Profile mit aktiven Sessions, eine .env mit Produktions-URLs und jedes andere Repository, das du ausgecheckt hast. Auf einem Wegwerf-VPS mit einem einzigen Projekt lautet die Antwort: dieses Projekt, das ohnehin gepusht ist, plus eine Stunde Neuaufbau. Das ist ein Risiko, das du eingehen kannst. Hier drei Orte für den Agenten:
Ein Container auf deinem eigenen Rechner
Das ist die günstigste und naheliegendste Option. Betreib einen Linux-Container mit Docker oder OrbStack, installiere Claude Code darin als Nicht-root-Benutzer und binde nur das Projekt ein, das er anfassen soll. Binde nicht dein Home-Verzeichnis ein, reich keine Zugangsdaten des Hosts durch und nutze weder --privileged noch das Docker-Socket, denn beides gibt den Host wieder preis.
Ein eigener VPS
Bei dieser Option landen die meisten: ein kleiner Rechner mit einem oder zwei Projekten und sonst nichts. Er ist immer an, die Arbeit läuft also weiter, während deine eigenen Rechner aus sind. Wird er je kompromittiert, löschst du ihn und baust einen neuen. Halte den Neuaufbau langweilig, mit einem kurzen Setup-Skript statt eines Rechners, den du ein Jahr lang von Hand getunt hast. Die VPS-Kaufberatung behandelt die Dimensionierung.
Eine kurzlebige Cloud-Sandbox
Anthropics Cloud-Sessions führen jede Aufgabe in einer isolierten VM aus, mit git-Zugangsdaten außerhalb der Sandbox und standardmäßig eingeschränktem Netzwerkzugriff. Das ist starke Isolation ohne Wartungsaufwand. Bypass gibt es dort aber nicht. Cloud-Sessions bieten Accept edits, Plan und Auto und ignorieren bypassPermissions, wenn es in den Einstellungen eines Repositorys steht.
Geheimnisse, die nicht auf den Rechner gehören
- Produktions-Zugangsdaten. Richte ihn auf Staging oder eine lokale Kopie. Wovor du dich schützt, ist keine Bosheit, sondern ein selbstsicherer Fehler gegen einen Connection-String, der zufällig herumlag.
- Dein privater SSH-Schlüssel. Gib dem Server einen eigenen Deploy-Key oder ein fein granuliertes Token, beschränkt auf die Repositories, die er braucht. Nutze auch kein SSH-Agent-Forwarding dorthin: Das leiht dem Rechner deine Schlüssel, solange du verbunden bist.
- Weitreichende Cloud-Tokens. Keine Admin-Schlüssel für AWS und keine organisationsweiten GitHub-Tokens. Braucht eine Aufgabe eines, beschränke es und lass es ablaufen.
- Alles, was es nur dort gibt. Pushe oft, damit dich der Verlust des Servers nichts kostet, was du nicht wiederherstellen kannst.
Ein Zugangsdatum muss auf dem Rechner liegen: der eigene Login des Agenten. Claude Code bewahrt ihn in ~/.claude/.credentials.json auf, jeder mit einer Shell als dieser Benutzer kann also dein Abo nutzen. Ein Grund mehr, dem Agenten einen eigenen Benutzer zu geben.
Gegenstücke in Codex und anderen Agenten
Jeder Coding-Agent hat seine eigene Version dieses Schalters, und sie bedeuten nicht alle dasselbe:
| Agent | Alle Abfragen überspringen | Sicherere Mitte |
|---|---|---|
| Claude Code | --dangerously-skip-permissions (als root verweigert) | Auto-Modus; acceptEdits; Deny-Regeln |
| Codex | --dangerously-bypass-approvals-and-sandbox, Alias --yolo: „Only use inside an externally hardened environment“ | --sandbox workspace-write mit Freigaben auf Anfrage (Netzwerk standardmäßig aus). --full-auto ist inzwischen ein veralteter Alias dafür |
| OpenCode | opencode --auto (Deny-Regeln greifen weiterhin) | allow / ask / deny pro Tool in opencode.json. Achtung: Die meisten Tools stehen standardmäßig auf allow |
| Grok Build | grok --always-approve (Deny-Regeln und PreToolUse-Hooks gelten weiterhin) | Auto-Modus (ein Klassifikator gibt sichere Tools frei); eine separate Sandbox begrenzt freigegebene Aufrufe |
| Antigravity CLI | agy --dangerously-skip-permissions | Listen für allow, ask und deny (deny gewinnt); das Standard-Preset führt Terminal-Befehle unter macOS und Linux in einer Sandbox ohne Netzwerk aus |
Quellen: Codex-CLI-Referenz und Freigaben und Sicherheit, OpenCode-Berechtigungen, Grok-Build-Berechtigungen, Antigravity-Berechtigungen und Googles Codelab zu Antigravity CLI, geprüft im Oktober 2026. Codex und Antigravity nutzen beide standardmäßig eine Sandbox, Abfragen abzuschalten und die Sandbox abzuschalten sind dort also getrennte Entscheidungen. Die Sandbox abzuschalten ist die, die den Wegwerf-Rechner braucht.
Kann ich bypass vom Handy aus aktivieren?
Nicht in der Claude-App. Laut Anthropics Mobil-Doku kannst du Bypass permissions in der App nicht auswählen, weder für Cloud-Sessions noch für Remote Control, und Remote Control bietet in der App auch Auto nicht an. Für einen Allzweck-Client ist das ein vernünftiger Standard.
Maude ist für den anderen Fall gebaut – einen Server, der dir gehört und den du neu aufsetzen könntest –, deshalb bietet es den Vollzugriffsmodus jedes Agenten als „yolo“ neben dessen übrigen Modi an. Bei Claude greift er nur, wenn der Daemon als Nicht-root-Benutzer läuft und das installierte Claude Code das Flag unterstützt. Andernfalls bleibt die Session in einem normalen Modus. Maude startet die Session in einem normalen Modus und wechselt nach dem Start in bypass, nie schon beim Start. Auf einem Server, der nur root hat, legt eine Schaltfläche in der App einen Nicht-root-Benutzer für dich an. Du kannst pro Agent einen Standardmodus festlegen oder ihn pro Session ändern.
Volle Berechtigungen sind eine Entscheidung darüber, wo der Agent läuft, keine Risikoeinstellung. Setz Claude Code auf einen Nicht-root-Benutzer, auf einem Rechner ohne stehlenswerte Inhalte und ohne etwas, das du nicht neu aufbauen kannst, und du kannst ihn unbeaufsichtigt laufen lassen, ohne dir Sorgen zu machen. Lass ihn auf dem Rechner, der deine Schlüssel und deine Kundenarbeit enthält, und keine noch so große Vorsicht macht daraus einen guten Tausch.
Vom Handy aus betreiben
Hast du den Wegwerf-Server eingerichtet, zeigt Claude Code auf dem Handy, wie Maude es dort betreibt. Agent-Berechtigungen vom Handy freigeben behandelt den umgekehrten Ansatz: Abfragen eingeschaltet lassen und sie aus einer Benachrichtigung beantworten.
Häufige Fragen
Ist --dangerously-skip-permissions sicher?
Warum scheitert es als root?
--allow-dangerously-skip-permissions als root den Prozess beim Start beendet.Was ist das Gegenstück in Codex?
codex --dangerously-bypass-approvals-and-sandbox, auch geschrieben als --yolo, das Freigaben und Sandbox abschaltet. Laut OpenAI nur in einer von außen gehärteten Umgebung zu verwenden. Der reibungsarme Standard ist --sandbox workspace-write mit Freigaben auf Anfrage. Das ältere --full-auto ist veraltet und gibt eine Warnung aus.Kann ich bypass vom Handy aus aktivieren?
Was ist der Unterschied zwischen den beiden skip-permissions-Flags?
--dangerously-skip-permissions startet die Session im bypass-Modus. --allow-dangerously-skip-permissions startet sie in einem normalen Modus und fügt bypass nur dem Shift+Tab-Zyklus hinzu, sodass du später hineinwechseln kannst. In einer Session, die ohne eines der beiden gestartet wurde, kannst du überhaupt nicht in bypass wechseln.Was sich geändert hat
- — Neu geschrieben: root-Einschränkung, --allow-dangerously-skip-permissions vs. --dangerously-skip-permissions, Auto-Modus als Standard-Mitte, was bypass weiterhin blockiert, Gegenstücke in Codex/OpenCode/Grok Build/Antigravity und was Anthropics Handy-App und Maude erlauben.
- — Erstveröffentlichung.