Praktik
Izin penuh, tanpa merusak mesin Anda
Permintaan persetujuan adalah hal yang membuat agen tidak berguna saat Anda pergi, dan mematikannya di laptop adalah cara orang kehilangan satu sore. Solusinya bukan keberanian. Solusinya adalah menaruh agen di tempat yang tidak masalah untuk dibangun ulang.
Jawaban singkat
--dangerously-skip-permissions menjalankan setiap tool call tanpa bertanya. Anthropic menyarankan memakainya hanya di container atau VM yang terisolasi, dan Claude Code menolaknya jika berjalan sebagai root. Jalankan sebagai user non-root di server atau container sekali pakai tanpa secret produksi. Atau pakai mode auto, di mana sebuah classifier menyetujui aksi yang aman. Aplikasi mobile Anthropic tidak bisa mengalihkan sesi ke bypass.
Claude Code bertanya dulu sebelum melakukan apa pun yang berdampak. Di depan meja, itu tidak masalah: Anda melirik, menyetujui, lalu lanjut. Jauh dari meja, pekerjaannya tersendat. Agen berhenti di langkah ketiga dari tugas dua puluh menit dan menunggu ketukan yang baru datang empat puluh menit kemudian, padahal tujuan menyerahkan tugas itu justru karena Anda tidak mengawasi.
Maka orang pun memakai --dangerously-skip-permissions. Flag itu berbahaya di mesin yang salah dan masuk akal di mesin yang tepat, dan bedanya bukan soal seberapa hati-hati Anda. Bedanya ada pada apa yang bisa dijangkau agen saat ia melakukan sesuatu yang tidak Anda maksudkan. Halaman ini membahas apa yang sebenarnya dilakukan flag itu, kenapa ia tidak mau jalan sebagai root, setup yang membuatnya bisa dipertanggungjawabkan, serta padanannya di Codex, OpenCode, Grok Build, dan Antigravity.
Apa yang sebenarnya diizinkan bypass
Claude Code punya enam mode izin. Halaman mode izin Anthropic menjelaskannya seperti ini. Tabel mengikuti urutan dokumentasi: default adalah nama config untuk mode Manual, bukan mode awal sebuah sesi.
| Mode | Berjalan tanpa bertanya | "Paling cocok untuk" menurut Anthropic |
|---|---|---|
default (Manual) | Hanya membaca | Pekerjaan sensitif |
acceptEdits | Membaca, edit file, perintah filesystem umum | Iterasi pada kode yang sedang Anda review |
plan | Membaca, plus perintah yang disetujui classifier saat mode auto tersedia | Eksplorasi sebelum mengubah |
auto | Semuanya, dengan pemeriksaan keamanan di latar belakang | Tugas panjang, lebih sedikit prompt |
dontAsk | Membaca dan tool yang sudah disetujui; sisanya ditolak | CI yang dikunci ketat |
bypassPermissions | Semuanya | Hanya container dan VM yang terisolasi |
Bypass menjalankan setiap tool call seketika, termasuk menulis ke path yang dilindungi seperti .git dan konfigurasi Claude sendiri. Beberapa hal tetap berlaku:
- Aturan deny di pengaturan Anda tetap memblokir di semua mode, termasuk bypass. Aturan allow tidak berpengaruh di mode ini.
- Aturan ask yang eksplisit tetap memunculkan prompt.
rmdanrmdiryang menyasar path penting tetap memunculkan prompt: root filesystem, direktori tingkat atas, direktori home Anda, serta direktori kerja dan induk-induknya.
Yang tidak diberikan bypass adalah perlindungan apa pun terhadap prompt injection atau perintah yang salah tapi meyakinkan. Dokumentasi Anthropic menyatakannya dengan jelas: pakai hanya di lingkungan terisolasi di mana Claude Code tidak bisa merusak host Anda.
Sejak Claude Code v2.1.283, mode auto adalah mode awal bawaan untuk sesi interaktif di terminal dan VS Code. Model kedua meninjau setiap aksi dan memblokir yang berisiko, seperti penghapusan massal di cloud storage, force push, atau menjalankan loop agen lain dengan persetujuan dan sandbox dimatikan. Mode ini menghilangkan sebagian besar prompt tanpa menghapus semua pemeriksaan. Ia butuh model yang didukung, dan organisasi bisa mematikannya. Jika mode auto cukup untuk tugas Anda, mungkin Anda sama sekali tidak butuh bypass.
Dua flag yang mirip
--dangerously-skip-permissionsmemulai sesi dalam bypass. Setara dengan--permission-mode bypassPermissions.--allow-dangerously-skip-permissionshanya menambahkan bypass ke siklus Shift+Tab. Sesi dimulai dalam mode normal, dan Anda beralih ke bypass saat Anda mau.
Yang kedua penting karena Anda tidak bisa masuk ke bypass dari sesi yang tidak dimulai dengan bypass diaktifkan. Jika mungkin butuh nanti, Anda harus memutuskannya saat peluncuran. Bentuk --allow- adalah cara yang hati-hati: sesi berperilaku normal sampai Anda sengaja beralih.
Peluncuran interaktif pertama dengan bypass diaktifkan menampilkan dialog peringatan. Menerimanya akan menulis skipDangerousModePermissionPrompt: true ke ~/.claude/settings.json; menolaknya membuat Claude Code keluar. Eksekusi non-interaktif dengan -p melewati dialog ini. Administrator bisa memblokir mode ini untuk semua orang dengan permissions.disableBypassPermissionsMode: "disable" di managed settings.
Kenapa gagal sebagai root
Di Linux dan macOS, Claude Code menolak berjalan dalam mode bypass sebagai root atau lewat sudo:
--dangerously-skip-permissions cannot be used with root/sudo privileges for security reasons
Pemeriksaan ini dilewati di dalam sandbox yang dikenali Claude Code, dan karena itulah dev container Anthropic menjalankannya sebagai user non-root. Di VPS biasa tempat Anda login sebagai root, buat user biasa terlebih dulu. Panduan setup VPS kami berisi tiga perintahnya.
Kami mempelajari tiga hal praktis saat menjalankan Claude Code di bawah daemon Maude di banyak server berbeda:
- Sebagai root, bentuk
--allow-juga gagal. Dalam pengujian kami dengan Claude Code 2.1.x, prosesnya keluar saat spawn, bukan sekadar tidak memasukkan bypass ke siklus. Wrapper apa pun yang menambahkan flag ini perlu mengecek user ID dulu, atau setiap sesi di server root akan mati. - Versi lama langsung menolak flag-nya. CLI yang tidak mengenal flag itu keluar dengan cara yang sama. Pastikan flag itu muncul di
claude --helpsebelum memakainya. - Uji di mesin baru.
~/.claude/settings.jsonmilik Anda kemungkinan sudah berisiskipDangerousModePermissionPromptsejak hari Anda mengeklik peringatan itu. Di server baru, dialog itu muncul sebelum prompt dan sesi tanpa pengawasan akan diam menunggu di sana. Uji di container bersih, bukan di laptop Anda.
Pola server sekali pakai
Sebelum melonggarkan izin di mana pun, ajukan satu pertanyaan: jika proses ini menjalankan perintah destruktif sembarang sekarang juga, apa yang akan hilang?
Di laptop pada umumnya, jawaban jujurnya tidak enak: kunci SSH Anda, kredensial cloud di ~/.aws dan ~/.config, profil browser dengan sesi aktif, .env berisi URL produksi, dan setiap repositori lain yang Anda checkout. Di VPS sekali pakai dengan satu proyek, jawabannya adalah proyek itu, yang toh sudah di-push, plus satu jam untuk membangun ulang. Itu risiko yang bisa Anda terima. Berikut tiga tempat untuk menaruh agen:
Container di mesin Anda sendiri
Ini opsi termurah dan terdekat. Jalankan container Linux dengan Docker atau OrbStack, pasang Claude Code di dalamnya sebagai user non-root, dan mount hanya proyek yang boleh disentuhnya. Jangan mount direktori home Anda, jangan teruskan kredensial host, dan jangan pakai --privileged atau mount socket Docker, karena keduanya mengembalikan akses ke host.
VPS khusus
Inilah opsi yang akhirnya dipilih kebanyakan orang: server kecil yang menjalankan satu atau dua proyek dan tidak ada yang lain. Ia selalu menyala, jadi pekerjaan berlanjut saat mesin Anda sendiri mati. Jika suatu saat disusupi, Anda hancurkan lalu buat yang baru. Buat agar membangunnya ulang terasa membosankan, dengan skrip setup singkat, bukan mesin yang Anda setel manual selama setahun. Panduan membeli VPS membahas ukurannya.
Sandbox cloud sementara
Sesi cloud Anthropic menjalankan setiap tugas di VM terisolasi, dengan kredensial git disimpan di luar sandbox dan akses jaringan dibatasi secara default. Itu isolasi yang kuat tanpa perlu perawatan. Tapi bypass tidak tersedia di sana. Sesi cloud menawarkan Accept edits, Plan, dan Auto, dan mengabaikan bypassPermissions yang diatur di pengaturan repositori.
Secret yang jangan ditaruh di server
- Kredensial produksi. Arahkan ke staging atau salinan lokal. Kegagalan yang Anda jaga bukan niat jahat; melainkan kesalahan yang meyakinkan terhadap connection string yang kebetulan tergeletak di sana.
- Kunci SSH pribadi Anda. Beri server deploy key sendiri atau token fine-grained, terbatas pada repositori yang dibutuhkannya. Jangan pakai SSH agent forwarding ke sana juga: itu meminjamkan kunci Anda ke server selama Anda terhubung.
- Token cloud yang luas. Jangan ada kunci AWS admin atau token GitHub untuk seluruh organisasi. Jika sebuah tugas butuh, batasi cakupannya dan biarkan kedaluwarsa.
- Apa pun yang hanya ada di sana. Sering-seringlah push, supaya kehilangan server tidak membuat Anda kehilangan apa pun yang tidak bisa dibuat ulang.
Satu kredensial memang harus ada di server: login agen itu sendiri. Claude Code menyimpannya di ~/.claude/.credentials.json, jadi siapa pun yang punya shell sebagai user itu bisa memakai paket Anda. Itu satu alasan lagi untuk memberi agen user tersendiri.
Padanan di Codex dan agen lain
Setiap agen coding punya versi sakelar ini sendiri, dan artinya tidak selalu sama:
| Agen | Lewati semua prompt | Jalan tengah yang lebih aman |
|---|---|---|
| Claude Code | --dangerously-skip-permissions (ditolak sebagai root) | Mode auto; acceptEdits; aturan deny |
| Codex | --dangerously-bypass-approvals-and-sandbox, alias --yolo: "Hanya gunakan di dalam lingkungan yang diperkuat secara eksternal" | --sandbox workspace-write dengan persetujuan on-request (jaringan mati secara default). --full-auto kini menjadi alias deprecated untuk ini |
| OpenCode | opencode --auto (aturan deny tetap berlaku) | allow / ask / deny per tool di opencode.json. Perhatikan bahwa sebagian besar tool default-nya allow |
| Grok Build | grok --always-approve (aturan deny dan hook PreToolUse tetap berlaku) | Mode auto (classifier menyetujui tool yang aman); sandbox terpisah membatasi panggilan yang disetujui |
| Antigravity CLI | agy --dangerously-skip-permissions | Daftar allow, ask, dan deny (deny menang); preset default menjalankan perintah terminal dalam sandbox tanpa jaringan di macOS dan Linux |
Sumber: referensi Codex CLI dan persetujuan dan keamanan, izin OpenCode, izin Grok Build, izin Antigravity, dan codelab Antigravity CLI dari Google, dicek Oktober 2026. Codex dan Antigravity sama-sama memakai sandbox secara default, jadi mematikan prompt dan mematikan sandbox adalah dua keputusan terpisah. Mematikan sandbox-lah yang membutuhkan server sekali pakai.
Bisakah saya mengaktifkan bypass dari ponsel?
Tidak dari aplikasi Claude. Dokumentasi mobile Anthropic menyebutkan Anda tidak bisa memilih Bypass permissions dari aplikasi, baik untuk sesi cloud maupun Remote Control, dan Remote Control dari aplikasi juga tidak menawarkan Auto. Untuk klien serbaguna, itu default yang masuk akal.
Maude dibuat untuk kasus sebaliknya, yaitu server milik Anda yang bisa dibangun ulang, jadi Maude menawarkan mode akses penuh setiap agen sebagai "yolo" di samping mode-mode lain agen itu. Untuk Claude, mode ini hanya berlaku saat daemon berjalan sebagai user non-root dan Claude Code yang terpasang mendukung flag-nya. Jika tidak, sesi tetap dalam mode normal. Maude memulai sesi dalam mode normal dan beralih ke bypass setelah peluncuran, tidak pernah saat spawn. Di server yang hanya punya root, sebuah tombol di aplikasi membuatkan user non-root untuk Anda. Anda bisa mengatur mode default untuk setiap agen, atau mengubahnya per sesi.
Izin penuh adalah keputusan tentang di mana agen berjalan, bukan pengaturan tingkat risiko. Taruh Claude Code di user non-root, di server yang tidak menyimpan apa pun yang berharga untuk dicuri dan tidak ada yang tidak bisa dibangun ulang, maka Anda bisa membiarkannya berjalan tanpa pengawasan tanpa khawatir. Biarkan di mesin yang menyimpan kunci-kunci dan pekerjaan klien Anda, dan sehati-hati apa pun, itu tetap bukan pertukaran yang baik.
Jalankan dari ponsel
Jika server sekali pakai sudah siap, Claude Code di ponsel menunjukkan bagaimana Maude menjalankannya di sana. Menyetujui izin agen dari ponsel membahas pendekatan sebaliknya: membiarkan prompt tetap aktif dan menjawabnya dari notifikasi.
Pertanyaan yang sering diajukan
Apakah --dangerously-skip-permissions aman?
Kenapa gagal sebagai root?
--allow-dangerously-skip-permissions sebagai root juga membuat proses keluar saat spawn.Apa padanannya di Codex?
codex --dangerously-bypass-approvals-and-sandbox, juga ditulis --yolo, yang mematikan persetujuan sekaligus sandbox. OpenAI menyarankan memakainya hanya di dalam lingkungan yang diperkuat secara eksternal. Default yang minim hambatan adalah --sandbox workspace-write dengan persetujuan on-request. --full-auto yang lebih lama sudah deprecated dan menampilkan peringatan.Bisakah saya mengaktifkan bypass dari ponsel?
Apa beda kedua flag skip-permissions itu?
--dangerously-skip-permissions memulai sesi dalam mode bypass. --allow-dangerously-skip-permissions memulainya dalam mode normal dan hanya menambahkan bypass ke siklus Shift+Tab, sehingga Anda bisa beralih ke sana nanti. Anda sama sekali tidak bisa beralih ke bypass di sesi yang dimulai tanpa salah satunya.Apa yang berubah
- — Ditulis ulang: batasan root, --allow-dangerously-skip-permissions vs --dangerously-skip-permissions, mode auto sebagai jalan tengah default, apa yang masih diblokir bypass, padanan di Codex/OpenCode/Grok Build/Antigravity, serta apa yang diizinkan aplikasi mobile Anthropic dan Maude.
- — Pertama kali diterbitkan.