Praktijk

Volledige toestemmingen, zonder je machine te slopen

Goedkeuringsverzoeken maken een agent nutteloos als je er niet bent, en ze op je laptop uitzetten is hoe mensen een middag kwijtraken. De oplossing is geen moed. Het is de agent ergens neerzetten waar je het niet erg zou vinden om alles opnieuw op te bouwen.

Kort antwoord

--dangerously-skip-permissions voert elke toolaanroep uit zonder te vragen. Volgens Anthropic alleen te gebruiken in geïsoleerde containers of VM's, en Claude Code weigert het als root. Draai het als gebruiker zonder root op een wegwerpserver of -container zonder productiegeheimen. Of gebruik de auto-modus, waarin een classifier veilige acties goedkeurt. De mobiele app van Anthropic kan een sessie niet naar bypass zetten.

Claude Code vraagt voordat het iets ingrijpends doet. Achter je bureau is dat prima: even kijken, goedkeuren en verder. Ben je weg, dan valt het werk stil. De agent stopt bij stap drie van een taak van twintig minuten en wacht op een tik die veertig minuten later komt, terwijl het hele punt van uitbesteden juist was dat je niet hoefde te kijken.

Dus grijpen mensen naar --dangerously-skip-permissions. Die vlag is gevaarlijk op de verkeerde machine en redelijk op de juiste, en het verschil zit niet in hoe voorzichtig je bent. Het zit in wat de agent kan bereiken als hij iets doet wat je niet bedoelde. Deze pagina behandelt wat de vlag echt doet, waarom hij niet als root draait, de opzet die hem verdedigbaar maakt, en de tegenhangers in Codex, OpenCode, Grok Build en Antigravity.

Wat bypass echt toestaat

Claude Code heeft zes toestemmingsmodi. De pagina over toestemmingsmodi van Anthropic beschrijft ze zo. De tabel volgt de volgorde van de documentatie: default is de configuratienaam van de Manual-modus, niet de modus waarin een sessie start.

ModusDraait zonder te vragenVolgens Anthropic “het beste voor”
default (Manual)Alleen lezenGevoelig werk
acceptEditsLezen, bestandswijzigingen, gangbare bestandssysteemcommando'sItereren op code die je reviewt
planLezen, plus door de classifier goedgekeurde commando's als auto-modus beschikbaar isVerkennen voordat je iets wijzigt
autoAlles, met veiligheidscontroles op de achtergrondLange taken, minder verzoeken
dontAskLezen en vooraf goedgekeurde tools; al het andere wordt geweigerdDichtgetimmerde CI
bypassPermissionsAllesAlleen geïsoleerde containers en VM's

Bypass voert elke toolaanroep direct uit, inclusief schrijfacties naar beschermde paden zoals .git en de eigen config van Claude. Een paar dingen gelden nog steeds:

  • Deny-regels in je instellingen blokkeren in elke modus, bypass inbegrepen. Allow-regels hebben daar geen effect.
  • Expliciete ask-regels vragen nog steeds.
  • rm en rmdir gericht op kritieke paden vragen nog steeds: de root van het bestandssysteem, mappen op het hoogste niveau, je thuismap, en de werkmap en de mappen daarboven.

Wat bypass je niet geeft, is enige verdediging tegen prompt injection of een zelfverzekerd fout commando. De documentatie van Anthropic zegt het ronduit: gebruik het alleen in geïsoleerde omgevingen waar Claude Code je host geen schade kan doen.

Probeer eerst auto-modus

Sinds Claude Code v2.1.283 is auto-modus de ingebouwde startmodus voor interactieve sessies in de terminal en in VS Code. Een tweede model beoordeelt elke actie en blokkeert riskante, zoals massaal verwijderen in cloudopslag, force pushes, of een nieuwe agentlus starten met goedkeuringen en sandboxing uitgeschakeld. Het haalt de meeste verzoeken weg zonder elke controle weg te halen. Het vereist een ondersteund model, en een organisatie kan het uitzetten. Volstaat auto-modus voor je taak, dan heb je bypass misschien helemaal niet nodig.

Twee vlaggen die op elkaar lijken

  • --dangerously-skip-permissions start de sessie in bypass. Het is gelijk aan --permission-mode bypassPermissions.
  • --allow-dangerously-skip-permissions voegt bypass alleen toe aan de Shift+Tab-cyclus. De sessie start in een normale modus, en je schakelt naar bypass wanneer jij dat wilt.

De tweede doet ertoe omdat je niet naar bypass kunt overschakelen in een sessie die niet met die optie is gestart. Wil je het later misschien, dan moet je dat bij het starten beslissen. De vorm met --allow- is de voorzichtige manier: de sessie gedraagt zich normaal tot je bewust overschakelt.

De eerste interactieve start met bypass ingeschakeld toont een waarschuwingsdialoog. Accepteren schrijft skipDangerousModePermissionPrompt: true naar ~/.claude/settings.json; weigeren laat Claude Code afsluiten. Niet-interactieve runs met -p slaan de dialoog over. Beheerders kunnen de modus voor iedereen blokkeren met permissions.disableBypassPermissionsMode: "disable" in beheerde instellingen.

Waarom het als root faalt

Op Linux en macOS weigert Claude Code in bypass-modus te starten als root of onder sudo:

--dangerously-skip-permissions cannot be used with root/sudo privileges for security reasons

De controle wordt overgeslagen binnen een sandbox die Claude Code herkent, en de dev container van Anthropic draait het daarom als gebruiker zonder root. Op een gewone VPS waar je als root inlogt, maak je eerst een normale gebruiker aan. Onze VPS-installatiegids heeft de drie commando's.

We leerden drie praktische dingen door Claude Code onder de daemon van Maude op veel verschillende servers te draaien:

  • Als root faalde ook de vorm met --allow-. In onze tests met Claude Code 2.1.x stopte het proces bij het starten, in plaats van bypass alleen uit de cyclus weg te laten. Elke wrapper die de vlag toevoegt, moet eerst het gebruikers-ID controleren, anders sterft elke sessie op een rootserver.
  • Oude versies weigeren de vlag rechtstreeks. Een CLI die de vlag niet kent, stopt op dezelfde manier. Controleer of hij in claude --help staat voordat je hem meegeeft.
  • Test op een verse machine. Je eigen ~/.claude/settings.json heeft waarschijnlijk al skipDangerousModePermissionPrompt sinds de dag dat je door de waarschuwing klikte. Op een verse server verschijnt die dialoog vóór de prompt, en een sessie zonder toezicht blijft erop wachten. Test in een schone container, niet op je laptop.

Het patroon van de wegwerpserver

Stel jezelf één vraag voordat je ergens toestemmingen versoepelt: als dit proces nu een willekeurig destructief commando zou uitvoeren, wat zou ik dan kwijtraken?

Op een doorsnee laptop is het eerlijke antwoord ongemakkelijk: je SSH-sleutels, cloudgegevens in ~/.aws en ~/.config, browserprofielen met actieve sessies, een .env met productie-URL's, en elke andere repository die je hebt uitgecheckt. Op een wegwerp-VPS met één project erop is het antwoord: dat project, dat toch al gepusht is, plus een uur herbouwtijd. Dat is een risico dat je kunt accepteren. Hier zijn drie plekken om de agent neer te zetten:

Een container op je eigen machine

Dit is de goedkoopste en dichtstbijzijnde optie. Draai een Linux-container met Docker of OrbStack, installeer Claude Code erin als gebruiker zonder root, en koppel alleen het project dat hij mag aanraken. Koppel je thuismap niet, geef geen gegevens van de host door, en gebruik geen --privileged en koppel de Docker-socket niet, want beide geven de host weer prijs.

Een eigen VPS

Bij deze optie komen de meeste mensen uit: een kleine machine met een of twee projecten en verder niets. Hij staat altijd aan, dus het werk gaat door terwijl je eigen machines uit staan. Wordt hij ooit gecompromitteerd, dan vernietig je hem en bouw je een nieuwe. Houd het herbouwen saai, met een kort installatiescript in plaats van een machine die je een jaar lang met de hand hebt afgesteld. De VPS-koopgids behandelt de grootte.

Een kortlevende cloudsandbox

De cloudsessies van Anthropic draaien elke taak in een geïsoleerde VM, met git-gegevens buiten de sandbox en netwerktoegang standaard beperkt. Dat is sterke isolatie zonder onderhoud. Maar bypass is daar niet beschikbaar. Cloudsessies bieden Accept edits, Plan en Auto, en negeren bypassPermissions als dat in de instellingen van een repository staat.

Geheimen die niet op de machine horen

  • Productiegegevens. Wijs hem naar staging of een lokale kopie. Waar je je tegen beschermt, is geen kwade opzet; het is een zelfverzekerde fout tegen een connectiestring die toevallig rondslingerde.
  • Je persoonlijke SSH-sleutel. Geef de server een eigen deploy key of een fijnmazig token, beperkt tot de repositories die hij nodig heeft. Gebruik er ook geen SSH agent forwarding naartoe: dat leent de machine je sleutels zolang je verbonden bent.
  • Ruime cloudtokens. Geen AWS-sleutels met beheerrechten of GitHub-tokens voor de hele organisatie. Heeft een taak er een nodig, beperk hem dan en laat hem verlopen.
  • Alles wat alleen daar bestaat. Push vaak, zodat het verlies van de server je niets kost wat je niet opnieuw kunt maken.

Eén inloggegeven moet wel op de machine staan: de eigen login van de agent. Claude Code bewaart die in ~/.claude/.credentials.json, dus iedereen met een shell als die gebruiker kan je abonnement gebruiken. Nog een reden om de agent een eigen gebruiker te geven.

Tegenhangers in Codex en andere agents

Elke coding agent heeft zijn eigen versie van deze schakelaar, en ze betekenen niet allemaal hetzelfde:

AgentAlle verzoeken overslaanVeiliger middenweg
Claude Code--dangerously-skip-permissions (geweigerd als root)Auto-modus; acceptEdits; deny-regels
Codex--dangerously-bypass-approvals-and-sandbox, alias --yolo: “Only use inside an externally hardened environment”--sandbox workspace-write met goedkeuring op verzoek (netwerk standaard uit). --full-auto is nu een verouderde alias hiervoor
OpenCodeopencode --auto (deny-regels gelden nog steeds)allow / ask / deny per tool in opencode.json. Let op: de meeste tools staan standaard op allow
Grok Buildgrok --always-approve (deny-regels en PreToolUse-hooks gelden nog steeds)Auto-modus (een classifier keurt veilige tools goed); een aparte sandbox beperkt goedgekeurde aanroepen
Antigravity CLIagy --dangerously-skip-permissionsLijsten voor allow, ask en deny (deny wint); de standaardpreset draait terminalcommando's op macOS en Linux in een sandbox zonder netwerk

Bronnen: Codex CLI-referentie en goedkeuringen en beveiliging, OpenCode-toestemmingen, Grok Build-toestemmingen, Antigravity-toestemmingen en Googles codelab voor Antigravity CLI, gecontroleerd in oktober 2026. Codex en Antigravity gebruiken allebei standaard een sandbox, dus hun verzoeken uitzetten en hun sandbox uitzetten zijn aparte beslissingen. De sandbox uitzetten is degene die de wegwerpmachine nodig heeft.

Kan ik bypass inschakelen vanaf mijn telefoon?

Niet vanuit de Claude-app. De mobiele documentatie van Anthropic zegt dat je Bypass permissions niet in de app kunt kiezen, voor cloudsessies noch voor Remote Control, en Remote Control biedt vanuit de app ook geen Auto. Voor een client voor algemeen gebruik is dat een verstandige standaard.

Maude is gebouwd voor het andere geval, een server van jou die je zou kunnen herbouwen, dus het biedt de volledige-toegangsmodus van elke agent aan als “yolo” naast de andere modi van die agent. Voor Claude werkt het alleen als de daemon als gebruiker zonder root draait en de geïnstalleerde Claude Code de vlag ondersteunt. Anders blijft de sessie in een normale modus. Maude start de sessie in een normale modus en schakelt na het starten naar bypass, nooit al bij het starten. Op een server met alleen root maakt een knop in de app een gebruiker zonder root voor je aan. Je kunt per agent een standaardmodus instellen, of hem per sessie wijzigen.

De korte versie

Volledige toestemmingen zijn een beslissing over waar de agent draait, geen risico-instelling. Zet Claude Code onder een gebruiker zonder root, op een machine zonder iets wat het stelen waard is en zonder iets wat je niet kunt herbouwen, en je kunt hem zonder zorgen zonder toezicht laten draaien. Laat hem op de machine met je sleutels en je klantwerk, en geen enkele hoeveelheid voorzichtigheid maakt dat een goede ruil.

Draai het vanaf je telefoon

Heb je de wegwerpserver ingericht, dan laat Claude Code op je telefoon zien hoe Maude het daar draait. Toestemmingen van agents goedkeuren vanaf je telefoon behandelt de omgekeerde aanpak: verzoeken aan laten en ze vanuit een melding beantwoorden.

Veelgestelde vragen

Is --dangerously-skip-permissions veilig?
Alleen waar een fout je weinig kan kosten. Volgens Anthropic is de bypass-modus alleen voor geïsoleerde omgevingen zoals containers of VM's, en biedt hij geen bescherming tegen prompt injection. Als gebruiker zonder root in een container of op een wegwerp-VPS zonder productiegegevens is het een redelijke ruil. Op je hoofdmachine niet. Voor het meeste werk is auto-modus de middenweg.
Waarom faalt het als root?
Claude Code weigert op Linux en macOS in bypass-modus te starten als het als root of onder sudo draait, tenzij het een herkende sandbox detecteert. Maak een normale gebruiker aan en draai het als die gebruiker. In onze tests liet ook het meegeven van --allow-dangerously-skip-permissions als root het proces bij het starten stoppen.
Wat is de tegenhanger in Codex?
codex --dangerously-bypass-approvals-and-sandbox, ook geschreven als --yolo, dat zowel goedkeuringen als de sandbox uitzet. Volgens OpenAI alleen te gebruiken binnen een van buitenaf geharde omgeving. De standaard met weinig frictie is --sandbox workspace-write met goedkeuring op verzoek. De oudere --full-auto is verouderd en geeft een waarschuwing.
Kan ik bypass inschakelen vanaf mijn telefoon?
Niet in de Claude-app van Anthropic. Volgens de documentatie kun je Bypass permissions in de app niet kiezen voor cloudsessies of Remote Control. Maude biedt bypass (“yolo”) aan voor Claude Code op je eigen server, zolang de servergebruiker geen root is.
Wat is het verschil tussen de twee skip-permissions-vlaggen?
--dangerously-skip-permissions start de sessie in bypass-modus. --allow-dangerously-skip-permissions start hem in een normale modus en voegt bypass alleen toe aan de Shift+Tab-cyclus, zodat je er later naar kunt overschakelen. In een sessie die zonder een van beide is gestart, kun je helemaal niet naar bypass overschakelen.

Wat is er veranderd

  • — Herschreven: rootbeperking, --allow-dangerously-skip-permissions vs --dangerously-skip-permissions, auto-modus als standaard middenweg, wat bypass nog blokkeert, tegenhangers in Codex/OpenCode/Grok Build/Antigravity, en wat de mobiele app van Anthropic en Maude toestaan.
  • — Eerste publicatie.

Runs zonder toezicht, op een machine die je kunt herbouwen

Maude draait je agents daar, in de modus die jij kiest. iOS, iPadOS en Android.

Download Maude on the App Store Get Maude on Google Play