Praktyka

Pełne uprawnienia bez rujnowania maszyny

To prośby o zatwierdzenie sprawiają, że agent staje się bezużyteczny, gdy Cię nie ma, a wyłączenie ich na laptopie to sposób, w jaki ludzie tracą całe popołudnie. Rozwiązaniem nie jest odwaga. Jest nim umieszczenie agenta tam, gdzie nie szkoda Ci będzie postawić wszystkiego od nowa.

Krótka odpowiedź

--dangerously-skip-permissions uruchamia każde wywołanie narzędzia bez pytania. Anthropic zaleca używanie go tylko w odizolowanych kontenerach lub maszynach wirtualnych, a Claude Code odmawia go jako root. Uruchamiaj go jako użytkownik inny niż root na jednorazowym serwerze lub w kontenerze bez produkcyjnych sekretów. Albo użyj trybu auto, w którym bezpieczne akcje zatwierdza klasyfikator. Aplikacja mobilna Anthropic nie potrafi przełączyć sesji w tryb bypass.

Claude Code pyta, zanim zrobi cokolwiek istotnego. Przy biurku to w porządku: zerkasz, zatwierdzasz i pracujesz dalej. Z dala od biurka to wstrzymuje pracę. Agent zatrzymuje się na trzecim kroku dwudziestominutowego zadania i czeka na dotknięcie, które przychodzi czterdzieści minut później — choć cały sens przekazania mu zadania polegał na tym, że nie patrzysz.

Dlatego ludzie sięgają po --dangerously-skip-permissions. Ta flaga jest niebezpieczna na niewłaściwej maszynie i rozsądna na właściwej, a różnica nie polega na tym, ile masz ostrożności. Polega na tym, do czego agent ma dostęp, gdy zrobi coś, czego nikt nie zamierzał. Ta strona opisuje, co flaga naprawdę robi, dlaczego nie działa jako root, konfigurację, która czyni ją uzasadnioną, oraz odpowiedniki w Codexie, OpenCode, Grok Build i Antigravity.

Na co naprawdę pozwala bypass

Claude Code ma sześć trybów uprawnień. Strona o trybach uprawnień od Anthropic opisuje je tak. Tabela zachowuje kolejność z dokumentacji: default to nazwa trybu Manual w konfiguracji, a nie tryb, w którym sesja startuje.

TrybDziała bez pytaniaWedług Anthropic „najlepszy do”
default (Manual)Tylko odczytWrażliwej pracy
acceptEditsOdczyt, edycje plików, typowe polecenia systemu plikówIterowania nad kodem, który przeglądasz
planOdczyt plus polecenia zatwierdzone przez klasyfikator, gdy dostępny jest tryb autoRozpoznania przed zmianami
autoWszystko, z kontrolami bezpieczeństwa w tleDługich zadań z mniejszą liczbą próśb
dontAskOdczyt i wcześniej zatwierdzone narzędzia; wszystko inne jest odrzucaneZamkniętego CI
bypassPermissionsWszystkoWyłącznie odizolowanych kontenerów i maszyn wirtualnych

Bypass natychmiast uruchamia każde wywołanie narzędzia, w tym zapisy do chronionych ścieżek, takich jak .git i własna konfiguracja Claude. Kilka rzeczy nadal obowiązuje:

  • Reguły deny w ustawieniach blokują w każdym trybie, także w bypass. Reguły allow nie mają w nim żadnego efektu.
  • Jawne reguły ask nadal wywołują pytanie.
  • rm i rmdir skierowane na krytyczne ścieżki nadal wywołują pytanie: katalog główny systemu plików, katalogi najwyższego poziomu, katalog domowy oraz katalog roboczy i jego katalogi nadrzędne.

Bypass nie daje natomiast żadnej obrony przed prompt injection ani przed pewnym siebie, błędnym poleceniem. Dokumentacja Anthropic mówi to wprost: używaj go tylko w odizolowanych środowiskach, w których Claude Code nie może uszkodzić hosta.

Najpierw spróbuj trybu auto

Od Claude Code v2.1.283 tryb auto jest wbudowanym trybem startowym interaktywnych sesji w terminalu i w VS Code. Drugi model ocenia każdą akcję i blokuje ryzykowne, takie jak masowe usuwanie w chmurowym magazynie danych, force push czy uruchomienie kolejnej pętli agenta z wyłączonym zatwierdzaniem i sandboxem. Usuwa większość próśb, nie usuwając wszystkich kontroli. Wymaga obsługiwanego modelu, a organizacja może go wyłączyć. Jeśli tryb auto wystarcza do Twojego zadania, bypass może w ogóle nie być potrzebny.

Dwie podobne flagi

  • --dangerously-skip-permissions uruchamia sesję w trybie bypass. Odpowiada --permission-mode bypassPermissions.
  • --allow-dangerously-skip-permissions tylko dodaje bypass do cyklu Shift+Tab. Sesja startuje w normalnym trybie, a w bypass przełączasz się, kiedy chcesz.

Druga ma znaczenie, bo nie da się wejść w bypass w sesji, która nie została z nim uruchomiona. Jeśli możesz go później potrzebować, musisz zdecydować przy starcie. Forma --allow- to ostrożny sposób: sesja zachowuje się normalnie, dopóki świadomie się nie przełączysz.

Pierwsze interaktywne uruchomienie z włączonym bypass pokazuje okno z ostrzeżeniem. Akceptacja zapisuje skipDangerousModePermissionPrompt: true w ~/.claude/settings.json; odmowa kończy działanie Claude Code. Uruchomienia nieinteraktywne z -p pomijają to okno. Administratorzy mogą zablokować ten tryb wszystkim przez permissions.disableBypassPermissionsMode: "disable" w ustawieniach zarządzanych.

Dlaczego nie działa jako root

Na Linuksie i macOS Claude Code odmawia startu w trybie bypass jako root lub przez sudo:

--dangerously-skip-permissions cannot be used with root/sudo privileges for security reasons

Ta kontrola jest pomijana wewnątrz sandboxa rozpoznawanego przez Claude Code i właśnie dlatego dev container od Anthropic uruchamia go jako użytkownik inny niż root. Na zwykłym VPS-ie, na który logujesz się jako root, najpierw utwórz zwykłego użytkownika. Nasz poradnik konfiguracji VPS podaje trzy potrzebne polecenia.

Uruchamiając Claude Code pod demonem Maude na wielu różnych serwerach, nauczyliśmy się trzech praktycznych rzeczy:

  • Jako root forma --allow- też zawodziła. W naszych testach z Claude Code 2.1.x proces kończył działanie przy starcie, zamiast po prostu pominąć bypass w cyklu. Każdy wrapper dodający tę flagę musi najpierw sprawdzić ID użytkownika, inaczej każda sesja na serwerze z rootem padnie.
  • Stare wersje odrzucają flagę od razu. CLI, które nie zna tej flagi, kończy działanie w ten sam sposób. Przed jej przekazaniem sprawdź, czy pojawia się w claude --help.
  • Testuj na świeżej maszynie. Twój własny ~/.claude/settings.json prawdopodobnie ma już skipDangerousModePermissionPrompt z dnia, w którym ostrzeżenie zostało przeklikane. Na świeżym serwerze to okno pojawia się przed promptem i sesja bez nadzoru czeka na nim w nieskończoność. Testuj w czystym kontenerze, nie na laptopie.

Wzorzec jednorazowego serwera

Zanim gdziekolwiek poluzujesz uprawnienia, zadaj sobie jedno pytanie: co stracę, jeśli ten proces uruchomi teraz dowolne destrukcyjne polecenie?

Na typowym laptopie szczera odpowiedź jest niewygodna: klucze SSH, dane dostępowe do chmury w ~/.aws i ~/.config, profile przeglądarki z aktywnymi sesjami, .env z produkcyjnymi adresami i każde inne sklonowane repozytorium. Na jednorazowym VPS-ie z jednym projektem odpowiedź brzmi: ten projekt, który i tak jest wypchnięty, plus godzina na odbudowę. To ryzyko, które możesz zaakceptować. Oto trzy miejsca, w których można umieścić agenta:

Kontener na Twojej własnej maszynie

To najtańsza i najbliższa opcja. Uruchom kontener z Linuksem w Dockerze lub OrbStack, zainstaluj w nim Claude Code jako użytkownik inny niż root i zamontuj tylko projekt, którego ma dotykać. Nie montuj katalogu domowego, nie przekazuj danych dostępowych hosta i nie używaj --privileged ani nie montuj gniazda Dockera, bo jedno i drugie oddaje kontrolę nad hostem.

Osobny VPS

Na tej opcji zatrzymuje się większość osób: mała maszyna z jednym lub dwoma projektami i niczym więcej. Jest zawsze włączona, więc praca trwa, gdy Twoje własne urządzenia są wyłączone. Jeśli kiedykolwiek zostanie przejęta, usuwasz ją i stawiasz nową. Niech jej odbudowa będzie nudna: krótki skrypt konfiguracyjny, a nie maszyna dopieszczana ręcznie przez rok. Dobór rozmiaru opisuje poradnik zakupowy VPS.

Efemeryczny sandbox w chmurze

Sesje w chmurze od Anthropic uruchamiają każde zadanie w odizolowanej maszynie wirtualnej, z danymi dostępowymi do gita trzymanymi poza sandboxem i domyślnie ograniczonym dostępem do sieci. To silna izolacja bez niczego do utrzymywania. Ale bypass nie jest tam dostępny. Sesje w chmurze oferują Accept edits, Plan i Auto, a bypassPermissions ustawione w ustawieniach repozytorium ignorują.

Sekrety, których nie powinno być na maszynie

  • Produkcyjne dane dostępowe. Skieruj agenta na staging lub lokalną kopię. Błąd, przed którym się chronisz, to nie złośliwość, tylko pewna siebie pomyłka na connection stringu, który akurat leżał pod ręką.
  • Twój osobisty klucz SSH. Daj serwerowi własny deploy key lub token z drobno określonymi uprawnieniami, ograniczony do potrzebnych repozytoriów. Nie używaj też przekierowania agenta SSH na tę maszynę: pożycza jej to Twoje klucze na cały czas trwania połączenia.
  • Tokeny chmurowe o szerokim zakresie. Żadnych administracyjnych kluczy AWS ani tokenów GitHub dla całej organizacji. Jeśli zadanie takiego wymaga, ogranicz jego zakres i pozwól mu wygasnąć.
  • Wszystko, co istnieje tylko tam. Często rób push, żeby utrata serwera nie kosztowała Cię niczego, czego nie da się odtworzyć.

Jedne dane dostępowe muszą być na maszynie: login samego agenta. Claude Code trzyma go w ~/.claude/.credentials.json, więc każdy z powłoką jako ten użytkownik może korzystać z Twojego planu. To kolejny powód, by dać agentowi osobnego użytkownika.

Odpowiedniki w Codexie i innych agentach

Każdy agent kodujący ma własną wersję tego przełącznika i nie wszystkie znaczą to samo:

AgentPominięcie wszystkich próśbBezpieczniejszy środek
Claude Code--dangerously-skip-permissions (odrzucane jako root)Tryb auto; acceptEdits; reguły deny
Codex--dangerously-bypass-approvals-and-sandbox, alias --yolo: „Only use inside an externally hardened environment”--sandbox workspace-write z zatwierdzaniem na żądanie (sieć domyślnie wyłączona). --full-auto to teraz przestarzały alias tego ustawienia
OpenCodeopencode --auto (reguły deny nadal egzekwowane)allow / ask / deny dla każdego narzędzia w opencode.json. Uwaga: większość narzędzi domyślnie ma allow
Grok Buildgrok --always-approve (reguły deny i hooki PreToolUse nadal obowiązują)Tryb auto (klasyfikator zatwierdza bezpieczne narzędzia); osobny sandbox ogranicza zatwierdzone wywołania
Antigravity CLIagy --dangerously-skip-permissionsListy allow, ask i deny (deny wygrywa); domyślny preset uruchamia polecenia terminala w sandboxie bez sieci na macOS i Linuksie

Źródła: dokumentacja Codex CLI i zatwierdzanie i bezpieczeństwo, uprawnienia OpenCode, uprawnienia Grok Build, uprawnienia Antigravity i codelab Antigravity CLI od Google, stan na październik 2026. Codex i Antigravity domyślnie używają sandboxa, więc wyłączenie próśb i wyłączenie sandboxa to osobne decyzje. To wyłączenie sandboxa wymaga jednorazowej maszyny.

Czy mogę włączyć bypass z telefonu?

Nie w aplikacji Claude. Dokumentacja mobilna Anthropic mówi, że w aplikacji nie wybierzesz Bypass permissions ani dla sesji w chmurze, ani dla Remote Control, a Remote Control z aplikacji nie oferuje też trybu Auto. Dla klienta ogólnego przeznaczenia to rozsądne ustawienie domyślne.

Maude jest zbudowany dla drugiego przypadku — serwera, który należy do Ciebie i który można postawić od nowa — więc oferuje tryb pełnego dostępu każdego agenta jako „yolo” obok jego pozostałych trybów. W przypadku Claude działa on tylko wtedy, gdy demon działa jako użytkownik inny niż root, a zainstalowane Claude Code obsługuje tę flagę. W przeciwnym razie sesja zostaje w normalnym trybie. Maude uruchamia sesję w normalnym trybie i przełącza ją w bypass po starcie, nigdy przy uruchomieniu. Na serwerze, na którym jest tylko root, przycisk w aplikacji tworzy za Ciebie użytkownika innego niż root. Możesz ustawić domyślny tryb dla każdego agenta albo zmieniać go w każdej sesji.

W skrócie

Pełne uprawnienia to decyzja o tym, gdzie działa agent, a nie ustawienie poziomu ryzyka. Uruchom Claude Code jako użytkownik inny niż root, na maszynie, na której nie ma nic wartego kradzieży i nic, czego nie da się odbudować, a możesz zostawić go bez nadzoru bez obaw. Zostaw go na maszynie z Twoimi kluczami i pracą dla klientów, a żadna ostrożność nie uczyni tego dobrym układem.

Steruj z telefonu

Jeśli masz już jednorazowy serwer, Claude Code na telefonie pokazuje, jak Maude go tam uruchamia. Zatwierdzanie uprawnień agentów z telefonu opisuje odwrotne podejście: prośby zostają włączone, a Ty odpowiadasz na nie z powiadomienia.

Najczęściej zadawane pytania

Czy --dangerously-skip-permissions jest bezpieczne?
Tylko tam, gdzie pomyłka nie może Cię wiele kosztować. Anthropic zaleca używanie trybu bypass wyłącznie w odizolowanych środowiskach, takich jak kontenery czy maszyny wirtualne, i zaznacza, że nie chroni przed prompt injection. Na użytkowniku innym niż root, w kontenerze lub na jednorazowym VPS-ie bez produkcyjnych danych dostępowych to rozsądny kompromis. Na Twojej głównej maszynie nie. Do większości pracy złotym środkiem jest tryb auto.
Dlaczego nie działa jako root?
Claude Code odmawia startu w trybie bypass, gdy działa jako root lub przez sudo na Linuksie i macOS, chyba że wykryje rozpoznawany sandbox. Utwórz zwykłego użytkownika i uruchamiaj go jako ten użytkownik. W naszych testach przekazanie --allow-dangerously-skip-permissions jako root też powodowało zakończenie procesu przy starcie.
Jaki jest odpowiednik w Codexie?
codex --dangerously-bypass-approvals-and-sandbox, zapisywane też jako --yolo, które wyłącza zarówno zatwierdzanie, jak i sandbox. OpenAI zaleca używanie go wyłącznie w środowisku zabezpieczonym z zewnątrz. Domyślna opcja o niskim tarciu to --sandbox workspace-write z zatwierdzaniem na żądanie. Starsze --full-auto jest przestarzałe i wyświetla ostrzeżenie.
Czy mogę włączyć bypass z telefonu?
Nie w aplikacji Claude od Anthropic. Według jej dokumentacji Bypass permissions nie można wybrać w aplikacji ani dla sesji w chmurze, ani dla Remote Control. Maude oferuje bypass („yolo”) dla Claude Code na Twoim własnym serwerze, o ile użytkownik serwera nie jest rootem.
Czym różnią się dwie flagi skip-permissions?
--dangerously-skip-permissions uruchamia sesję w trybie bypass. --allow-dangerously-skip-permissions uruchamia ją w normalnym trybie i tylko dodaje bypass do cyklu Shift+Tab, więc możesz przełączyć się później. W sesji uruchomionej bez żadnej z nich w ogóle nie da się przełączyć w bypass.

Co się zmieniło

  • — Przepisane: ograniczenie dla roota, --allow-dangerously-skip-permissions vs --dangerously-skip-permissions, tryb auto jako domyślny złoty środek, co bypass nadal blokuje, odpowiedniki w Codex/OpenCode/Grok Build/Antigravity oraz na co pozwalają aplikacja mobilna Anthropic i Maude.
  • — Pierwsza publikacja.

Praca bez nadzoru, na maszynie, którą możesz odbudować

Maude uruchamia tam Twoje agenty, w wybranym przez Ciebie trybie. iOS, iPadOS i Android.

Download Maude on the App Store Get Maude on Google Play