Практика
Повні права — і машина ціла
Запити на підтвердження роблять агента марним, коли вас немає поруч, а їх вимкнення на ноутбуці — певний спосіб утратити пів дня. Рішення не в сміливості. Воно в тому, щоб помістити агента туди, де вам не шкода буде все перезібрати.
Коротка відповідь
--dangerously-skip-permissions виконує кожен виклик інструмента, нічого не питаючи. Anthropic радить використовувати його лише в ізольованих контейнерах чи ВМ, а від root Claude Code його не приймає. Запускайте його від користувача без root на одноразовому сервері чи в контейнері без production-секретів. Або використовуйте режим auto, де безпечні дії схвалює класифікатор. Мобільний застосунок Anthropic не може перемкнути сесію в bypass.
Claude Code питає, перш ніж зробити щось суттєве. За столом це нормально: глянули, підтвердили, працюєте далі. Далеко від столу це гальмує роботу. Агент зупиняється на третьому кроці двадцятихвилинної задачі й чекає дотику, який станеться за сорок хвилин, — хоча весь сенс передачі задачі був у тому, що ви не стежите.
Тож люди тягнуться до --dangerously-skip-permissions. Цей прапорець небезпечний на невідповідній машині й розумний на відповідній, і різниця не в тому, наскільки ви обережні. Вона в тому, до чого агент може дотягнутися, коли зробить те, чого ви не хотіли. На цій сторінці — що насправді робить прапорець, чому він не працює від root, яка схема робить його виправданим і які аналоги є в Codex, OpenCode, Grok Build та Antigravity.
Що насправді дозволяє bypass
У Claude Code шість режимів дозволів. Сторінка про режими дозволів Anthropic описує їх так. Таблиця йде в порядку документації: default — це назва режиму Manual у конфігурації, а не режим, у якому стартує сесія.
| Режим | Виконується без запитань | «Найкраще для» за версією Anthropic |
|---|---|---|
default (Manual) | Лише читання | Чутлива робота |
acceptEdits | Читання, правки файлів, поширені команди файлової системи | Ітерації над кодом, який ви перевіряєте |
plan | Читання плюс схвалені класифікатором команди, якщо доступний режим auto | Дослідження перед змінами |
auto | Усе, з фоновими перевірками безпеки | Довгі задачі, менше запитів |
dontAsk | Читання й заздалегідь схвалені інструменти; усе інше заборонено | Закритий CI |
bypassPermissions | Усе | Лише ізольовані контейнери й ВМ |
Bypass виконує кожен виклик інструмента одразу, включно із записом у захищені шляхи на кшталт .git і власної конфігурації Claude. Дещо все ж діє далі:
- Заборонні правила в налаштуваннях блокують у будь-якому режимі, включно з bypass. Дозвільні правила в ньому ні на що не впливають.
- Явні правила ask і далі викликають запит.
rmіrmdir, націлені на критичні шляхи, і далі викликають запит: корінь файлової системи, каталоги верхнього рівня, ваш домашній каталог, робочий каталог і його батьківські.
Чого bypass не дає — то це жодного захисту від prompt injection чи впевнено хибної команди. Документація Anthropic каже прямо: використовуйте його лише в ізольованих середовищах, де Claude Code не може зашкодити хосту.
Починаючи з Claude Code v2.1.283 режим auto — вбудований стартовий режим для інтерактивних сесій у терміналі та VS Code. Друга модель перевіряє кожну дію й блокує ризиковані, наприклад масове видалення в хмарному сховищі, force push або запуск ще одного циклу агента з вимкненими підтвердженнями й пісочницею. Він прибирає більшість запитів, не прибираючи всіх перевірок. Йому потрібна підтримувана модель, а організація може його вимкнути. Якщо для вашої задачі режиму auto досить, bypass вам, можливо, узагалі не потрібен.
Два схожі прапорці
--dangerously-skip-permissionsзапускає сесію одразу в bypass. Це еквівалент--permission-mode bypassPermissions.--allow-dangerously-skip-permissionsлише додає bypass до циклу Shift+Tab. Сесія стартує у звичайному режимі, а в bypass ви перемикаєтеся, коли самі вирішите.
Другий важливий тому, що увійти в bypass із сесії, запущеної без його дозволу, не можна. Якщо він може знадобитися пізніше, вирішувати треба під час запуску. Форма --allow- — обережний спосіб це зробити: сесія поводиться як зазвичай, доки ви свідомо не перемкнетеся.
Під час першого інтерактивного запуску з увімкненим bypass показується діалог із попередженням. Якщо його прийняти, у ~/.claude/settings.json записується skipDangerousModePermissionPrompt: true; якщо відмовитися, Claude Code завершується. Неінтерактивні запуски з -p пропускають діалог. Адміністратори можуть заборонити цей режим для всіх через permissions.disableBypassPermissionsMode: "disable" у керованих налаштуваннях.
Чому він не працює від root
На Linux і macOS Claude Code відмовляється запускатися в режимі bypass від root або через sudo:
--dangerously-skip-permissions cannot be used with root/sudo privileges for security reasons
Перевірка пропускається всередині пісочниці, яку Claude Code розпізнає, і тому dev-контейнер Anthropic запускає його від користувача без root. На звичайному VPS, куди ви входите як root, спершу створіть звичайного користувача. У нашому посібнику з налаштування VPS для цього є три команди.
Запускаючи Claude Code під демоном Maude на безлічі різних серверів, ми з'ясували три практичні речі:
- Від root форма
--allow-теж не працювала. У наших тестах із Claude Code 2.1.x процес завершувався під час запуску, а не просто не додавав bypass до циклу. Будь-яка обгортка, що додає цей прапорець, має спершу перевіряти ID користувача, інакше на сервері з root помирає кожна сесія. - Старі версії прапорця взагалі не приймають. CLI, який не знає прапорця, завершується так само. Перевірте, що він є в
claude --help, перш ніж його передавати. - Тестуйте на чистій машині. У вашому власному
~/.claude/settings.json, найімовірніше, уже єskipDangerousModePermissionPromptз того дня, коли ви проклацали попередження. На свіжому сервері цей діалог з'являється раніше за запрошення, і сесія без нагляду так і висить на ньому. Тестуйте в чистому контейнері, а не на ноутбуці.
Схема з одноразовим сервером
Перш ніж будь-де послаблювати дозволи, поставте одне питання: якби цей процес просто зараз виконав довільну руйнівну команду, що б я втратив?
На типовому ноутбуці чесна відповідь неприємна: ваші SSH-ключі, хмарні облікові дані в ~/.aws і ~/.config, профілі браузера з активними сесіями, .env з production-адресами й усі інші склоновані репозиторії. На одноразовому VPS з одним проєктом відповідь — цей проєкт, який і так запушено, плюс година на перезбирання. Такий ризик можна прийняти. Ось три місця, куди можна помістити агента:
Контейнер на вашій власній машині
Найдешевший і найближчий варіант. Запустіть Linux-контейнер у Docker чи OrbStack, встановіть усередині Claude Code від користувача без root і змонтуйте лише той проєкт, який йому можна чіпати. Не монтуйте домашній каталог, не передавайте всередину облікові дані хоста й не використовуйте --privileged і не монтуйте сокет Docker — і те, і те повертає доступ до хоста.
Виділений VPS
Варіант, на якому зупиняється більшість: невелика машина з одним-двома проєктами й більше нічим. Вона завжди ввімкнена, тож робота триває, поки ваші машини вимкнені. Якщо її колись скомпрометують, ви її знищуєте й створюєте нову. Нехай її перезбирання буде нудним — короткий скрипт налаштування, а не машина, яку ви рік підкручували вручну. Про вибір розміру — у посібнику покупця VPS.
Ефемерна хмарна пісочниця
Хмарні сесії Anthropic виконують кожну задачу в ізольованій ВМ, облікові дані git зберігаються поза пісочницею, а доступ до мережі за замовчуванням обмежено. Це сильна ізоляція без жодного обслуговування. Але bypass там недоступний. Хмарні сесії пропонують Accept edits, Plan і Auto та ігнорують bypassPermissions, заданий у налаштуваннях репозиторію.
Яких секретів не тримати на машині
- Production-облікові дані. Спрямуйте агента на staging або локальну копію. Ви захищаєтеся не від злого наміру, а від упевненої помилки з рядком підключення, який випадково опинився під рукою.
- Ваш особистий SSH-ключ. Дайте серверу власний deploy-ключ або токен із вузькими правами лише до потрібних репозиторіїв. Не використовуйте й прокидання SSH-агента на цю машину: так ви позичаєте їй свої ключі на весь час підключення.
- Широкі хмарні токени. Жодних адмінських ключів AWS і токенів GitHub на всю організацію. Якщо задачі такий потрібен, обмежте його й дайте йому спливти.
- Усе, що існує лише там. Пуште частіше, щоб утрата сервера не коштувала вам нічого, чого не можна відтворити.
Одні облікові дані на машині жити мусять: власний вхід агента. Claude Code зберігає його в ~/.claude/.credentials.json, тож будь-хто з оболонкою від цього користувача може користуватися вашим тарифом. Це ще одна причина дати агенту власного користувача.
Аналоги в Codex та інших агентах
Кожен агент для коду має свою версію цього перемикача, і означають вони не одне й те саме:
| Агент | Пропуск усіх запитів | Безпечніша середина |
|---|---|---|
| Claude Code | --dangerously-skip-permissions (не приймається від root) | Режим auto; acceptEdits; заборонні правила |
| Codex | --dangerously-bypass-approvals-and-sandbox, псевдонім --yolo: «Використовуйте лише всередині середовища, захищеного ззовні» | --sandbox workspace-write з підтвердженнями на запит (мережу за замовчуванням вимкнено). --full-auto тепер застарілий псевдонім цього режиму |
| OpenCode | opencode --auto (заборонні правила діють далі) | allow / ask / deny для кожного інструмента в opencode.json. Зважте, що в більшості інструментів за замовчуванням allow |
| Grok Build | grok --always-approve (заборонні правила й хуки PreToolUse діють далі) | Режим auto (класифікатор схвалює безпечні інструменти); окрема пісочниця обмежує схвалені виклики |
| Antigravity CLI | agy --dangerously-skip-permissions | Списки allow, ask і deny (deny має перевагу); пресет за замовчуванням запускає команди термінала в пісочниці без мережі на macOS і Linux |
Джерела: довідник Codex CLI і підтвердження та безпека, дозволи OpenCode, дозволи Grok Build, дозволи Antigravity і codelab Google з Antigravity CLI, перевірено в жовтні 2026 року. І Codex, і Antigravity за замовчуванням використовують пісочницю, тож вимкнення запитів і вимкнення пісочниці — окремі рішення. Саме вимкнення пісочниці потребує одноразової машини.
Чи можна ввімкнути bypass з телефона?
Із застосунку Claude — ні. У мобільній документації Anthropic сказано, що Bypass permissions із застосунку обрати не можна ні для хмарних сесій, ні для Remote Control, а Remote Control із застосунку не пропонує й Auto. Для клієнта загального призначення це розумне значення за замовчуванням.
Maude створена для іншого випадку — сервера, який належить вам і який можна перезібрати, тож вона пропонує режим повного доступу кожного агента під назвою «yolo» поруч з іншими його режимами. Для Claude він спрацьовує, лише якщо демон працює від користувача без root і встановлений Claude Code підтримує прапорець. Інакше сесія лишається у звичайному режимі. Maude запускає сесію у звичайному режимі й перемикає її в bypass після запуску, а не під час старту. На сервері, де є лише root, кнопка в застосунку створить користувача без root за вас. Режим за замовчуванням можна задати для кожного агента або змінювати в кожній сесії.
Повні права — це рішення про те, де працює агент, а не налаштування рівня ризику. Помістіть Claude Code під користувача без root на машину, де нічого красти й немає нічого, що не можна перезібрати, — і його можна спокійно залишати працювати без нагляду. Залишите його на машині з вашими ключами й клієнтськими проєктами — і жодна обережність не зробить цю угоду вигідною.
Керування з телефона
Якщо одноразовий сервер готовий, стаття Claude Code на телефоні показує, як Maude запускає його там. Стаття про підтвердження дозволів агентів з телефона описує протилежний підхід: лишити запити ввімкненими й відповідати на них зі сповіщення.
Часті запитання
Чи безпечний --dangerously-skip-permissions?
Чому він не працює від root?
--allow-dangerously-skip-permissions від root теж призводила до завершення процесу під час запуску.Який аналог у Codex?
codex --dangerously-bypass-approvals-and-sandbox, він же --yolo, що вимикає і підтвердження, і пісочницю. OpenAI радить використовувати його лише всередині середовища, захищеного ззовні. Режим за замовчуванням із мінімумом тертя — --sandbox workspace-write з підтвердженнями на запит. Старий --full-auto застарів і виводить попередження.Чи можна ввімкнути bypass з телефона?
Чим відрізняються два прапорці skip-permissions?
--dangerously-skip-permissions запускає сесію в режимі bypass. --allow-dangerously-skip-permissions запускає її у звичайному режимі й лише додає bypass до циклу Shift+Tab, щоб ви могли перемкнутися пізніше. У сесії, запущеній без жодного з них, перемкнутися в bypass не можна взагалі.Що змінилося
- — Переписано: обмеження для root, --allow-dangerously-skip-permissions і --dangerously-skip-permissions, режим auto як золота середина за замовчуванням, що bypass усе ж блокує, аналоги в Codex/OpenCode/Grok Build/Antigravity і що дозволяють мобільний застосунок Anthropic і Maude.
- — Перша публікація.