Практика

Повні права — і машина ціла

Запити на підтвердження роблять агента марним, коли вас немає поруч, а їх вимкнення на ноутбуці — певний спосіб утратити пів дня. Рішення не в сміливості. Воно в тому, щоб помістити агента туди, де вам не шкода буде все перезібрати.

Коротка відповідь

--dangerously-skip-permissions виконує кожен виклик інструмента, нічого не питаючи. Anthropic радить використовувати його лише в ізольованих контейнерах чи ВМ, а від root Claude Code його не приймає. Запускайте його від користувача без root на одноразовому сервері чи в контейнері без production-секретів. Або використовуйте режим auto, де безпечні дії схвалює класифікатор. Мобільний застосунок Anthropic не може перемкнути сесію в bypass.

Claude Code питає, перш ніж зробити щось суттєве. За столом це нормально: глянули, підтвердили, працюєте далі. Далеко від столу це гальмує роботу. Агент зупиняється на третьому кроці двадцятихвилинної задачі й чекає дотику, який станеться за сорок хвилин, — хоча весь сенс передачі задачі був у тому, що ви не стежите.

Тож люди тягнуться до --dangerously-skip-permissions. Цей прапорець небезпечний на невідповідній машині й розумний на відповідній, і різниця не в тому, наскільки ви обережні. Вона в тому, до чого агент може дотягнутися, коли зробить те, чого ви не хотіли. На цій сторінці — що насправді робить прапорець, чому він не працює від root, яка схема робить його виправданим і які аналоги є в Codex, OpenCode, Grok Build та Antigravity.

Що насправді дозволяє bypass

У Claude Code шість режимів дозволів. Сторінка про режими дозволів Anthropic описує їх так. Таблиця йде в порядку документації: default — це назва режиму Manual у конфігурації, а не режим, у якому стартує сесія.

РежимВиконується без запитань«Найкраще для» за версією Anthropic
default (Manual)Лише читанняЧутлива робота
acceptEditsЧитання, правки файлів, поширені команди файлової системиІтерації над кодом, який ви перевіряєте
planЧитання плюс схвалені класифікатором команди, якщо доступний режим autoДослідження перед змінами
autoУсе, з фоновими перевірками безпекиДовгі задачі, менше запитів
dontAskЧитання й заздалегідь схвалені інструменти; усе інше забороненоЗакритий CI
bypassPermissionsУсеЛише ізольовані контейнери й ВМ

Bypass виконує кожен виклик інструмента одразу, включно із записом у захищені шляхи на кшталт .git і власної конфігурації Claude. Дещо все ж діє далі:

  • Заборонні правила в налаштуваннях блокують у будь-якому режимі, включно з bypass. Дозвільні правила в ньому ні на що не впливають.
  • Явні правила ask і далі викликають запит.
  • rm і rmdir, націлені на критичні шляхи, і далі викликають запит: корінь файлової системи, каталоги верхнього рівня, ваш домашній каталог, робочий каталог і його батьківські.

Чого bypass не дає — то це жодного захисту від prompt injection чи впевнено хибної команди. Документація Anthropic каже прямо: використовуйте його лише в ізольованих середовищах, де Claude Code не може зашкодити хосту.

Спершу спробуйте режим auto

Починаючи з Claude Code v2.1.283 режим auto — вбудований стартовий режим для інтерактивних сесій у терміналі та VS Code. Друга модель перевіряє кожну дію й блокує ризиковані, наприклад масове видалення в хмарному сховищі, force push або запуск ще одного циклу агента з вимкненими підтвердженнями й пісочницею. Він прибирає більшість запитів, не прибираючи всіх перевірок. Йому потрібна підтримувана модель, а організація може його вимкнути. Якщо для вашої задачі режиму auto досить, bypass вам, можливо, узагалі не потрібен.

Два схожі прапорці

  • --dangerously-skip-permissions запускає сесію одразу в bypass. Це еквівалент --permission-mode bypassPermissions.
  • --allow-dangerously-skip-permissions лише додає bypass до циклу Shift+Tab. Сесія стартує у звичайному режимі, а в bypass ви перемикаєтеся, коли самі вирішите.

Другий важливий тому, що увійти в bypass із сесії, запущеної без його дозволу, не можна. Якщо він може знадобитися пізніше, вирішувати треба під час запуску. Форма --allow- — обережний спосіб це зробити: сесія поводиться як зазвичай, доки ви свідомо не перемкнетеся.

Під час першого інтерактивного запуску з увімкненим bypass показується діалог із попередженням. Якщо його прийняти, у ~/.claude/settings.json записується skipDangerousModePermissionPrompt: true; якщо відмовитися, Claude Code завершується. Неінтерактивні запуски з -p пропускають діалог. Адміністратори можуть заборонити цей режим для всіх через permissions.disableBypassPermissionsMode: "disable" у керованих налаштуваннях.

Чому він не працює від root

На Linux і macOS Claude Code відмовляється запускатися в режимі bypass від root або через sudo:

--dangerously-skip-permissions cannot be used with root/sudo privileges for security reasons

Перевірка пропускається всередині пісочниці, яку Claude Code розпізнає, і тому dev-контейнер Anthropic запускає його від користувача без root. На звичайному VPS, куди ви входите як root, спершу створіть звичайного користувача. У нашому посібнику з налаштування VPS для цього є три команди.

Запускаючи Claude Code під демоном Maude на безлічі різних серверів, ми з'ясували три практичні речі:

  • Від root форма --allow- теж не працювала. У наших тестах із Claude Code 2.1.x процес завершувався під час запуску, а не просто не додавав bypass до циклу. Будь-яка обгортка, що додає цей прапорець, має спершу перевіряти ID користувача, інакше на сервері з root помирає кожна сесія.
  • Старі версії прапорця взагалі не приймають. CLI, який не знає прапорця, завершується так само. Перевірте, що він є в claude --help, перш ніж його передавати.
  • Тестуйте на чистій машині. У вашому власному ~/.claude/settings.json, найімовірніше, уже є skipDangerousModePermissionPrompt з того дня, коли ви проклацали попередження. На свіжому сервері цей діалог з'являється раніше за запрошення, і сесія без нагляду так і висить на ньому. Тестуйте в чистому контейнері, а не на ноутбуці.

Схема з одноразовим сервером

Перш ніж будь-де послаблювати дозволи, поставте одне питання: якби цей процес просто зараз виконав довільну руйнівну команду, що б я втратив?

На типовому ноутбуці чесна відповідь неприємна: ваші SSH-ключі, хмарні облікові дані в ~/.aws і ~/.config, профілі браузера з активними сесіями, .env з production-адресами й усі інші склоновані репозиторії. На одноразовому VPS з одним проєктом відповідь — цей проєкт, який і так запушено, плюс година на перезбирання. Такий ризик можна прийняти. Ось три місця, куди можна помістити агента:

Контейнер на вашій власній машині

Найдешевший і найближчий варіант. Запустіть Linux-контейнер у Docker чи OrbStack, встановіть усередині Claude Code від користувача без root і змонтуйте лише той проєкт, який йому можна чіпати. Не монтуйте домашній каталог, не передавайте всередину облікові дані хоста й не використовуйте --privileged і не монтуйте сокет Docker — і те, і те повертає доступ до хоста.

Виділений VPS

Варіант, на якому зупиняється більшість: невелика машина з одним-двома проєктами й більше нічим. Вона завжди ввімкнена, тож робота триває, поки ваші машини вимкнені. Якщо її колись скомпрометують, ви її знищуєте й створюєте нову. Нехай її перезбирання буде нудним — короткий скрипт налаштування, а не машина, яку ви рік підкручували вручну. Про вибір розміру — у посібнику покупця VPS.

Ефемерна хмарна пісочниця

Хмарні сесії Anthropic виконують кожну задачу в ізольованій ВМ, облікові дані git зберігаються поза пісочницею, а доступ до мережі за замовчуванням обмежено. Це сильна ізоляція без жодного обслуговування. Але bypass там недоступний. Хмарні сесії пропонують Accept edits, Plan і Auto та ігнорують bypassPermissions, заданий у налаштуваннях репозиторію.

Яких секретів не тримати на машині

  • Production-облікові дані. Спрямуйте агента на staging або локальну копію. Ви захищаєтеся не від злого наміру, а від упевненої помилки з рядком підключення, який випадково опинився під рукою.
  • Ваш особистий SSH-ключ. Дайте серверу власний deploy-ключ або токен із вузькими правами лише до потрібних репозиторіїв. Не використовуйте й прокидання SSH-агента на цю машину: так ви позичаєте їй свої ключі на весь час підключення.
  • Широкі хмарні токени. Жодних адмінських ключів AWS і токенів GitHub на всю організацію. Якщо задачі такий потрібен, обмежте його й дайте йому спливти.
  • Усе, що існує лише там. Пуште частіше, щоб утрата сервера не коштувала вам нічого, чого не можна відтворити.

Одні облікові дані на машині жити мусять: власний вхід агента. Claude Code зберігає його в ~/.claude/.credentials.json, тож будь-хто з оболонкою від цього користувача може користуватися вашим тарифом. Це ще одна причина дати агенту власного користувача.

Аналоги в Codex та інших агентах

Кожен агент для коду має свою версію цього перемикача, і означають вони не одне й те саме:

АгентПропуск усіх запитівБезпечніша середина
Claude Code--dangerously-skip-permissions (не приймається від root)Режим auto; acceptEdits; заборонні правила
Codex--dangerously-bypass-approvals-and-sandbox, псевдонім --yolo: «Використовуйте лише всередині середовища, захищеного ззовні»--sandbox workspace-write з підтвердженнями на запит (мережу за замовчуванням вимкнено). --full-auto тепер застарілий псевдонім цього режиму
OpenCodeopencode --auto (заборонні правила діють далі)allow / ask / deny для кожного інструмента в opencode.json. Зважте, що в більшості інструментів за замовчуванням allow
Grok Buildgrok --always-approve (заборонні правила й хуки PreToolUse діють далі)Режим auto (класифікатор схвалює безпечні інструменти); окрема пісочниця обмежує схвалені виклики
Antigravity CLIagy --dangerously-skip-permissionsСписки allow, ask і deny (deny має перевагу); пресет за замовчуванням запускає команди термінала в пісочниці без мережі на macOS і Linux

Джерела: довідник Codex CLI і підтвердження та безпека, дозволи OpenCode, дозволи Grok Build, дозволи Antigravity і codelab Google з Antigravity CLI, перевірено в жовтні 2026 року. І Codex, і Antigravity за замовчуванням використовують пісочницю, тож вимкнення запитів і вимкнення пісочниці — окремі рішення. Саме вимкнення пісочниці потребує одноразової машини.

Чи можна ввімкнути bypass з телефона?

Із застосунку Claude — ні. У мобільній документації Anthropic сказано, що Bypass permissions із застосунку обрати не можна ні для хмарних сесій, ні для Remote Control, а Remote Control із застосунку не пропонує й Auto. Для клієнта загального призначення це розумне значення за замовчуванням.

Maude створена для іншого випадку — сервера, який належить вам і який можна перезібрати, тож вона пропонує режим повного доступу кожного агента під назвою «yolo» поруч з іншими його режимами. Для Claude він спрацьовує, лише якщо демон працює від користувача без root і встановлений Claude Code підтримує прапорець. Інакше сесія лишається у звичайному режимі. Maude запускає сесію у звичайному режимі й перемикає її в bypass після запуску, а не під час старту. На сервері, де є лише root, кнопка в застосунку створить користувача без root за вас. Режим за замовчуванням можна задати для кожного агента або змінювати в кожній сесії.

Коротко

Повні права — це рішення про те, де працює агент, а не налаштування рівня ризику. Помістіть Claude Code під користувача без root на машину, де нічого красти й немає нічого, що не можна перезібрати, — і його можна спокійно залишати працювати без нагляду. Залишите його на машині з вашими ключами й клієнтськими проєктами — і жодна обережність не зробить цю угоду вигідною.

Керування з телефона

Якщо одноразовий сервер готовий, стаття Claude Code на телефоні показує, як Maude запускає його там. Стаття про підтвердження дозволів агентів з телефона описує протилежний підхід: лишити запити ввімкненими й відповідати на них зі сповіщення.

Часті запитання

Чи безпечний --dangerously-skip-permissions?
Лише там, де помилка не може дорого вам коштувати. Anthropic радить використовувати режим bypass лише в ізольованих середовищах на кшталт контейнерів чи ВМ і попереджає, що він не захищає від prompt injection. Від користувача без root у контейнері чи на одноразовому VPS без production-облікових даних це розумний компроміс. На вашій основній машині — ні. Для більшості задач золота середина — режим auto.
Чому він не працює від root?
Claude Code відмовляється запускатися в режимі bypass від root або через sudo на Linux і macOS, якщо не виявляє пісочниці, яку розпізнає. Створіть звичайного користувача й запускайте від нього. У наших тестах передача --allow-dangerously-skip-permissions від root теж призводила до завершення процесу під час запуску.
Який аналог у Codex?
codex --dangerously-bypass-approvals-and-sandbox, він же --yolo, що вимикає і підтвердження, і пісочницю. OpenAI радить використовувати його лише всередині середовища, захищеного ззовні. Режим за замовчуванням із мінімумом тертя — --sandbox workspace-write з підтвердженнями на запит. Старий --full-auto застарів і виводить попередження.
Чи можна ввімкнути bypass з телефона?
У застосунку Claude від Anthropic — ні. У його документації сказано, що Bypass permissions не можна обрати із застосунку ні для хмарних сесій, ні для Remote Control. Maude пропонує bypass («yolo») для Claude Code на вашому власному сервері, якщо користувач на сервері не root.
Чим відрізняються два прапорці skip-permissions?
--dangerously-skip-permissions запускає сесію в режимі bypass. --allow-dangerously-skip-permissions запускає її у звичайному режимі й лише додає bypass до циклу Shift+Tab, щоб ви могли перемкнутися пізніше. У сесії, запущеній без жодного з них, перемкнутися в bypass не можна взагалі.

Що змінилося

  • — Переписано: обмеження для root, --allow-dangerously-skip-permissions і --dangerously-skip-permissions, режим auto як золота середина за замовчуванням, що bypass усе ж блокує, аналоги в Codex/OpenCode/Grok Build/Antigravity і що дозволяють мобільний застосунок Anthropic і Maude.
  • — Перша публікація.

Робота без нагляду — на машині, яку можна перезібрати

Maude запускає там ваших агентів в обраному вами режимі. iOS, iPadOS та Android.

Download Maude on the App Store Get Maude on Google Play