Почему это важно именно вам
Чем автономнее становится система, тем острее вопрос: что она может сделать без вашего разрешения. В первой части курса ответ был простой — почти ничего без подтверждения. Сейчас всё изменилось: на тарифах Pro, Max и Team новые сессии в терминале и в расширении редактора стартуют в авторежиме, где вместо вас действия проверяет вторая модель-классификатор (нужна версия 2.1.228 или новее). Неинтерактивные запуски claude -p, Agent SDK, а также Enterprise и работа по ключу Claude Console по-прежнему начинают в ручном режиме.
Это разумный компромисс — постоянные подтверждения превращались в бездумное нажатие «да». Но это ваша ответственность: понимать, что именно происходит без вашего участия.
Что это такое
Шесть режимов. Первые четыре выстроены от строгого к свободному; dontAsk и bypassPermissions стоят особняком: dontAsk не спрашивает и не разрешает (всё, что не разрешено заранее, молча отклоняется), bypassPermissions не спрашивает и разрешает всё.
| Режим | Что выполняется без вопроса | Для чего |
|---|---|---|
default (Manual) |
Только чтение | Чувствительная работа, где вы смотрите каждое действие |
acceptEdits |
Чтение, правки файлов, обычные файловые команды | Итерации по материалу, который вы просматриваете |
plan |
Чтение, плюс одобренные классификатором команды, если авторежим доступен | Исследование до внесения изменений |
auto |
Всё, с фоновыми проверками безопасности | Долгие задачи, снятие усталости от подтверждений |
dontAsk |
Только заранее разрешённые инструменты | Запертые сценарии в CI и скриптах |
bypassPermissions |
Всё | Только изолированные контейнеры и виртуальные машины |
Переключение — Shift+Tab в терминале, селектор режима в расширении редактора и в приложении. Но в цикле Shift+Tab есть не все режимы: dontAsk не появляется в нём никогда — его задают только флагом claude --permission-mode dontAsk; bypassPermissions появляется, только если сессия запущена соответствующим флагом или настройкой.
Что не одобряется автоматически ни в одном режиме, включая bypassPermissions:
- инструменты, для которых вы явно задали правило «спрашивать»;
- инструменты, требующие взаимодействия с человеком (например, вопрос вам);
- удаление (
rm,rmdir), нацеленное на критические пути; - инструменты коннекторов, которым ваша организация выставила режим «спрашивать»;
- защитные механизмы обмена сообщениями между сессиями.
Это важная гарантия: даже в самом свободном режиме есть вещи, которые система не сделает молча. Отдельно: запись в защищённые пути не одобряется автоматически ни в одном режиме, кроме bypassPermissions — ещё один аргумент не включать его на рабочей машине.
Режим — это базовая линия, а не единственный рычаг
Поверх режима работают правила разрешений: запрещающие правила действуют во всех режимах, включая bypassPermissions. Правильная конструкция — не «выбрать режим и надеяться», а «выбрать режим и явно запретить то, что нельзя никогда».
Как работает на практике
Понять, где вы находитесь
Режим виден в интерфейсе; проверить и переключить — Shift+Tab. Полезно завести привычку смотреть на индикатор перед началом задачи, особенно если сессию вы возобновили.
Настроить под тип работы
Практическая раскладка для директорских задач:
Работа с документами и данными компании — default или acceptEdits. Здесь цена ошибки высока, а объём действий невелик: подтверждать не утомительно.
Разбор, исследование, аналитика — plan или auto. Действия в основном читающие.
Длинные автономные прогоны (аудит, массовая обработка) — auto, но с явными запрещающими правилами на всё необратимое.
Скрипты и расписание — dontAsk с заранее выданным списком: сценарий выполняет ровно то, что разрешено, и ничего больше.
bypassPermissions — только в изолированной среде. На рабочей машине с вашими файлами — никогда.
Задать явные запреты
Запрещающие правила — самая надёжная часть конструкции: они действуют всегда. Типовой минимум для рабочей машины: запрет на удаление за пределами рабочих папок, на отправку данных наружу без подтверждения, на изменения в боевых системах.
Правила задаются точечно — вплоть до конкретных параметров инструмента. Например, можно запретить запуск агентов на определённой модели или разрешить сетевые запросы только к определённым адресам.
Понимать, что проверяет классификатор
В авторежиме действия просматривает вторая модель. Она пропускает безопасное и блокирует опасное — например, разрушительные операции с системой контроля версий, когда вы не просили ничего отменять, и подмену расшифровки разговора.
Ключевое: классификатор снимает вопросы внутри хода, но не запускает следующий ход. Он и /goal (День 76) дополняют друг друга: авторежим убирает подтверждения по инструментам, цель — по ходам.
Частые ошибки
Не знать, в каком режиме работаете. С тем, что авторежим стал стартовым по умолчанию, эта ошибка стала массовой: люди работают свободнее, чем думают.
Использовать bypassPermissions на рабочей машине. Это режим для одноразовых контейнеров.
Полагаться только на режим. Режим — базовая линия. Необратимое надо запрещать правилами явно.
Выдавать разрешение «на всю сессию» из фоновой задачи. Оно распространится и на основной разговор.
Ставить строгий режим и нажимать «да» не глядя. Хуже, чем авторежим: вы получаете иллюзию контроля вместо контроля.
Когда нужно / когда нет
Строгие режимы: работа с деньгами, договорами, персональными данными, боевыми системами; любые необратимые действия.
Авторежим: длинные задачи, исследование, рутина, где подтверждения не несут смысла.
dontAsk: автоматические сценарии, где список действий известен заранее.
Связь с другими уроками
День 8 — режимы разрешений. База; сегодня — их текущее состояние и авторежим.
День 29 — безопасность агентов. Права субагентов подчиняются той же логике.
День 87 — песочница. Второй слой защиты: ограничение не по разрешениям, а по возможностям среды.
Задание на сегодня
- Проверьте, в каком режиме стартуют ваши сессии.
- Составьте список того, что в вашей работе необратимо (отправка, удаление, изменения в боевых системах).
- Заведите на это явные запрещающие правила — они действуют во всех режимах.
- Определите режим по типам задач: документы, аналитика, автономные прогоны, скрипты.
- Проверьте, что запреты действительно работают: попробуйте попросить запрещённое действие и убедитесь, что оно блокируется.
Критерий «выполнено»: у вас есть проверенный список запретов, и вы знаете, в каком режиме стартует новая сессия.
Резюме
- Шесть режимов:
default(Manual),acceptEdits,plan,auto,dontAsk,bypassPermissions. Переключение —Shift+Tab. - На Pro, Max и Team сессии в терминале и редакторе стартуют в авторежиме (версия 2.1.228+): действия проверяет модель-классификатор вместо вас. Запуски
-p, SDK, Enterprise и работа по API-ключу стартуют в ручном режиме. - Ни один режим не одобряет автоматически: явные правила «спрашивать», действия, требующие человека, удаление критических путей.
- Запрещающие правила действуют во всех режимах, включая
bypassPermissions, — на них и стройте защиту необратимого. bypassPermissions— только для изолированных контейнеров и виртуальных машин.- Авторежим снимает подтверждения внутри хода,
/goal— необходимость запускать следующий ход; они дополняют друг друга.