Мастер Claude · Блок 12. Качество и безопасность

Урок 86 из 93 · ~12 мин чтения

Режимы разрешений и авторежим

Урок пока закрыт

Курс проходится последовательно.

К текущему уроку

Почему это важно именно вам

Чем автономнее становится система, тем острее вопрос: что она может сделать без вашего разрешения. В первой части курса ответ был простой — почти ничего без подтверждения. Сейчас всё изменилось: на тарифах Pro, Max и Team новые сессии в терминале и в расширении редактора стартуют в авторежиме, где вместо вас действия проверяет вторая модель-классификатор (нужна версия 2.1.228 или новее). Неинтерактивные запуски claude -p, Agent SDK, а также Enterprise и работа по ключу Claude Console по-прежнему начинают в ручном режиме.

Это разумный компромисс — постоянные подтверждения превращались в бездумное нажатие «да». Но это ваша ответственность: понимать, что именно происходит без вашего участия.

Что это такое

Шесть режимов. Первые четыре выстроены от строгого к свободному; dontAsk и bypassPermissions стоят особняком: dontAsk не спрашивает и не разрешает (всё, что не разрешено заранее, молча отклоняется), bypassPermissions не спрашивает и разрешает всё.

Режим Что выполняется без вопроса Для чего
default (Manual) Только чтение Чувствительная работа, где вы смотрите каждое действие
acceptEdits Чтение, правки файлов, обычные файловые команды Итерации по материалу, который вы просматриваете
plan Чтение, плюс одобренные классификатором команды, если авторежим доступен Исследование до внесения изменений
auto Всё, с фоновыми проверками безопасности Долгие задачи, снятие усталости от подтверждений
dontAsk Только заранее разрешённые инструменты Запертые сценарии в CI и скриптах
bypassPermissions Всё Только изолированные контейнеры и виртуальные машины

Переключение — Shift+Tab в терминале, селектор режима в расширении редактора и в приложении. Но в цикле Shift+Tab есть не все режимы: dontAsk не появляется в нём никогда — его задают только флагом claude --permission-mode dontAsk; bypassPermissions появляется, только если сессия запущена соответствующим флагом или настройкой.

Что не одобряется автоматически ни в одном режиме, включая bypassPermissions:

Это важная гарантия: даже в самом свободном режиме есть вещи, которые система не сделает молча. Отдельно: запись в защищённые пути не одобряется автоматически ни в одном режиме, кроме bypassPermissions — ещё один аргумент не включать его на рабочей машине.

Режим — это базовая линия, а не единственный рычаг

Поверх режима работают правила разрешений: запрещающие правила действуют во всех режимах, включая bypassPermissions. Правильная конструкция — не «выбрать режим и надеяться», а «выбрать режим и явно запретить то, что нельзя никогда».

Как работает на практике

Понять, где вы находитесь

Режим виден в интерфейсе; проверить и переключить — Shift+Tab. Полезно завести привычку смотреть на индикатор перед началом задачи, особенно если сессию вы возобновили.

Настроить под тип работы

Практическая раскладка для директорских задач:

Работа с документами и данными компанииdefault или acceptEdits. Здесь цена ошибки высока, а объём действий невелик: подтверждать не утомительно.

Разбор, исследование, аналитикаplan или auto. Действия в основном читающие.

Длинные автономные прогоны (аудит, массовая обработка) — auto, но с явными запрещающими правилами на всё необратимое.

Скрипты и расписаниеdontAsk с заранее выданным списком: сценарий выполняет ровно то, что разрешено, и ничего больше.

bypassPermissions — только в изолированной среде. На рабочей машине с вашими файлами — никогда.

Задать явные запреты

Запрещающие правила — самая надёжная часть конструкции: они действуют всегда. Типовой минимум для рабочей машины: запрет на удаление за пределами рабочих папок, на отправку данных наружу без подтверждения, на изменения в боевых системах.

Правила задаются точечно — вплоть до конкретных параметров инструмента. Например, можно запретить запуск агентов на определённой модели или разрешить сетевые запросы только к определённым адресам.

Понимать, что проверяет классификатор

В авторежиме действия просматривает вторая модель. Она пропускает безопасное и блокирует опасное — например, разрушительные операции с системой контроля версий, когда вы не просили ничего отменять, и подмену расшифровки разговора.

Ключевое: классификатор снимает вопросы внутри хода, но не запускает следующий ход. Он и /goal (День 76) дополняют друг друга: авторежим убирает подтверждения по инструментам, цель — по ходам.

Частые ошибки

Не знать, в каком режиме работаете. С тем, что авторежим стал стартовым по умолчанию, эта ошибка стала массовой: люди работают свободнее, чем думают.

Использовать bypassPermissions на рабочей машине. Это режим для одноразовых контейнеров.

Полагаться только на режим. Режим — базовая линия. Необратимое надо запрещать правилами явно.

Выдавать разрешение «на всю сессию» из фоновой задачи. Оно распространится и на основной разговор.

Ставить строгий режим и нажимать «да» не глядя. Хуже, чем авторежим: вы получаете иллюзию контроля вместо контроля.

Когда нужно / когда нет

Строгие режимы: работа с деньгами, договорами, персональными данными, боевыми системами; любые необратимые действия.

Авторежим: длинные задачи, исследование, рутина, где подтверждения не несут смысла.

dontAsk: автоматические сценарии, где список действий известен заранее.

Связь с другими уроками

День 8 — режимы разрешений. База; сегодня — их текущее состояние и авторежим.

День 29 — безопасность агентов. Права субагентов подчиняются той же логике.

День 87 — песочница. Второй слой защиты: ограничение не по разрешениям, а по возможностям среды.

Задание на сегодня

  1. Проверьте, в каком режиме стартуют ваши сессии.
  2. Составьте список того, что в вашей работе необратимо (отправка, удаление, изменения в боевых системах).
  3. Заведите на это явные запрещающие правила — они действуют во всех режимах.
  4. Определите режим по типам задач: документы, аналитика, автономные прогоны, скрипты.
  5. Проверьте, что запреты действительно работают: попробуйте попросить запрещённое действие и убедитесь, что оно блокируется.

Критерий «выполнено»: у вас есть проверенный список запретов, и вы знаете, в каком режиме стартует новая сессия.

Резюме

Следующий урок откроется после отметки.