Permisos y modos de permiso
- Qué significan los tres veredictos de permiso (allow / ask / deny)
- Cómo una regla de permiso coincide con una herramienta más un patrón
- Los seis modos de permiso y cuándo usar cada uno
- Cómo el modo auto sustituye las preguntas por un clasificador de seguridad
- Cómo construir una lista de permitidos inicial sensata que reduzca las preguntas sin perder seguridad
- Dónde guardar las reglas de permiso del proyecto frente a las personales
Los permisos deciden qué puede hacer Claude Code sin detenerse a preguntarte. Ajústalos bien y obtienes fluidez sin perder el control; ajústalos mal y o bien apruebas todo a ciegas o te ahogas en preguntas.
Los tres veredictos
Cada posible acción se resuelve en uno de estos:
Las reglas suelen coincidir con una herramienta más un patrón, p. ej. permitir Bash(npm run test:*) o denegar Read(./.env).
Permitir una herramienta + patrón
Bash(npm run test:*)
Denegar una herramienta + patrón
Read(./.env)
Modos de permiso
Un modo establece la postura general de una sesión. Hay seis. Alterna entre los más habituales con Shift+Tab, o define permissions.defaultMode en la configuración.
| Modo | Se ejecuta sin preguntar | Úsalo cuando |
|---|---|---|
default (mostrado como Manual) | Solo lecturas | Trabajo del día a día, cambios sensibles |
acceptEdits | Lecturas, ediciones de archivos, comandos habituales del sistema de archivos | Una sesión de edición de confianza y bien acotada |
plan | Solo lecturas; propone, nunca edita | Tareas grandes/arriesgadas — ver Modo Plan |
auto | Todo, filtrado por un clasificador de seguridad | Tareas largas donde el riesgo real es la fatiga por tantas preguntas |
dontAsk | Solo herramientas preaprobadas; todo lo demás se deniega | CI y scripts blindados |
bypassPermissions | Todo, sin comprobaciones | Solo sandboxes/contenedores — nunca en una máquina con secretos |
Modo auto
auto es el punto intermedio entre preguntar por todo y desactivar la seguridad. En lugar de preguntarte, un modelo clasificador independiente revisa cada acción antes de ejecutarla y bloquea cualquier cosa que vaya más allá de lo que pediste, que toque infraestructura que no reconoce o que parezca impulsada por contenido hostil que Claude acaba de leer. Las reglas ask explícitas siguen deteniéndose y preguntándote.
Bloquea cosas como curl | bash, force push, despliegues y migraciones en producción, y el envío de secretos a endpoints externos — mientras deja pasar sin fricción el trabajo rutinario (ediciones locales, instalar dependencias declaradas, HTTP de solo lectura, hacer push a tu propia rama). Si bloquea la misma acción repetidamente, el modo auto se detiene y te devuelve el control mediante preguntas.
El modo auto no es una garantía de seguridad: reduce las preguntas, no elimina la necesidad de revisar las operaciones sensibles. Su disponibilidad depende de tu plan, del modelo y (en Team/Enterprise) de un ajuste del administrador.
- bypassPermissions pertenece a un sandbox. Ejecutar con todas las preguntas desactivadas en tu máquina real es la forma en que un agente acaba tocando algo que no debería. Resérvalo para entornos desechables — si lo que de verdad quieres son menos preguntas, usa el modo auto. Consulta Endurecer ejecuciones autónomas en /docs/security/hardening-autonomous-runs.
Una lista de permitidos sensata para empezar
El objetivo: preautorizar lo seguro y repetitivo; mantener lo destructivo en ask o deny.
- Leer archivos, ejecutar tus comandos de test/lint/build, git status/diff.
- Instalar dependencias, escribir archivos fuera del proyecto, llamadas de red.
- Leer archivos secretos (.env, archivos de claves), force-push, rm -rf.
Guarda las reglas del proyecto en settings.json (compartido) y las anulaciones personales en settings.local.json.
- Deja que aprenda de tus preguntas: aprueba el mismo comando seguro unas cuantas veces y sabrás exactamente qué añadir a tu lista de permitidos — convirtiendo preguntas repetidas en una regla puntual.
- Tres veredictos: allow (sin preguntar), ask (por defecto — pausa y confirma), deny (nunca).
- Las reglas coinciden con una herramienta más un patrón, como Bash(npm run test:*) o Read(./.env).
- Seis modos establecen la postura de la sesión: default (Manual), acceptEdits, plan, auto, dontAsk, bypassPermissions.
- El modo auto filtra cada acción con un clasificador de seguridad en lugar de preguntarte: esa es la herramienta contra la fatiga por preguntas, no bypassPermissions.
- Construye una lista de permitidos: permite lo seguro + repetitivo, pregunta para lo de riesgo medio, deniega lo destructivo.
- Las reglas compartidas van en settings.json; las anulaciones personales en settings.local.json.
Ponte a prueba
0/5Siguiente
- settings.json: El sistema de configuración
- Hooks — aplica reglas de forma determinista, más allá de allow/deny
- Seguridad y uso responsable