Nie są tylko ustawieniem wygody. To praktyczna granica ryzyka dla osoby, która oddaje agentowi dostęp do projektu, automatyzacji i kluczy API. Dobrze dobrany tryb pozwala szybciej pracować nad bezpiecznymi zadaniami, a przy działaniach nieodwracalnych zostawia decyzję człowiekowi.
Tryby uprawnień Claude Code to zestaw zasad, które rozstrzygają, czy agent ma wykonać wywołanie narzędzia samodzielnie, czy najpierw poprosić o akceptację. Dotyczą realnych działań, nie jakości odpowiedzi tekstowej: odczytu plików, zapisu, poleceń w terminalu, pobierania stron i narzędzi MCP. Dla eksperta budującego stronę, content lub automatyzację to warstwa operacyjna. Określa, gdzie kończy się pomoc AI, a zaczyna działanie w systemie.
W trybie domyślnym, nazywanym w interfejsie Manual, Claude Code ma bezpieczny punkt startowy. Odczyt w katalogu roboczym jest zwykle dostępny, a edycje plików, polecenia Bash i większość działań sieciowych wymagają potwierdzenia. To dobry wybór przy pierwszej pracy z nowym repozytorium, przy dostępie do danych klienta oraz wtedy, gdy dopiero poznajesz zakres zadania. Zgoda na konkretne polecenie nie oznacza automatycznie zgody na każde następne działanie.
Tryb acceptEdits przyspiesza pracę nad ograniczonym zadaniem, bo automatycznie akceptuje edycje plików i część zwykłych operacji na plikach wewnątrz katalogu roboczego. Nie jest jednak zgodą na wszystko. Polecenia terminalowe poza tym ograniczonym zakresem oraz działania poza właściwą ścieżką nadal mogą wymagać decyzji. Ma sens, gdy zlecasz agentowi serię odwracalnych zmian w znanym projekcie i nadal przeglądasz diff przed commitem.
Tryb plan pozwala najpierw zbadać projekt bez pisania zmian. Agent czyta pliki i może wykonywać polecenia tylko do odczytu, aby opisać zależności, ryzyko i plan wdrożenia. To praktyczny etap przed podłączeniem nowego CRM, przebudową lejka lub zmianą routingu strony. Zamiast prosić AI o ogólną poradę, dajesz mu dostęp do kontekstu, ale blokujesz modyfikacje do momentu, gdy plan i zakres są zaakceptowane.
Są także tryby ograniczające lub rozszerzające autonomię. dontAsk odrzuca działania, które normalnie wyświetliłyby pytanie, chyba że konkretne narzędzie zostało wcześniej dopuszczone regułą. auto wykorzystuje dodatkową klasyfikację działań, ale nie zastępuje świadomej polityki dostępu. bypassPermissions pomija rutynowe pytania i według dokumentacji Anthropic powinien działać wyłącznie w izolowanym kontenerze albo maszynie wirtualnej. Na laptopie z aktywnymi kluczami i produkcyjnym repozytorium to zły domyślny wybór.
Najważniejsze są reguły allow, ask i deny. Allow pozwala na precyzyjnie opisane, powtarzalne działanie. Ask wymusza potwierdzenie. Deny blokuje je niezależnie od instrukcji w prompcie czy pliku CLAUDE.md. Dokumentacja Anthropic wskazuje kolejność rozstrzygania: deny, potem ask, potem allow. Dlatego szeroka blokada, na przykład zakaz pushowania do zdalnego repozytorium, nie może zostać przypadkiem obejścia przez węższą regułę allow. Uprawnienia są egzekwowane przez narzędzie, a nie przez deklarację modelu.
Praktyczny przykład: przy budowie landing page można dopuścić skrypty npm i lokalne edycje, ale zachować pytanie przed wysłaniem zmian na produkcję oraz zablokować destrukcyjne komendy. W ustawieniach projektu warto trzymać wspólne zasady, które powinien dostać każdy pracujący z repozytorium, a osobiste wyjątki zostawić lokalnie poza gitem. Po każdej większej zmianie sprawdź listę reguł w /permissions i diff. To prostsze niż odzyskiwanie usuniętych danych albo cofanie błędnego deployu.
Tryb uprawnień nie chroni przed wszystkim. Agent może źle zinterpretować polecenie, a treść z internetu lub z dokumentu może zawierać prompt injection. Nie należy więc przekazywać niezweryfikowanej treści prosto do automatycznego wykonania ani rozszerzać dostępu dlatego, że agent działał poprawnie kilka razy. Łącz minimalne uprawnienia z sandboxem, oddzielnymi kontami technicznymi, kontrolą sekretów i zatwierdzaniem działań nieodwracalnych. Taki układ daje szybkość bez udawania, że automatyzacja jest bez ryzyka.
Najczęstsze pytania
Który tryb uprawnień Claude Code wybrać na początku pracy z projektem?
Zacznij od trybu Manual albo Plan. Manual pozwala poznać sposób działania agenta przy każdej ważniejszej akcji, a Plan daje research i mapę zmian bez zapisu w plikach. Dopiero gdy znasz repozytorium i zakres zadania, użyj acceptEdits dla krótkiej, odwracalnej serii edycji.
Czy tryb auto lub bypassPermissions jest bezpieczny dla produkcyjnej strony?
Nie jako domyślne ustawienie na maszynie z dostępem do produkcji. Auto nadal wymaga sensownych reguł i nie zastępuje przeglądu krytycznych zmian. bypassPermissions należy ograniczyć do izolowanego kontenera lub VM. Dla produkcji zostaw wyraźne pytanie albo blokadę przy pushu, sekretach i operacjach destrukcyjnych.
Czy instrukcja w CLAUDE.md może nadać agentowi dodatkowe uprawnienia?
Nie. CLAUDE.md wpływa na to, co agent próbuje zrobić, ale nie omija systemu uprawnień. Dostęp nadają tryb sesji oraz reguły allow, ask i deny. To ważne przy pracy z nieznaną treścią: nawet poprawnie brzmiąca instrukcja nie powinna móc odblokować terminala, sieci ani plików, których reguły zakazują.






