Tiefe
Gleiches Kapitel, drei Tiefen. Die Wahl gilt überall und bleibt gespeichert.

GrundlagenVibe-Coding / Agentic EngineeringKapitel 08von 13 im Pfad

Berechtigungen und Rechtemodi

Tiefe 1: Überblick · Lesezeit 9 Min. · Stand

Ein Agent auf der Kommandozeile fragt, bevor er einen Befehl ausführt. Diese Rückfrage war lange die eigentliche Sicherung: Ein Mensch liest, was da laufen soll, und entscheidet.

Anthropic hat nachgezählt, wie diese Entscheidung ausfällt.

users approve 97% of permission prompts in Claude Code. (externe Seite, claude.com)

Was die Rückfrage gemessen leistet

97 von 100. Man könnte daraus schließen, dass die Werkzeuge selten etwas Fragwürdiges vorschlagen. Die Zahl daneben spricht dagegen: Dieselben Menschen weisen einen vorgelegten Plan in 39 Prozent der Fälle zurück.

But for individual permissions requests, the rejection rate is only 3%. (externe Seite, claude.com)

Der Unterschied liegt in der Form. Ein Plan kommt einmal und beschreibt etwas. Eine Freigabefrage kommt zum vierzigsten Mal an diesem Tag und unterbricht gerade eine Arbeit.

Wie stark das wirkt, zeigt ein Versuch mit tausend Beteiligten:

In a controlled experiment with 1,053 paid professional testers, human review caught just 13.6% of dangerous commands, while auto mode caught 89%. (externe Seite, claude.com)

Zwei Angaben gehören zu dieser Zahl, damit sie einzuordnen ist. Die Erhebung stammt vom Hersteller des besser abschneidenden Verfahrens. Und die gefährlichen Befehle waren für den Versuch gebaut, kamen also nicht aus dem Alltag der Beteiligten.

Was der Versuch unabhängig davon sichtbar macht, ist die Ermüdung:

they blocked about 17% of dangerous commands early in a session, dropping to about 5% after 50 or more prior prompts (externe Seite, claude.com)

Am Anfang einer Sitzung 17 Prozent, nach fünfzig Rückfragen 5. Die Sicherung wird schwächer, je länger man sie benutzt.

Ein zweites Modell an ihrer Stelle

Starting on August 14, new sessions on Pro, Max, and Team plans will run in auto mode. (externe Seite, claude.com)

Im Auto-Modus prüft ein eigenes Modell jede Handlung, die nicht schon durch eine eigene Regel oder durch Lesen und Bearbeiten im Arbeitsverzeichnis freigegeben ist. Es heißt Klassifikator und urteilt nach einem festen Katalog: Herunterladen und Ausführen von Code, Daten an fremde Adressen, Produktivumgebungen, unwiderrufliches Löschen. Was es durchlässt, läuft ohne Rückfrage.

Die Grenze dieser Prüfung schreibt der Hersteller selbst hin:

Auto mode reduces permission prompts but does not guarantee safety. (externe Seite, code.claude.com)

Sechs Modi, eine Frage

Ein Rechtemodus beantwortet genau eine Frage: Wer entscheidet über eine Handlung, bevor sie läuft.

ModusWas ohne Rückfrage läuftWofür gedacht
manuellnur Lesenfremder Code, heikle Arbeit
acceptEditsdazu Dateiänderungen im ArbeitsverzeichnisArbeit, die man hinterher im Diff liest
planLesen, dazu geprüfte Befehleerkunden, bevor etwas geändert wird
autoalles, mit Prüfung durch den Klassifikatorlange Läufe
dontAsknur, was vorher ausdrücklich erlaubt wurdeAutomaten mit festem Auftrag
bypassPermissionsallesabgetrennte Umgebungen
Die sechs Rechtemodi, sortiert danach, wer über eine Handlung entscheidet, darunter die Sperrregel als gemeinsamer Sockel. Drei Felder nebeneinander, jedes mit den Rechtemodi darin, die so entscheiden. Ein Mensch: manuell, acceptEdits, plan. Ein zweites Modell: auto, hervorgehoben. Niemand: dontAsk, bypassPermissions. Darunter liegt ein durchgehender Sockel mit dem Satz, dass eine Sperrregel in jedem der sechs Modi gilt. WER ENTSCHEIDET, BEVOR SIE LÄUFT EIN MENSCH manuell acceptEdits plan EIN ZWEITES MODELL auto NIEMAND dontAsk bypassPermissions EINE SPERRREGEL GILT IN JEDEM DER SECHS

seitlich verschiebbar

Sechs Modi und die Frage, wer über eine Handlung entscheidet, bevor sie läuft. Der Weg über den Klassifikator ist der einzige, in dem ein zweites Modell urteilt.

eigene Darstellung nach der Herstellerdokumentation, Stand 03.09.2026

Der Unterschied zwischen den Modi geht dabei weiter, als die Rückfragen vermuten lassen. Im manuellen Modus fragt Claude Code, bevor es Pfade außerhalb seines Arbeitsverzeichnisses überhaupt liest:

In Manual mode, Claude Code also asks you before reading paths outside this boundary with the Read, Grep, and Glob tools. (externe Seite, code.claude.com)

Im Auto-Modus liest Claude Code solche Pfade zwar weiterhin ohne Rückfrage, aber nicht mehr ganz ohne sie. Beim ersten Zugriff außerhalb des Arbeitsverzeichnisses einer laufenden Sitzung fragt es einmal nach, ob es dabei bleiben soll:

While permissions.blockReadsOutsideWorkingDirectories is off, file reads run without a prompt in auto mode, including reads outside the working directories. The first time Claude uses the Read, Grep, or Glob tool on a path outside them, Claude Code asks you whether to keep allowing those reads. (externe Seite, code.claude.com)

In einem nicht-interaktiven oder im Hintergrund laufenden Auftrag entfällt diese eine Frage:

The prompt doesn’t appear in non-interactive -p runs or background sessions; reads there run as before. (externe Seite, code.claude.com)

Wer den Modus wechselt, ändert also mit, was ungefragt in die Unterhaltung gelangt, und in einem unbeaufsichtigten Lauf sogar ganz ohne diese eine Ausnahme.

Was in jedem Modus gilt

Unter den Modi liegt eine zweite Ebene, und die ist von ihnen unabhängig. In einer Einstellungsdatei stehen Regeln, die einzelne Werkzeuge und Pfade sperren oder freigeben. Für die schärfste davon gilt:

Deny rules block in every mode, including bypassPermissions (externe Seite, code.claude.com)

In der Gegenrichtung fällt eine Erlaubnis dort weg:

Allow rules have no effect in bypassPermissions (externe Seite, code.claude.com)

Daraus ergibt sich der Grundsatz für alles Weitere. Der Modus entscheidet, wer gefragt wird. Was überhaupt möglich ist, entscheidet die Regel darunter, und die gilt auch dann, wenn niemand mehr fragt.

Eine dritte Frage bleibt danach offen: Was erreicht ein Befehl, während er läuft? Darum geht es in Kapitel 09.

Quellen

5 Einträge, davon 1 Schlüsselarbeitalle erreichbar

Erreichbarkeit automatisch geprüft

  • SchlüsselarbeitDokumentationerreichbar

    Anthropic, Choose a permission mode (externe Seite, code.claude.com)

    code.claude.comgeprüft 24.09.2026

    Die Herstellerdokumentation zu den sechs Rechtemodi und dazu, in welchem eine Sitzung startet. Sie hält mehrere Dinge fest, die anderswo fehlen. Eine Grenze, die im Gespräch gezogen wird, liegt nirgends als Regel: Der Klassifikator liest sie bei jeder Prüfung neu aus dem Verlauf, und mit dem Verdichten kann sie verschwinden. Eine Freigabe in die Gegenrichtung wirkt dagegen nur, wenn die Nachricht die Handlung und das Gefährliche daran konkret benennt; das bloße Nennen des Verbs hebt eine Sperre nicht auf. Beim Wechsel in den Auto-Modus setzt Claude Code die eigenen weiten Freigaberegeln außer Kraft, weil sie an der Prüfung vorbeiführen würden. Dazu die Liste der geschützten Pfade, die keine Freigaberegel öffnet, und die Schwellen, ab denen der Auto-Modus wieder zu fragen anfängt. Seit einer Ergänzung, gesehen am 23.09.2026, trennt die Seite zwei Prüfwege: In den Anfragen, die Claude Code selbst an den Klassifikator schickt, sieht dieser Nutzernachrichten, Werkzeugaufrufe außer reinen Lesevorgängen und die Projektanweisung, die Ergebnisse der Werkzeugaufrufe dagegen nicht. Auf Enterprise-Tarifen, bei API-Konten und auf einigen weiteren Plattformen prüft seit Version 2.1.278 stattdessen der Server, und was dieser zu sehen bekommt, sagt die Seite nicht. Zwei Auskünfte der Seite stehen unter dem aufklappbaren Abschnitt „How the classifier evaluates actions“ und deshalb hier ohne hinterlegtes Zitat: die Reihenfolge, in der eine Handlung geprüft wird, und die eben genannte Trennung zwischen den beiden Prüfwegen.

  • Ankündigung des Herstellerserreichbar

    Auto Mode Default in Claude Code (externe Seite, claude.com)

    claude.comgeprüft 24.09.2026

    Anthropics Ankündigung vom 14.08.2026, mit der der Auto-Modus zur Voreinstellung auf den Plänen Pro, Max und Team wurde. Der Beitrag begründet den Schritt mit eigenen Messungen: Freigabefragen werden zu 97 Prozent bejaht, während dieselben Menschen einem vorgelegten Plan in 39 Prozent der Fälle widersprechen. In einem Versuch mit 1.053 bezahlten Fachleuten erkannte die menschliche Prüfung 13,6 Prozent der gefährlichen Befehle, der Klassifikator 89 Prozent, und die menschliche Quote fiel im Lauf einer Sitzung von 17 auf 5 Prozent. Der Beitrag sagt selbst, wie weit seine Zahlen reichen: Die Fehlerquote gegen Angriffe ist an einem eigens dafür gebauten Angriffssatz gemessen. Über den Alltag sagt sie nichts.

  • Dokumentationerreichbar

    Anthropic, Security (externe Seite, code.claude.com)

    code.claude.comgeprüft 24.09.2026

    Die Sicherheitsseite der Herstellerdokumentation. Sie beschreibt, was Claude Code im manuellen Modus von sich aus zurückhält: Es fragt, bevor es Dateien ändert oder Befehle ausführt, die das System verändern, und bevor es Pfade außerhalb seines Arbeitsverzeichnisses liest. Wie sich der Auto-Modus beim Lesen fremder Pfade verhält, stand bis September 2026 hier, seither beschreibt das die Quelle "Anthropic, Choose a permission mode: The first read outside the working directories". Dazu zwei Einschränkungen, die diese Seite offenlegt: Eine Allowlist hebt die Prüfung auf verdächtige Shell-Befehle nicht auf, und im nicht-interaktiven Lauf mit dem Schalter für einen einzelnen Auftrag entfällt die Vertrauensabfrage für ein fremdes Verzeichnis ganz.

  • Dokumentationerreichbar

    Anthropic, Configure permissions (externe Seite, code.claude.com)

    code.claude.comgeprüft 24.09.2026

    Die Herstellerdokumentation zu den Rechteregeln. Sie enthält den Satz, der die Grenze zwischen einer Projektanweisung und einem Riegel zieht: Durchgesetzt wird von der Umgebung, und was im Auftrag steht, beeinflusst nur den Versuch. Dazu die Rangfolge der drei Regelarten und eine Falle, die still bleibt: Pfadregeln werden allein gegen Edit und Read geprüft, eine auf Write geschriebene Regel nimmt die Umgebung an und schlägt sie nie nach.

  • Originalarbeiterreichbar

    Breaking Claude Code Opus 5 Auto Mode (externe Seite, embracethered.com)

    embracethered.comgeprüft 24.09.2026

    Johann Rehbergers Bericht vom 26.08.2026. Er lässt Claude Code im Auto-Modus eine Webseite zusammenfassen und erreicht darüber die Ausführung eigenen Codes, in drei bis vier von fünf Läufen je Variante. Der Autor nennt seine Stichprobe selbst klein und ihre Aussagekraft begrenzt. Wichtiger als die Quote ist seine Rechnung daneben: Die von Anthropic beauftragte Messung mit null Prozent lief über 72 feste Fälle mit je zehn Wiederholungen, also können beide Befunde gleichzeitig zutreffen.

Tippen Sie los.

↑↓ auswählenEnter öffnenDie Suche läuft im Browser. Nichts wird übertragen.