SchlüsselarbeitDokumentationerreichbar
Anthropic, Choose a permission mode
code.claude.com (externe Seite)
Die Herstellerdokumentation zu den sechs Rechtemodi und dazu, in welchem eine Sitzung startet. Sie hält mehrere Dinge fest, die anderswo fehlen. Eine Grenze, die im Gespräch gezogen wird, liegt nirgends als Regel: Der Klassifikator liest sie bei jeder Prüfung neu aus dem Verlauf, und mit dem Verdichten kann sie verschwinden. Eine Freigabe in die Gegenrichtung wirkt dagegen nur, wenn die Nachricht die Handlung und das Gefährliche daran konkret benennt; das bloße Nennen des Verbs hebt eine Sperre nicht auf. Beim Wechsel in den Auto-Modus setzt Claude Code die eigenen weiten Freigaberegeln außer Kraft, weil sie an der Prüfung vorbeiführen würden. Dazu die Liste der geschützten Pfade, die keine Freigaberegel öffnet, und die Schwellen, ab denen der Auto-Modus wieder zu fragen anfängt. Seit einer Ergänzung, gesehen am 23.09.2026, trennt die Seite zwei Prüfwege: In den Anfragen, die Claude Code selbst an den Klassifikator schickt, sieht dieser Nutzernachrichten, Werkzeugaufrufe außer reinen Lesevorgängen und die Projektanweisung, die Ergebnisse der Werkzeugaufrufe dagegen nicht. Auf Enterprise-Tarifen, bei API-Konten und auf einigen weiteren Plattformen prüft seit Version 2.1.278 stattdessen der Server, und was dieser zu sehen bekommt, sagt die Seite nicht. Zwei Auskünfte der Seite stehen unter dem aufklappbaren Abschnitt „How the classifier evaluates actions“ und deshalb hier ohne hinterlegtes Zitat: die Reihenfolge, in der eine Handlung geprüft wird, und die eben genannte Trennung zwischen den beiden Prüfwegen.
geprüft 24.09.2026
Worauf sich diese Seite beruft, wörtlich, abgerufen am 03.09.2026:
Auto mode reduces permission prompts but does not guarantee safety.
bestätigt 24.09.2026Deny rules block in every mode, including bypassPermissions
bestätigt 24.09.2026Allow rules have no effect in bypassPermissions
bestätigt 24.09.2026The classifier treats boundaries you state in the conversation as a block signal.
bestätigt 24.09.2026Claude's own judgment that a condition was met does not lift it.
bestätigt 24.09.2026Boundaries are not stored as rules.
bestätigt 24.09.2026The classifier re-reads them from the transcript on each check, so a boundary can be lost if context compaction removes the message that stated it.
bestätigt 24.09.2026For a hard guarantee, add a deny rule instead.
bestätigt 24.09.2026if the classifier blocks an action 3 times in a row or 20 times total, auto mode pauses and Claude Code resumes prompting.
bestätigt 24.09.2026a non-interactive -p run without a --permission-prompt-tool has no prompt to fall back to.
bestätigt 24.09.2026permissions.allow rules in settings files do not pre-approve protected-path writes.
bestätigt 24.09.2026Only use this mode in isolated environments like containers, VMs, or dev containers without internet access
bestätigt 24.09.2026bypassPermissions offers no protection against prompt injection or unintended actions.
bestätigt 24.09.2026Where the server reviews them, its verdicts decide those actions.
noch nicht nachgeprüftNaming the verb alone clears nothing, so "you can force-push" leaves the block in place.
noch nicht nachgeprüftPlan mode tells Claude to research and propose changes without making them.
bestätigt 24.09.2026Claude reads files, runs shell commands to explore, and writes a plan, but does not edit your source.
bestätigt 24.09.2026Approving a plan exits plan mode and switches the session to the permission mode each approve option describes, so Claude starts editing.
bestätigt 24.09.2026Claude is still instructed to plan without editing, but a file edit or shell command it attempts during planning runs without prompting.
bestätigt 24.09.2026