新闻详情

新闻详情

首页 / 资讯中心 / 详情

claude 默认授权启动,读写git权限

发布时间:2026/9/2 20:51:01来源:尧图网络
claude 默认授权启动,读写git权限
目标仅当前工作目录读写不允许碰系统/外部目录普通用户运行不用 sudo避开--dangerously‑skip‑permissionsroot 报错核心不要 sudo进入你的项目目录创建项目本地配置.claude/settings.local.json加入.gitignore不提交版本库1、在你的项目目录创建配置mkdir-p.claudevim.claude/settings.local.json写入下面配置{permissions:{defaultMode:acceptEdits,allow:[Read,Write,Glob,Grep],deny:[Bash(sudo *),Bash(rm -rf / *),Bash(curl *),Bash(wget *)],additionalDirectories:[]},sandbox:{enabled:true,filesystem:{allowWrite:[./],denyRead:[//etc,//usr,//home/*/.ssh,//root,~/.*]}}}defaultMode: acceptEdits当前目录内文件读写自动放行不再弹窗确认shell 命令依然需要你确认additionalDirectories: []禁止访问任何项目外目录sandbox.filesystem.allowWrite: [./]OS 沙盒强制只允许写入当前目录子进程也遵守该限制denyRead禁止读取系统目录、ssh密钥等敏感路径⚠️不能加 sudo 运行 claude保持普通用户账号执行# 正确进入项目目录普通用户启动cd/your/project claude2、会话内快速切换不用改配置文件进入 claude 交互终端后输入/permissions菜单选择acceptEdits接受编辑效果本会话内当前目录读写自动放行shell命令仍询问。3、如果你需要非交互脚本运行无终端交互不能用--dangerously‑skip‑permissions改用--permission-mode acceptEditsclaude --permission-mode acceptEdits-p你的任务描述限制Bash shell 命令依然会阻塞等待确认非交互脚本如果有 shell会卡住。如果脚本需要自动跑 shell要在allow白名单显式添加允许的 bash 模式例如Bash(git *)。4、关键限制回顾--dangerously‑skip‑permissions只要检测到 effective uid0(root/sudo)直接硬报错无解官方安全锁死不能绕过。acceptEdits≠ dangerously‑skip‑permissions✅ acceptEdits文件读写自动放行shell命令仍然弹窗确认沙盒目录限制生效❌ dangerously‑skip‑permissions文件shell全部跳过确认且禁止root下使用5、如果你必须执行 shell 也自动放行风险上升在allow增加 bash 通配仅允许安全命令禁止危险命令allow:[Read,Write,Glob,Grep,Bash(git *),Bash(npm *),Bash(pytest *)]排错如果 claude 还试图访问外面文件确认运行时 CWD 是你的项目目录不要在$HOME根目录运行。检查配置是否生效claude debug settings会打印合并后的完整权限配置确认 sandbox、permissions 读取的是你项目下.claude/settings.local.json。完整配置当前目录读写 Git权限.claude/settings.local.json务必加入.gitignore普通用户运行 claude不要 sudo。两种方案方案A推荐安全优先常用git操作自动放行push / merge / push‑force仍然弹窗确认防止误推送代码到远程仓库。{permissions:{defaultMode:acceptEdits,allow:[Read,Write,Glob,Grep,Bash(git status *),Bash(git diff *),Bash(git log *),Bash(git add *),Bash(git commit *),Bash(git stash *),Bash(git branch *),Bash(git checkout *)],ask:[Bash(git push *),Bash(git merge *),Bash(git rebase *)],deny:[Bash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)],additionalDirectories:[]},sandbox:{enabled:true,filesystem:{allowWrite:[./],denyRead:[//etc,//usr,//home/*/.ssh,//root,~/.*]}}}方案B宽松全部git自动放行⚠️风险claude可以直接执行git push不会弹窗确认。{permissions:{defaultMode:acceptEdits,allow:[Read,Write,Glob,Grep,Bash(git *)],deny:[Bash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)],additionalDirectories:[]},sandbox:{enabled:true,filesystem:{allowWrite:[./],denyRead:[//etc,//usr,//home/*/.ssh,//root,~/.*]}}}关键要点defaultMode: acceptEdits当前目录文件读写自动放行shell命令看allow/ask/deny规则不等于--dangerously‑skip‑permissions。规则优先级denyaskallow defaultMode命中即停止匹配。sandbox强制限定只允许写入当前目录claude无法读写项目外路径。禁止sudo运行claude否则--dangerously‑skip‑permissions直接报错这套配置不需要该参数。验证配置是否生效进入claude交互终端执行/config会打印合并后的完整权限规则确认你的git规则被加载。命令行临时一次性会话不写配置文件claude --permission-mode acceptEdits--allowedToolsRead,Write,Glob,Grep,Bash(git *)仅本次会话生效退出失效。.claude/settings.local.json是项目本地配置文件想要等价效果全部放到命令行参数claude CLI 通过--allowed-tools、--asked-tools、--denied-tools、--permission-mode实现。注意sandbox 文件系统限制目前没有命令行参数只能靠配置文件命令行只能控制 permissions 工具权限。对应你这份 JSON 的完整命令行claude\--permission-mode acceptEdits\--allowed-toolsRead,Write,Glob,Grep,Bash(git status *),Bash(git diff *),Bash(git log *),Bash(git add *),Bash(git commit *),Bash(git stash *),Bash(git branch *),Bash(git checkout *)\--asked-toolsBash(git push *),Bash(git merge *),Bash(git rebase *)\--denied-toolsBash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)重要限制sandbox 块allowWrite/denyRead没有 CLI 参数命令行无法复现「只允许写当前目录、禁止读/etc、.ssh」这部分必须依赖.claude/settings.local.json文件。 如果你只跑上面这条命令claude 依然可以读取项目外文件少了沙盒隔离。additionalDirectories: []同样无命令行参数配置文件专属。不要加sudo不要加--dangerously-skip-permissions。简短封装成别名放到 ~/.bashrc / ~/.zshrcaliasclaude-projclaude \ --permission-mode acceptEdits \ --allowed-tools Read,Write,Glob,Grep,Bash(git status *),Bash(git diff *),Bash(git log *),Bash(git add *),Bash(git commit *),Bash(git stash *),Bash(git branch *),Bash(git checkout *) \ --asked-tools Bash(git push *),Bash(git merge *),Bash(git rebase *) \ --denied-tools Bash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)source 之后直接claude-proj最佳实践建议权限工具白名单allow/ask/deny用命令行/别名方便临时切换目录沙盒隔离sandbox.filesystem保留项目目录下.claude/settings.local.json命令行做不到。调试查看最终生效工具列表claude debug tools如果你要做非交互一次性任务-p 传入promptclaude --permission-mode acceptEdits\--allowed-toolsRead,Write,Glob,Grep,Bash(git status *),Bash(git diff *),Bash(git log *),Bash(git add *),Bash(git commit *),Bash(git stash *),Bash(git branch *),Bash(git checkout *)\--asked-toolsBash(git push *),Bash(git merge *),Bash(git rebase *)\--denied-toolsBash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)\-p你的任务⚠️ 非交互模式下命中--asked-tools例如 git push会阻塞等待输入脚本场景避开会触发 ask 的操作。用jq一行命令直接生成/覆盖.claude/settings.local.json输出完整你上面那套 JSON单条 shell 语句直接写入文件。catmkdir-p.claudecat.claude/settings.local.jsonEOF { permissions: { defaultMode: acceptEdits, allow: [Read,Write,Glob,Grep,Bash(git status *),Bash(git diff *),Bash(git log *),Bash(git add *),Bash(git commit *),Bash(git stash *),Bash(git branch *),Bash(git checkout *)], ask: [Bash(git push *),Bash(git merge *),Bash(git rebase *)], deny: [Bash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)], additionalDirectories: [] }, sandbox: { enabled: true, filesystem: { allowWrite: [./], denyRead: [//etc,//usr,//home/*/.ssh,//root,~/.*] } } } EOF或者需要先安装 jqapt install jq/brew install jqmkdir-p.claudejq-n{ permissions: { defaultMode: acceptEdits, allow: [Read,Write,Glob,Grep,Bash(git status *),Bash(git diff *),Bash(git log *),Bash(git add *),Bash(git commit *),Bash(git stash *),Bash(git branch *),Bash(git checkout *)], ask: [Bash(git push *),Bash(git merge *),Bash(git rebase *)], deny: [Bash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)], additionalDirectories: [] }, sandbox: { enabled: true, filesystem: { allowWrite: [./], denyRead: [//etc,//usr,//home/*/.ssh,//root,~/.*] } } }.claude/settings.local.json执行完直接落地文件无需手动编辑。校验是否写对cat.claude/settings.local.json如果想追加到 .gitignore一并一行echo.claude/settings.local.json.gitignore如果你是想修改已有json而不是覆盖覆盖是上面如果已有 settings.local.json只想更新权限字段用这个不会清空其他已有keymkdir-p.claudejq. | ( .permissions.defaultMode acceptEdits | .permissions.allow [Read,Write,Glob,Grep,Bash(git status *),Bash(git diff *),Bash(git log *),Bash(git add *),Bash(git commit *),Bash(git stash *),Bash(git branch *),Bash(git checkout *)] | .permissions.ask [Bash(git push *),Bash(git merge *),Bash(git rebase *)] | .permissions.deny [Bash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)] | .permissions.additionalDirectories [] | .sandbox.enabled true | .sandbox.filesystem.allowWrite [./] | .sandbox.filesystem.denyRead [//etc,//usr,//home/*/.ssh,//root,~/.*] ).claude/settings.local.json.claude/settings.local.json.tmpmv.claude/settings.local.json.tmp .claude/settings.local.json第一条是新建/完整覆盖绝大多数场景用第一条就够。mkdir -p .claude-p参数核心行为如果.claude目录不存在 → 创建它如果.claude已经存在 → 不报错、不覆盖、不改动原有内容直接静默成功mkdir本身永远不会覆盖文件/目录-p只是防止“目录已存在”抛出错误。对比mkdir.claude# 目录已存在报错 mkdir: cannot create directory ‘.claude’: File existsmkdir-p.claude# 目录已存在啥也不干返回0不存在就新建真正会覆盖的是后面的 .claude/settings.local.jsonjq-n{...}.claude/settings.local.json是输出重定向如果文件已存在直接清空覆盖原有内容这才是覆盖点不是mkdir‑p。如果你不想覆盖旧配置想合并更新就要用我上一条给的 tmp 文件方式不能直接。完整拆解整条命令mkdir-p.claudejq-n{ ... }.claude/settings.local.jsonmkdir -p .claude确保目录一定存在存在就跳过前面成功才执行后面jq -n生成全新 json .claude/settings.local.json覆盖写入该文件旧内容全部丢失。小坑提醒.claude是目录settings.local.json是目录里面的文件。万一你错误提前创建了一个名叫.claude的普通文件不是文件夹mkdir -p .claude会报错这是异常情况。安全变体不直接覆盖先备份旧文件mkdir-p.claude[-f.claude/settings.local.json]cp.claude/settings.local.json .claude/settings.local.json.bakjq-n{...}.claude/settings.local.json检测旧配置存在就自动备份一份.bak再写入新配置。
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

算法(48):Union Find-2.0(以及review) 2026/9/2 21:27:08

算法(48):Union Find-2.0(以及review)

Q:好,我们转回module 2去看union find,我想知道union find它的这章都是在干嘛以及它能够做什么?我不太明白为什么要提出他,因为后面不是还有search吗?以及昨天的这里:这与 Union-Find&#xff0…

阅读更多 →
中文AIML语料库实战:从基础语法到调优技巧 2026/9/2 21:27:08

中文AIML语料库实战:从基础语法到调优技巧

简介:一套整理好的中文人工智能标记语言(AIML)语料包,面向需要训练中文聊天机器人或研究自然语言处理的开发者与学习者。压缩包共91个文件,以56个可扩展标记语言(XML)文件和35个AIML文件两种格式…

阅读更多 →
LEAP-1A26发动机性能模型搭建:从QAR数据清洗到部件级验证 2026/9/2 21:27:08

LEAP-1A26发动机性能模型搭建:从QAR数据清洗到部件级验证

简介:面向CFM LEAP-1A26发动机性能建模与FADEC控制研究的FlyByWire项目文件集,对应A320neo系列机型,适合模拟飞行插件开发者、航空发动机建模爱好者及航电系统学习者。内容覆盖真实LEAP-1A26发动机数据收集、物理/理论建模与参数模拟&#xf…

阅读更多 →
小白程序员必备:一张图看懂大模型,收藏这份学习路线图! 2026/9/2 21:27:08

小白程序员必备:一张图看懂大模型,收藏这份学习路线图!

本文以图文形式梳理了大模型应用的核心趋势,从Chatbot到AI Application再到Agent的发展路径,介绍了LLM基础、Prompt工程、RAG、Tool Calling、AI Agent、AI Coding、Model Router等关键概念,并针对企业级应用提出了技术选型和风险控制建议。文…

阅读更多 →
Apache Doris 4.0.8 写入排障(第 6 篇):从第一批小文件到 -235,正常写入怎样拖死 Tablet 2026/9/2 21:27:08

Apache Doris 4.0.8 写入排障(第 6 篇):从第一批小文件到 -235,正常写入怎样拖死 Tablet

每次 Stream Load 都成功,每批只有几十 KB,CPU 和磁盘也没有立刻打满。几小时后导入突然报 -235,业务以为遇到了随机故障。 它不是突然发生的。每个成功小批都在给同一批 Tablet 增加版本,Compaction 还债速度长期低于造债速度&a…

阅读更多 →
超详细!Python中 pip 常用命令 2026/9/2 21:24:08

超详细!Python中 pip 常用命令

对于多数熟悉的个人而言, 肯定都听闻且运用过pip此工具, 然而对其的知悉或许并非极为深入, 今日小编便来为大伙介绍10个运用pip的小窍门, 相信对大伙往后日常管理与运用里的标准库会有益处。安装当然, 在3.4版本之后, 在2.7.9版本之后, 官网的安装包当中就已经自带了pip, 用户在…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞