GrundlagenVibe-Coding / Agentic EngineeringKapitel 08von 13 im Pfad
Berechtigungen und Rechtemodi
Ein Agent auf der Kommandozeile fragt, bevor er einen Befehl ausführt. Diese Rückfrage war lange die eigentliche Sicherung: Ein Mensch liest, was da laufen soll, und entscheidet.
Anthropic hat nachgezählt, wie diese Entscheidung ausfällt.
users approve 97% of permission prompts in Claude Code. (externe Seite, claude.com)
Was die Rückfrage gemessen leistet
97 von 100. Man könnte daraus schließen, dass die Werkzeuge selten etwas Fragwürdiges vorschlagen. Die Zahl daneben spricht dagegen: Dieselben Menschen weisen einen vorgelegten Plan in 39 Prozent der Fälle zurück.
But for individual permissions requests, the rejection rate is only 3%. (externe Seite, claude.com)
Der Unterschied liegt in der Form. Ein Plan kommt einmal und beschreibt etwas. Eine Freigabefrage kommt zum vierzigsten Mal an diesem Tag und unterbricht gerade eine Arbeit.
Wie stark das wirkt, zeigt ein Versuch mit tausend Beteiligten:
Zwei Angaben gehören zu dieser Zahl, damit sie einzuordnen ist. Die Erhebung stammt vom Hersteller des besser abschneidenden Verfahrens. Und die gefährlichen Befehle waren für den Versuch gebaut, kamen also nicht aus dem Alltag der Beteiligten.
Was der Versuch unabhängig davon sichtbar macht, ist die Ermüdung:
Am Anfang einer Sitzung 17 Prozent, nach fünfzig Rückfragen 5. Die Sicherung wird schwächer, je länger man sie benutzt.
Ein zweites Modell an ihrer Stelle
Im Auto-Modus prüft ein eigenes Modell jede Handlung, die nicht schon durch eine eigene Regel oder durch Lesen und Bearbeiten im Arbeitsverzeichnis freigegeben ist. Es heißt Klassifikator und urteilt nach einem festen Katalog: Herunterladen und Ausführen von Code, Daten an fremde Adressen, Produktivumgebungen, unwiderrufliches Löschen. Was es durchlässt, läuft ohne Rückfrage.
Die Grenze dieser Prüfung schreibt der Hersteller selbst hin:
Auto mode reduces permission prompts but does not guarantee safety. (externe Seite, code.claude.com)
Sechs Modi, eine Frage
Ein Rechtemodus beantwortet genau eine Frage: Wer entscheidet über eine Handlung, bevor sie läuft.
| Modus | Was ohne Rückfrage läuft | Wofür gedacht |
|---|---|---|
| manuell | nur Lesen | fremder Code, heikle Arbeit |
| acceptEdits | dazu Dateiänderungen im Arbeitsverzeichnis | Arbeit, die man hinterher im Diff liest |
| plan | Lesen, dazu geprüfte Befehle | erkunden, bevor etwas geändert wird |
| auto | alles, mit Prüfung durch den Klassifikator | lange Läufe |
| dontAsk | nur, was vorher ausdrücklich erlaubt wurde | Automaten mit festem Auftrag |
| bypassPermissions | alles | abgetrennte Umgebungen |
seitlich verschiebbar
eigene Darstellung nach der Herstellerdokumentation, Stand 03.09.2026
Der Unterschied zwischen den Modi geht dabei weiter, als die Rückfragen vermuten lassen. Im manuellen Modus fragt Claude Code, bevor es Pfade außerhalb seines Arbeitsverzeichnisses überhaupt liest:
Im Auto-Modus liest Claude Code solche Pfade zwar weiterhin ohne Rückfrage, aber nicht mehr ganz ohne sie. Beim ersten Zugriff außerhalb des Arbeitsverzeichnisses einer laufenden Sitzung fragt es einmal nach, ob es dabei bleiben soll:
In einem nicht-interaktiven oder im Hintergrund laufenden Auftrag entfällt diese eine Frage:
Wer den Modus wechselt, ändert also mit, was ungefragt in die Unterhaltung gelangt, und in einem unbeaufsichtigten Lauf sogar ganz ohne diese eine Ausnahme.
Was in jedem Modus gilt
Unter den Modi liegt eine zweite Ebene, und die ist von ihnen unabhängig. In einer Einstellungsdatei stehen Regeln, die einzelne Werkzeuge und Pfade sperren oder freigeben. Für die schärfste davon gilt:
Deny rules block in every mode, including bypassPermissions (externe Seite, code.claude.com)
In der Gegenrichtung fällt eine Erlaubnis dort weg:
Allow rules have no effect in bypassPermissions (externe Seite, code.claude.com)
Daraus ergibt sich der Grundsatz für alles Weitere. Der Modus entscheidet, wer gefragt wird. Was überhaupt möglich ist, entscheidet die Regel darunter, und die gilt auch dann, wenn niemand mehr fragt.
Eine dritte Frage bleibt danach offen: Was erreicht ein Befehl, während er läuft? Darum geht es in Kapitel 09.
Unter den Modi liegen drei Arten von Regeln. deny sperrt, ask erzwingt eine
Rückfrage, allow gibt frei. Sie stehen in einer Einstellungsdatei, gelten in
vier Geltungsbereichen von der Organisation bis zum einzelnen Projekt, und ihre
Rangfolge ist fest.
Wie eine solche Regel geschrieben wird und welche zwei Fallen dabei still bleiben, steht ausgeführt im Beitrag Erst der rote Test. Hier geht es um die Ebene darüber: was von diesen Regeln übrig bleibt, wenn der Modus wechselt.
Der Modus mit dem irreführenden Namen
In der Einstellungsdatei heißt der Modus, der jede Handlung vorlegt, default.
Voreingestellt ist er seit dem 14. August 2026 auf den meisten Tarifen jedoch
nicht mehr; dort startet eine Sitzung in auto. Die Oberfläche nennt default
inzwischen „manuell“, die Konfiguration behielt den alten Wert.
Wer also in einer geerbten settings.json auf "defaultMode": "default"
stößt, liest dort eine bewusste Entscheidung für die strengste Stufe und keine
Beschreibung des Auslieferungszustands.
Wie weit die eigene Erlaubnis reicht
Die Freigaberegeln, die man sich im Lauf der Zeit setzt, sind gemessen weiter gefasst, als die meisten sie einschätzen würden.
49.5% of active CLI users have manually created a Bash allow-rule (externe Seite, claude.com)
Die Aufschlüsselung dahinter ist der eigentliche Befund. Fünf Prozent geben jeden Shell-Befehl frei. Weitere 43 Prozent haben Regeln für einen Interpreter gesetzt, also etwa für Python oder Node, und über die läuft ebenfalls jeder Befehl:
that are essentially equivalent in practice (externe Seite, claude.com)
Fast die Hälfte aller Nutzer hat damit die Rückfrage für Shell-Befehle praktisch abgeschaltet, die meisten davon ohne den Vorsatz. Und der Anteil wächst:
and that share is growing roughly 5 percentage points every 5 weeks (externe Seite, claude.com)
Dazu die Modi:
25% of interactive sessions start in bypass permissions mode. (externe Seite, claude.com)
seitlich verschiebbar
eigene Darstellung nach Anthropic, Auto Mode Default in Claude Code, Stand 03.09.2026
Was der Auto-Modus mit diesen Regeln macht
An dieser Stelle greift eine Vorkehrung, die man beim Einrichten kaum bemerkt. Beim Wechsel in den Auto-Modus setzt Claude Code die weit gefassten Freigaberegeln außer Kraft: eine Erlaubnis für jeden Shell-Befehl, die Regeln für Interpreter, die Aufrufe von Paketverwaltungen.
Enge Regeln bleiben in Kraft, eine Erlaubnis für den Testlauf des Projekts etwa. Beim Verlassen des Modus kehren die weiten zurück.
Der Vorgang hat eine Folge, die man kennen sollte: Eine Sitzung im Auto-Modus verhält sich strenger als dieselbe Einrichtung im manuellen Modus. Wer eine Freigaberegel setzt und sie nicht wirken sieht, sucht den Fehler zuerst im Modus.
Zwei Lücken, die still bleiben
Die erste betrifft die Reichweite einer Pfadregel. Sie wird gegen die eingebauten Dateiwerkzeuge geprüft und gegen Shell-Befehle, die Claude Code als Dateizugriff erkennt.
Eine Sperre auf Edit(secrets/**) steht also in der Datei und wirkt nicht,
sobald ein Skript die Datei selbst öffnet:
{
"permissions": {
"deny": ["Edit(secrets/**)", "Read(secrets/**)"]
}
}
# laeuft an der Regel vorbei, weil Claude Code hier keinen Dateizugriff sieht
print(open("secrets/token.txt").read())
Die zweite Lücke betrifft die Rangfolge. Sperren gewinnen immer, und das gilt auch dort, wo man eine Ausnahme erwartet:
An allow rule can’t carve an exception out of a deny rule. (externe Seite, code.claude.com)
Wer alle Aufrufe eines Werkzeugs sperrt und einen einzelnen davon wieder freigibt, bekommt keine Ausnahme. Die enge Erlaubnis läuft ins Leere, weil die weite Sperre vorher greift.
Pfade, die keine Erlaubnis öffnet
Ein kleiner Satz von Pfaden lässt sich durch keine Freigabe in einer
Einstellungsdatei öffnen. Dazu zählen .git, die Konfigurationen der Editoren
und Paketverwalter, die Startdateien der Shell und .claude selbst.
Der Grund steht daneben: Die Prüfung läuft, bevor Claude Code die Regeln aus
den Einstellungsdateien überhaupt auswertet. Ein Eintrag Edit(.claude/**)
ändert am Ergebnis also nichts, egal in welcher Datei er steht.
Was in den Modi mit Rückfrage passiert, ist eine Frage an den Menschen. Im
Auto-Modus urteilt der Klassifikator darüber, und in dontAsk wird der
Schreibzugriff verweigert. Nur bypassPermissions lässt ihn durch.
Eine Allowlist ist keine Abkürzung an der Prüfung vorbei
Ein letzter Punkt für diese Tiefe, weil er der Erwartung widerspricht: Eine einmal erteilte Erlaubnis ist im manuellen Modus keine Zusage für alle Zeit.
Und was gar nicht in den Regeln steht, läuft ebenfalls nicht durch:
In Manual mode, unmatched commands require approval by default (externe Seite, code.claude.com)
Beides zusammen beschreibt eine Umgebung, die im Zweifel anhält. Wie sich das im unbeaufsichtigten Lauf umkehrt, steht in der dritten Tiefe.
Im Auto-Modus wirkt eine Anweisung, die man beiläufig hinschreibt, wie eine Sperre. Wer „nicht pushen“ sagt oder „warte, bis ich das gelesen habe“, bekommt genau das:
Sie gilt auch gegen die eigenen Katalogregeln, hält also Handlungen an, die sonst durchliefen. Und sie gilt weiter, wenn das Modell zu dem Schluss kommt, die Sache sei erledigt:
Claude’s own judgment that a condition was met does not lift it. (externe Seite, code.claude.com)
Eine Grenze, die im Gespräch steht
Damit sieht es aus wie ein Riegel. Der nächste Satz der Dokumentation nimmt das zurück:
Boundaries are not stored as rules. (externe Seite, code.claude.com)
Die Grenze wohnt im Gesprächsverlauf. Bei jeder Prüfung liest der Klassifikator sie dort erneut, und wenn die Verdichtung die Nachricht wegräumt, in der sie stand, ist sie weg. Ohne Meldung, mitten in einem langen Lauf, und gerade dann, wenn er lange genug gelaufen ist, um verdichtet zu werden.
Was Verdichtung ist und warum sie ausgerechnet Einzelheiten trifft, steht in Kapitel 05. Der Zusammenhang hier ist die Umkehrung dessen, was man erwartet: Je länger ein Lauf dauert, desto eher fällt die Anweisung, die ihn eingrenzen sollte.
Die Dokumentation zieht selbst den Schluss:
For a hard guarantee, add a deny rule instead. (externe Seite, code.claude.com)
seitlich verschiebbar
eigene Darstellung nach der Herstellerdokumentation, Stand 03.09.2026
Das ist derselbe Unterschied, der schon bei der Projektanweisung in Kapitel 03 auftaucht, hier nur eine Ebene tiefer. Dort war es eine Datei, die beratend wirkt. Hier ist es ein Satz im Gespräch, der wirkt, solange ihn jemand liest.
Eine Freigabe, die im Gespräch steht
Die Gegenrichtung braucht mehr als das Nennen des Vorgangs. Sagt man dem Klassifikator, eine gesperrte Handlung sei erlaubt, hebt er die Sperre nur auf, wenn die Nachricht die Handlung und das Gefährliche daran konkret benennt.
Wer nur „du darfst force-pushen“ schreibt, hat also nichts freigegeben. Genannt werden muss, was die Handlung im Einzelfall gefährlich macht, beim Beispiel des Herstellers der Branch. Eine solche Freigabe gilt außerdem nur für die genannte Handlung, nicht für jede spätere Handlung derselben Art.
Was der Klassifikator zu sehen bekommt
Zur Einordnung gehört, worauf das prüfende Modell überhaupt blickt, und das hängt daran, wer die Prüfung ausführt. In den Anfragen, die Claude Code selbst an den Klassifikator schickt, liest dieser die Nachrichten des Menschen, die Werkzeugaufrufe und die Projektanweisung. Die Ergebnisse der Werkzeugaufrufe bekommt er dabei nicht, damit ein feindseliger Text in einer Datei oder auf einer Webseite ihn nicht selbst steuern kann. Diese Ergebnisse prüft eine eigene Stufe:
Auf Enterprise-Tarifen, bei API-Konten und auf Amazon Bedrock, Google Clouds Agent Platform und Microsoft Foundry übernimmt seit Version 2.1.278 in der Voreinstellung stattdessen der Server diese Prüfung, als Teil der Anfragen, die für das Modell ohnehin unterwegs sind:
Where the server reviews them, its verdicts decide those actions. (externe Seite, code.claude.com)
Was der Server dabei zu sehen bekommt, sagt die Dokumentation nicht. Dass die Werkzeugergebnisse draußen bleiben, ist damit eine gesicherte Aussage nur über die Anfragen, die Claude Code selbst stellt.
Für diesen Weg hat die Trennung eine praktische Folge. Ein Befund, den ein Werkzeug zurückgemeldet hat, ist für den Klassifikator kein Argument. Wer eine Handlung begründen will, schreibt die Begründung in eine eigene Nachricht.
Wann der Auto-Modus wieder fragt
Der Modus hält sich selbst an, wenn er zu oft blockiert:
Für den Betrieb mit Automaten ist der Satz danach der wichtigere. In einem Lauf, der niemanden fragen kann, gibt es diese Rückfallebene gar nicht:
Die Handlung unterbleibt dann, und der Agent arbeitet weiter. Aus der Sicherung wird eine stille Auslassung: Der Lauf endet mit einem Ergebnis, in dem ein Schritt fehlt, und im Protokoll steht dazu nichts, was ins Auge fällt.
In dieselbe Richtung geht eine zweite Eigenart desselben Betriebs. Fährt man Claude Code mit einem einzelnen Auftrag, entfällt die Rückfrage, mit der es sonst ein unbekanntes Verzeichnis freigeben lässt:
Ein Automat, der ein fremdes Verzeichnis anfasst, tut das ungefragt. Wer solche Läufe baut, entscheidet die Frage vorher und an anderer Stelle, nämlich über die Umgebung, in der sie laufen.
Zwei Messungen, beide richtig
Über die Wirkung des Klassifikators gegen eingeschleuste Anweisungen liegen zwei Zahlen vor, die einander zu widersprechen scheinen.
Anthropic beauftragte eine Prüfung von außen, und die kam auf null:
Der Sicherheitsforscher Johann Rehberger erreichte im selben Aufbau die Ausführung eigenen Codes, angestoßen über eine Bitte, eine Webseite zusammenzufassen:
I got attack success rates up to 80% using a small sample size. (externe Seite, embracethered.com)
Die Auflösung steht in seinem eigenen Beitrag, und sie ist eine Aussage über Erhebungen im Allgemeinen:
720 Läufe über 72 vorher festgelegte Fälle. Eine Quote von null Prozent beschreibt diese 72 Fälle, alles andere lag außerhalb der Messung. Rehberger schreibt die Grenze seiner eigenen Zahl daneben:
Anthropic hält dieselbe Einschränkung für die eigene Zahl fest:
Drei Angaben, drei Erhebungen, und jede gilt für ihren eigenen Satz an Fällen. Wer eine davon als Aussage über den Alltag liest, hat die Erhebung nicht gelesen.
Der Modus, der nichts mehr prüft
Bleibt der letzte Modus, und für ihn gibt es genau eine richtige Umgebung. Die Dokumentation sagt zuerst, was er leistet:
Und dann, wo er hingehört:
Damit endet, was Rechte und Modi beantworten können. Sie regeln, ob ein Befehl startet. Sobald diese Frage niemand mehr stellt, hängt alles daran, was der laufende Befehl erreicht, und das ist eine Eigenschaft der Umgebung. Sie ist der Gegenstand von Kapitel 09.
Quellen
5 Einträge, davon 1 Schlüsselarbeitalle erreichbar
Erreichbarkeit automatisch geprüft
SchlüsselarbeitDokumentationerreichbar
Anthropic, Choose a permission mode (externe Seite, code.claude.com)
code.claude.comgeprüft 24.09.2026
Die Herstellerdokumentation zu den sechs Rechtemodi und dazu, in welchem eine Sitzung startet. Sie hält mehrere Dinge fest, die anderswo fehlen. Eine Grenze, die im Gespräch gezogen wird, liegt nirgends als Regel: Der Klassifikator liest sie bei jeder Prüfung neu aus dem Verlauf, und mit dem Verdichten kann sie verschwinden. Eine Freigabe in die Gegenrichtung wirkt dagegen nur, wenn die Nachricht die Handlung und das Gefährliche daran konkret benennt; das bloße Nennen des Verbs hebt eine Sperre nicht auf. Beim Wechsel in den Auto-Modus setzt Claude Code die eigenen weiten Freigaberegeln außer Kraft, weil sie an der Prüfung vorbeiführen würden. Dazu die Liste der geschützten Pfade, die keine Freigaberegel öffnet, und die Schwellen, ab denen der Auto-Modus wieder zu fragen anfängt. Seit einer Ergänzung, gesehen am 23.09.2026, trennt die Seite zwei Prüfwege: In den Anfragen, die Claude Code selbst an den Klassifikator schickt, sieht dieser Nutzernachrichten, Werkzeugaufrufe außer reinen Lesevorgängen und die Projektanweisung, die Ergebnisse der Werkzeugaufrufe dagegen nicht. Auf Enterprise-Tarifen, bei API-Konten und auf einigen weiteren Plattformen prüft seit Version 2.1.278 stattdessen der Server, und was dieser zu sehen bekommt, sagt die Seite nicht. Zwei Auskünfte der Seite stehen unter dem aufklappbaren Abschnitt „How the classifier evaluates actions“ und deshalb hier ohne hinterlegtes Zitat: die Reihenfolge, in der eine Handlung geprüft wird, und die eben genannte Trennung zwischen den beiden Prüfwegen.
Ankündigung des Herstellerserreichbar
Auto Mode Default in Claude Code (externe Seite, claude.com)
claude.comgeprüft 24.09.2026
Anthropics Ankündigung vom 14.08.2026, mit der der Auto-Modus zur Voreinstellung auf den Plänen Pro, Max und Team wurde. Der Beitrag begründet den Schritt mit eigenen Messungen: Freigabefragen werden zu 97 Prozent bejaht, während dieselben Menschen einem vorgelegten Plan in 39 Prozent der Fälle widersprechen. In einem Versuch mit 1.053 bezahlten Fachleuten erkannte die menschliche Prüfung 13,6 Prozent der gefährlichen Befehle, der Klassifikator 89 Prozent, und die menschliche Quote fiel im Lauf einer Sitzung von 17 auf 5 Prozent. Der Beitrag sagt selbst, wie weit seine Zahlen reichen: Die Fehlerquote gegen Angriffe ist an einem eigens dafür gebauten Angriffssatz gemessen. Über den Alltag sagt sie nichts.
Dokumentationerreichbar
Anthropic, Security (externe Seite, code.claude.com)
code.claude.comgeprüft 24.09.2026
Die Sicherheitsseite der Herstellerdokumentation. Sie beschreibt, was Claude Code im manuellen Modus von sich aus zurückhält: Es fragt, bevor es Dateien ändert oder Befehle ausführt, die das System verändern, und bevor es Pfade außerhalb seines Arbeitsverzeichnisses liest. Wie sich der Auto-Modus beim Lesen fremder Pfade verhält, stand bis September 2026 hier, seither beschreibt das die Quelle "Anthropic, Choose a permission mode: The first read outside the working directories". Dazu zwei Einschränkungen, die diese Seite offenlegt: Eine Allowlist hebt die Prüfung auf verdächtige Shell-Befehle nicht auf, und im nicht-interaktiven Lauf mit dem Schalter für einen einzelnen Auftrag entfällt die Vertrauensabfrage für ein fremdes Verzeichnis ganz.
Dokumentationerreichbar
Anthropic, Configure permissions (externe Seite, code.claude.com)
code.claude.comgeprüft 24.09.2026
Die Herstellerdokumentation zu den Rechteregeln. Sie enthält den Satz, der die Grenze zwischen einer Projektanweisung und einem Riegel zieht: Durchgesetzt wird von der Umgebung, und was im Auftrag steht, beeinflusst nur den Versuch. Dazu die Rangfolge der drei Regelarten und eine Falle, die still bleibt: Pfadregeln werden allein gegen Edit und Read geprüft, eine auf Write geschriebene Regel nimmt die Umgebung an und schlägt sie nie nach.
Originalarbeiterreichbar
Breaking Claude Code Opus 5 Auto Mode (externe Seite, embracethered.com)
embracethered.comgeprüft 24.09.2026
Johann Rehbergers Bericht vom 26.08.2026. Er lässt Claude Code im Auto-Modus eine Webseite zusammenfassen und erreicht darüber die Ausführung eigenen Codes, in drei bis vier von fünf Läufen je Variante. Der Autor nennt seine Stichprobe selbst klein und ihre Aussagekraft begrenzt. Wichtiger als die Quote ist seine Rechnung daneben: Die von Anthropic beauftragte Messung mit null Prozent lief über 72 feste Fälle mit je zehn Wiederholungen, also können beide Befunde gleichzeitig zutreffen.