claude 默认授权启动,读写git权限

发布时间:2026/9/28 9:37:54

claude 默认授权启动,读写git权限 目标仅当前工作目录读写不允许碰系统/外部目录普通用户运行不用 sudo避开--dangerously‑skip‑permissionsroot 报错核心不要 sudo进入你的项目目录创建项目本地配置.claude/settings.local.json加入.gitignore不提交版本库1、在你的项目目录创建配置mkdir-p.claudevim.claude/settings.local.json写入下面配置{permissions:{defaultMode:acceptEdits,allow:[Read,Write,Glob,Grep],deny:[Bash(sudo *),Bash(rm -rf / *),Bash(curl *),Bash(wget *)],additionalDirectories:[]},sandbox:{enabled:true,filesystem:{allowWrite:[./],denyRead:[//etc,//usr,//home/*/.ssh,//root,~/.*]}}}defaultMode: acceptEdits当前目录内文件读写自动放行不再弹窗确认shell 命令依然需要你确认additionalDirectories: []禁止访问任何项目外目录sandbox.filesystem.allowWrite: [./]OS 沙盒强制只允许写入当前目录子进程也遵守该限制denyRead禁止读取系统目录、ssh密钥等敏感路径⚠️不能加 sudo 运行 claude保持普通用户账号执行# 正确进入项目目录普通用户启动cd/your/project claude2、会话内快速切换不用改配置文件进入 claude 交互终端后输入/permissions菜单选择acceptEdits接受编辑效果本会话内当前目录读写自动放行shell命令仍询问。3、如果你需要非交互脚本运行无终端交互不能用--dangerously‑skip‑permissions改用--permission-mode acceptEditsclaude --permission-mode acceptEdits-p你的任务描述限制Bash shell 命令依然会阻塞等待确认非交互脚本如果有 shell会卡住。如果脚本需要自动跑 shell要在allow白名单显式添加允许的 bash 模式例如Bash(git *)。4、关键限制回顾--dangerously‑skip‑permissions只要检测到 effective uid0(root/sudo)直接硬报错无解官方安全锁死不能绕过。acceptEdits≠ dangerously‑skip‑permissions✅ acceptEdits文件读写自动放行shell命令仍然弹窗确认沙盒目录限制生效❌ dangerously‑skip‑permissions文件shell全部跳过确认且禁止root下使用5、如果你必须执行 shell 也自动放行风险上升在allow增加 bash 通配仅允许安全命令禁止危险命令allow:[Read,Write,Glob,Grep,Bash(git *),Bash(npm *),Bash(pytest *)]排错如果 claude 还试图访问外面文件确认运行时 CWD 是你的项目目录不要在$HOME根目录运行。检查配置是否生效claude debug settings会打印合并后的完整权限配置确认 sandbox、permissions 读取的是你项目下.claude/settings.local.json。完整配置当前目录读写 Git权限.claude/settings.local.json务必加入.gitignore普通用户运行 claude不要 sudo。两种方案方案A推荐安全优先常用git操作自动放行push / merge / push‑force仍然弹窗确认防止误推送代码到远程仓库。{permissions:{defaultMode:acceptEdits,allow:[Read,Write,Glob,Grep,Bash(git status *),Bash(git diff *),Bash(git log *),Bash(git add *),Bash(git commit *),Bash(git stash *),Bash(git branch *),Bash(git checkout *)],ask:[Bash(git push *),Bash(git merge *),Bash(git rebase *)],deny:[Bash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)],additionalDirectories:[]},sandbox:{enabled:true,filesystem:{allowWrite:[./],denyRead:[//etc,//usr,//home/*/.ssh,//root,~/.*]}}}方案B宽松全部git自动放行⚠️风险claude可以直接执行git push不会弹窗确认。{permissions:{defaultMode:acceptEdits,allow:[Read,Write,Glob,Grep,Bash(git *)],deny:[Bash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)],additionalDirectories:[]},sandbox:{enabled:true,filesystem:{allowWrite:[./],denyRead:[//etc,//usr,//home/*/.ssh,//root,~/.*]}}}关键要点defaultMode: acceptEdits当前目录文件读写自动放行shell命令看allow/ask/deny规则不等于--dangerously‑skip‑permissions。规则优先级denyaskallow defaultMode命中即停止匹配。sandbox强制限定只允许写入当前目录claude无法读写项目外路径。禁止sudo运行claude否则--dangerously‑skip‑permissions直接报错这套配置不需要该参数。验证配置是否生效进入claude交互终端执行/config会打印合并后的完整权限规则确认你的git规则被加载。命令行临时一次性会话不写配置文件claude --permission-mode acceptEdits--allowedToolsRead,Write,Glob,Grep,Bash(git *)仅本次会话生效退出失效。.claude/settings.local.json是项目本地配置文件想要等价效果全部放到命令行参数claude CLI 通过--allowed-tools、--asked-tools、--denied-tools、--permission-mode实现。注意sandbox 文件系统限制目前没有命令行参数只能靠配置文件命令行只能控制 permissions 工具权限。对应你这份 JSON 的完整命令行claude\--permission-mode acceptEdits\--allowed-toolsRead,Write,Glob,Grep,Bash(git status *),Bash(git diff *),Bash(git log *),Bash(git add *),Bash(git commit *),Bash(git stash *),Bash(git branch *),Bash(git checkout *)\--asked-toolsBash(git push *),Bash(git merge *),Bash(git rebase *)\--denied-toolsBash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)重要限制sandbox 块allowWrite/denyRead没有 CLI 参数命令行无法复现「只允许写当前目录、禁止读/etc、.ssh」这部分必须依赖.claude/settings.local.json文件。 如果你只跑上面这条命令claude 依然可以读取项目外文件少了沙盒隔离。additionalDirectories: []同样无命令行参数配置文件专属。不要加sudo不要加--dangerously-skip-permissions。简短封装成别名放到 ~/.bashrc / ~/.zshrcaliasclaude-projclaude \ --permission-mode acceptEdits \ --allowed-tools Read,Write,Glob,Grep,Bash(git status *),Bash(git diff *),Bash(git log *),Bash(git add *),Bash(git commit *),Bash(git stash *),Bash(git branch *),Bash(git checkout *) \ --asked-tools Bash(git push *),Bash(git merge *),Bash(git rebase *) \ --denied-tools Bash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)source 之后直接claude-proj最佳实践建议权限工具白名单allow/ask/deny用命令行/别名方便临时切换目录沙盒隔离sandbox.filesystem保留项目目录下.claude/settings.local.json命令行做不到。调试查看最终生效工具列表claude debug tools如果你要做非交互一次性任务-p 传入promptclaude --permission-mode acceptEdits\--allowed-toolsRead,Write,Glob,Grep,Bash(git status *),Bash(git diff *),Bash(git log *),Bash(git add *),Bash(git commit *),Bash(git stash *),Bash(git branch *),Bash(git checkout *)\--asked-toolsBash(git push *),Bash(git merge *),Bash(git rebase *)\--denied-toolsBash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)\-p你的任务⚠️ 非交互模式下命中--asked-tools例如 git push会阻塞等待输入脚本场景避开会触发 ask 的操作。用jq一行命令直接生成/覆盖.claude/settings.local.json输出完整你上面那套 JSON单条 shell 语句直接写入文件。catmkdir-p.claudecat.claude/settings.local.jsonEOF { permissions: { defaultMode: acceptEdits, allow: [Read,Write,Glob,Grep,Bash(git status *),Bash(git diff *),Bash(git log *),Bash(git add *),Bash(git commit *),Bash(git stash *),Bash(git branch *),Bash(git checkout *)], ask: [Bash(git push *),Bash(git merge *),Bash(git rebase *)], deny: [Bash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)], additionalDirectories: [] }, sandbox: { enabled: true, filesystem: { allowWrite: [./], denyRead: [//etc,//usr,//home/*/.ssh,//root,~/.*] } } } EOF或者需要先安装 jqapt install jq/brew install jqmkdir-p.claudejq-n{ permissions: { defaultMode: acceptEdits, allow: [Read,Write,Glob,Grep,Bash(git status *),Bash(git diff *),Bash(git log *),Bash(git add *),Bash(git commit *),Bash(git stash *),Bash(git branch *),Bash(git checkout *)], ask: [Bash(git push *),Bash(git merge *),Bash(git rebase *)], deny: [Bash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)], additionalDirectories: [] }, sandbox: { enabled: true, filesystem: { allowWrite: [./], denyRead: [//etc,//usr,//home/*/.ssh,//root,~/.*] } } }.claude/settings.local.json执行完直接落地文件无需手动编辑。校验是否写对cat.claude/settings.local.json如果想追加到 .gitignore一并一行echo.claude/settings.local.json.gitignore如果你是想修改已有json而不是覆盖覆盖是上面如果已有 settings.local.json只想更新权限字段用这个不会清空其他已有keymkdir-p.claudejq. | ( .permissions.defaultMode acceptEdits | .permissions.allow [Read,Write,Glob,Grep,Bash(git status *),Bash(git diff *),Bash(git log *),Bash(git add *),Bash(git commit *),Bash(git stash *),Bash(git branch *),Bash(git checkout *)] | .permissions.ask [Bash(git push *),Bash(git merge *),Bash(git rebase *)] | .permissions.deny [Bash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)] | .permissions.additionalDirectories [] | .sandbox.enabled true | .sandbox.filesystem.allowWrite [./] | .sandbox.filesystem.denyRead [//etc,//usr,//home/*/.ssh,//root,~/.*] ).claude/settings.local.json.claude/settings.local.json.tmpmv.claude/settings.local.json.tmp .claude/settings.local.json第一条是新建/完整覆盖绝大多数场景用第一条就够。mkdir -p .claude-p参数核心行为如果.claude目录不存在 → 创建它如果.claude已经存在 → 不报错、不覆盖、不改动原有内容直接静默成功mkdir本身永远不会覆盖文件/目录-p只是防止“目录已存在”抛出错误。对比mkdir.claude# 目录已存在报错 mkdir: cannot create directory ‘.claude’: File existsmkdir-p.claude# 目录已存在啥也不干返回0不存在就新建真正会覆盖的是后面的 .claude/settings.local.jsonjq-n{...}.claude/settings.local.json是输出重定向如果文件已存在直接清空覆盖原有内容这才是覆盖点不是mkdir‑p。如果你不想覆盖旧配置想合并更新就要用我上一条给的 tmp 文件方式不能直接。完整拆解整条命令mkdir-p.claudejq-n{ ... }.claude/settings.local.jsonmkdir -p .claude确保目录一定存在存在就跳过前面成功才执行后面jq -n生成全新 json .claude/settings.local.json覆盖写入该文件旧内容全部丢失。小坑提醒.claude是目录settings.local.json是目录里面的文件。万一你错误提前创建了一个名叫.claude的普通文件不是文件夹mkdir -p .claude会报错这是异常情况。安全变体不直接覆盖先备份旧文件mkdir-p.claude[-f.claude/settings.local.json]cp.claude/settings.local.json .claude/settings.local.json.bakjq-n{...}.claude/settings.local.json检测旧配置存在就自动备份一份.bak再写入新配置。
延伸阅读

更多相关文章

2026/9/25 3:41:18

Reaction视频制作全流程:从双轨录音到字幕剪辑与版权合规

这篇不聊八卦,聊的是把一个综艺 Reaction 视频从素材到成片,中间要过哪些技术环节。以《换乘恋爱4》EP-17为例,这期内容本身很有讨论度:戒指这个道具终于落地成了“炸弹”,几条感情线都在自尊心问题上拉扯。弹幕区和评…

2026/9/22 21:17:21

绝地潜兵2外观替换MOD安装全攻略:从原理到排错

MOD 在游戏圈里是 Modification 的缩写,意思是玩家对游戏内容进行的修改。放到绝地潜兵2(Helldivers 2)里,MOD 大致分成两类:功能修正类和外观替换类。外观替换类不改数值,只把游戏里某个模型、贴图或整套外…

2026/9/26 8:07:49

戒指是炸弹!EP-17分水岭:关系排序被摊牌

《换乘恋爱4》EP-17这集看完,我最大的感受是:戒指这个东西,在节目里彻底变成了一个“炸弹”。它炸的不是某个人的秘密,而是所有人一直没敢正面说的关系排序问题。比起上一集的暧昧推进,这一集更像是观察室里嘉宾集体倒…

2026/9/28 9:37:34

投顾实战:五步搭建AI自动化盯盘工作台

1. 这不是又一个“AI工具测评”,而是一个投顾每天真实在用的工作台实录 我做股票投顾八年,前五年靠盯盘盯到凌晨两点,复盘靠Excel手动拉数据、截图、写总结,周末补作业是常态;后三年开始用WorkBuddy搭自己的AI工作台&…

2026/9/28 9:37:34

深度学习雷达信号分选实战:从PDW数据到CNN-LSTM模型

简介:这份资源是面向雷达信号处理与深度学习方向学习者的MATLAB源码包,聚焦雷达信号分选与识别任务,适合具备一定信号处理基础、希望用神经网络替代传统方法的研究人员与研究生参考。压缩包共7个文件,以6个m脚本和1个txt参数文件为…

2026/9/28 9:37:34

WorkBuddy AI智能体自动化办公:从零搭建工作流到Skill封装实战指南

1. 从一场线下公开课说起:为什么我要把WorkBuddy AI智能体自动化办公讲透上个月我在本地组织了一场线下公开课,主题就是WorkBuddy AI智能体自动化办公。来的人比预想的多了一倍,有做行政的、做财务的、做运营的,还有几个是自己开公…

2026/9/28 9:37:34

WorkBuddy AI智能体自动化办公实战:从入门到精通的工作流搭建指南

1. 从一场线下公开课说起:为什么我要把WorkBuddy AI智能体自动化办公讲透上个月我在本地组织了一场线下公开课,主题就是WorkBuddy AI智能体自动化办公。来的人比预想的多了一倍,有做行政的、做电商运营的、写代码的、做自媒体的,甚…

2026/9/28 9:37:34

深度学习雷达信号分选实战:从PDW序列到模型选型与避坑

简介:这份资源是面向雷达信号处理与深度学习方向学习者的MATLAB源码包,聚焦雷达信号分选与识别任务,适合具备一定MATLAB编程基础、希望将神经网络方法引入雷达信号分析的学生和研究人员。压缩包共7个文件,以6个m脚本和1个txt参数文…

2026/9/28 9:32:34

从10万Star AI Agent项目拆解:生产级软件工程实战细节

先说一段大实话:现在随便打开 GitHub,标记 AI Agent 的项目一抓一大把,但真正能到 10 万 star 这个量级的,一只手数得过来。平时大家看到的都是 star 数和 README 里的架构图,很少有人去扒开这些项目的源码和迭代记录&…

2026/9/28 3:03:23

东莞市品牌网站建设报价常见报错与解决

东莞品牌网站建设报价单背后:一份保姆级建站教程避坑实录 网站做好了没人访问,这大概是很多老板最头疼的事。花了大几万做的品牌站,上线后流量惨淡,比路边摊还冷清。别急着骂外包公司,很多“东莞品牌网站建设报价”里藏着不少猫腻,比如用模板站冒充定制…

2026/9/28 6:05:15

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解 【免费下载链接】spirula-studio Cross-vendor 3D Gaussian Splatting trainer - video to splat to mesh, Vulkan or CUDA. 项目地址: https://gitcode.com/GitHub_Trending/sp/spirula-studio Sp…

2026/9/28 6:07:41

SEO怎么推广速查手册新手避坑实战指南

SEO怎么推广速查手册新手避坑实战指南 模板网站太丑不够用?别急着加滤镜,那是治标不治本。很多老板盯着后台流量掉得眼红,却还在纠结首页Banner的圆角是不是3像素。这就像穿着西装去挖土,姿势不对,努力白费。我整理这份 速查手册…

2026/9/28 0:02:03

广州外贸网站建设推广:从零搭建全流程拆解与真实报价避坑

广州外贸网站建设推广:从零搭建全流程拆解与真实报价避坑 改个需求建站公司拖一周,后台改个文案还得再交一笔“技术维护费”。这种憋屈事儿,做外贸的朋友太熟悉了。很多老板在找广州外贸网站建设推广服务商时,光盯着首页好不好看,却忽略了从零搭建一个能…

2026/9/28 0:02:04

搞懂百度竞价推广价格,网站性能优化别掉链子

搞懂百度竞价推广价格,网站性能优化别掉链子 网站突然打不开,浏览器弹出红色警告“此网站存在安全风险”,后台一看全是乱码代码和奇怪的跳转链接。这种网站被黑挂马的绝望感,很多刚转行做网站的朋友都经历过,尤其是那些为了省几百块钱服务器费用的新手。…

2026/9/25 20:55:38

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行,Type-C接口算是典型的“看着简单,做起来全坑”的东西。光引脚就24个,高低速信号、电源、控制线全部塞在一个小小的连接器里,如果PCB布局不做规划,打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/26 19:58:38

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/28 1:59:25

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
☎咨询二维码 ☎ ↑