尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

claude 默认授权启动,读写git权限

claude 默认授权启动,读写git权限 目标仅当前工作目录读写不允许碰系统/外部目录普通用户运行不用 sudo避开--dangerously‑skip‑permissionsroot 报错核心不要 sudo进入你的项目目录创建项目本地配置.claude/settings.local.json加入.gitignore不提交版本库1、在你的项目目录创建配置mkdir-p.claudevim.claude/settings.local.json写入下面配置{permissions:{defaultMode:acceptEdits,allow:[Read,Write,Glob,Grep],deny:[Bash(sudo *),Bash(rm -rf / *),Bash(curl *),Bash(wget *)],additionalDirectories:[]},sandbox:{enabled:true,filesystem:{allowWrite:[./],denyRead:[//etc,//usr,//home/*/.ssh,//root,~/.*]}}}defaultMode: acceptEdits当前目录内文件读写自动放行不再弹窗确认shell 命令依然需要你确认additionalDirectories: []禁止访问任何项目外目录sandbox.filesystem.allowWrite: [./]OS 沙盒强制只允许写入当前目录子进程也遵守该限制denyRead禁止读取系统目录、ssh密钥等敏感路径⚠️不能加 sudo 运行 claude保持普通用户账号执行# 正确进入项目目录普通用户启动cd/your/project claude2、会话内快速切换不用改配置文件进入 claude 交互终端后输入/permissions菜单选择acceptEdits接受编辑效果本会话内当前目录读写自动放行shell命令仍询问。3、如果你需要非交互脚本运行无终端交互不能用--dangerously‑skip‑permissions改用--permission-mode acceptEditsclaude --permission-mode acceptEdits-p你的任务描述限制Bash shell 命令依然会阻塞等待确认非交互脚本如果有 shell会卡住。如果脚本需要自动跑 shell要在allow白名单显式添加允许的 bash 模式例如Bash(git *)。4、关键限制回顾--dangerously‑skip‑permissions只要检测到 effective uid0(root/sudo)直接硬报错无解官方安全锁死不能绕过。acceptEdits≠ dangerously‑skip‑permissions✅ acceptEdits文件读写自动放行shell命令仍然弹窗确认沙盒目录限制生效❌ dangerously‑skip‑permissions文件shell全部跳过确认且禁止root下使用5、如果你必须执行 shell 也自动放行风险上升在allow增加 bash 通配仅允许安全命令禁止危险命令allow:[Read,Write,Glob,Grep,Bash(git *),Bash(npm *),Bash(pytest *)]排错如果 claude 还试图访问外面文件确认运行时 CWD 是你的项目目录不要在$HOME根目录运行。检查配置是否生效claude debug settings会打印合并后的完整权限配置确认 sandbox、permissions 读取的是你项目下.claude/settings.local.json。完整配置当前目录读写 Git权限.claude/settings.local.json务必加入.gitignore普通用户运行 claude不要 sudo。两种方案方案A推荐安全优先常用git操作自动放行push / merge / push‑force仍然弹窗确认防止误推送代码到远程仓库。{permissions:{defaultMode:acceptEdits,allow:[Read,Write,Glob,Grep,Bash(git status *),Bash(git diff *),Bash(git log *),Bash(git add *),Bash(git commit *),Bash(git stash *),Bash(git branch *),Bash(git checkout *)],ask:[Bash(git push *),Bash(git merge *),Bash(git rebase *)],deny:[Bash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)],additionalDirectories:[]},sandbox:{enabled:true,filesystem:{allowWrite:[./],denyRead:[//etc,//usr,//home/*/.ssh,//root,~/.*]}}}方案B宽松全部git自动放行⚠️风险claude可以直接执行git push不会弹窗确认。{permissions:{defaultMode:acceptEdits,allow:[Read,Write,Glob,Grep,Bash(git *)],deny:[Bash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)],additionalDirectories:[]},sandbox:{enabled:true,filesystem:{allowWrite:[./],denyRead:[//etc,//usr,//home/*/.ssh,//root,~/.*]}}}关键要点defaultMode: acceptEdits当前目录文件读写自动放行shell命令看allow/ask/deny规则不等于--dangerously‑skip‑permissions。规则优先级denyaskallow defaultMode命中即停止匹配。sandbox强制限定只允许写入当前目录claude无法读写项目外路径。禁止sudo运行claude否则--dangerously‑skip‑permissions直接报错这套配置不需要该参数。验证配置是否生效进入claude交互终端执行/config会打印合并后的完整权限规则确认你的git规则被加载。命令行临时一次性会话不写配置文件claude --permission-mode acceptEdits--allowedToolsRead,Write,Glob,Grep,Bash(git *)仅本次会话生效退出失效。.claude/settings.local.json是项目本地配置文件想要等价效果全部放到命令行参数claude CLI 通过--allowed-tools、--asked-tools、--denied-tools、--permission-mode实现。注意sandbox 文件系统限制目前没有命令行参数只能靠配置文件命令行只能控制 permissions 工具权限。对应你这份 JSON 的完整命令行claude\--permission-mode acceptEdits\--allowed-toolsRead,Write,Glob,Grep,Bash(git status *),Bash(git diff *),Bash(git log *),Bash(git add *),Bash(git commit *),Bash(git stash *),Bash(git branch *),Bash(git checkout *)\--asked-toolsBash(git push *),Bash(git merge *),Bash(git rebase *)\--denied-toolsBash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)重要限制sandbox 块allowWrite/denyRead没有 CLI 参数命令行无法复现「只允许写当前目录、禁止读/etc、.ssh」这部分必须依赖.claude/settings.local.json文件。 如果你只跑上面这条命令claude 依然可以读取项目外文件少了沙盒隔离。additionalDirectories: []同样无命令行参数配置文件专属。不要加sudo不要加--dangerously-skip-permissions。简短封装成别名放到 ~/.bashrc / ~/.zshrcaliasclaude-projclaude \ --permission-mode acceptEdits \ --allowed-tools Read,Write,Glob,Grep,Bash(git status *),Bash(git diff *),Bash(git log *),Bash(git add *),Bash(git commit *),Bash(git stash *),Bash(git branch *),Bash(git checkout *) \ --asked-tools Bash(git push *),Bash(git merge *),Bash(git rebase *) \ --denied-tools Bash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)source 之后直接claude-proj最佳实践建议权限工具白名单allow/ask/deny用命令行/别名方便临时切换目录沙盒隔离sandbox.filesystem保留项目目录下.claude/settings.local.json命令行做不到。调试查看最终生效工具列表claude debug tools如果你要做非交互一次性任务-p 传入promptclaude --permission-mode acceptEdits\--allowed-toolsRead,Write,Glob,Grep,Bash(git status *),Bash(git diff *),Bash(git log *),Bash(git add *),Bash(git commit *),Bash(git stash *),Bash(git branch *),Bash(git checkout *)\--asked-toolsBash(git push *),Bash(git merge *),Bash(git rebase *)\--denied-toolsBash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)\-p你的任务⚠️ 非交互模式下命中--asked-tools例如 git push会阻塞等待输入脚本场景避开会触发 ask 的操作。用jq一行命令直接生成/覆盖.claude/settings.local.json输出完整你上面那套 JSON单条 shell 语句直接写入文件。catmkdir-p.claudecat.claude/settings.local.jsonEOF { permissions: { defaultMode: acceptEdits, allow: [Read,Write,Glob,Grep,Bash(git status *),Bash(git diff *),Bash(git log *),Bash(git add *),Bash(git commit *),Bash(git stash *),Bash(git branch *),Bash(git checkout *)], ask: [Bash(git push *),Bash(git merge *),Bash(git rebase *)], deny: [Bash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)], additionalDirectories: [] }, sandbox: { enabled: true, filesystem: { allowWrite: [./], denyRead: [//etc,//usr,//home/*/.ssh,//root,~/.*] } } } EOF或者需要先安装 jqapt install jq/brew install jqmkdir-p.claudejq-n{ permissions: { defaultMode: acceptEdits, allow: [Read,Write,Glob,Grep,Bash(git status *),Bash(git diff *),Bash(git log *),Bash(git add *),Bash(git commit *),Bash(git stash *),Bash(git branch *),Bash(git checkout *)], ask: [Bash(git push *),Bash(git merge *),Bash(git rebase *)], deny: [Bash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)], additionalDirectories: [] }, sandbox: { enabled: true, filesystem: { allowWrite: [./], denyRead: [//etc,//usr,//home/*/.ssh,//root,~/.*] } } }.claude/settings.local.json执行完直接落地文件无需手动编辑。校验是否写对cat.claude/settings.local.json如果想追加到 .gitignore一并一行echo.claude/settings.local.json.gitignore如果你是想修改已有json而不是覆盖覆盖是上面如果已有 settings.local.json只想更新权限字段用这个不会清空其他已有keymkdir-p.claudejq. | ( .permissions.defaultMode acceptEdits | .permissions.allow [Read,Write,Glob,Grep,Bash(git status *),Bash(git diff *),Bash(git log *),Bash(git add *),Bash(git commit *),Bash(git stash *),Bash(git branch *),Bash(git checkout *)] | .permissions.ask [Bash(git push *),Bash(git merge *),Bash(git rebase *)] | .permissions.deny [Bash(git push --force *),Bash(sudo *),Bash(rm -rf *),Bash(curl *),Bash(wget *),Read(.env),Read(.env.*)] | .permissions.additionalDirectories [] | .sandbox.enabled true | .sandbox.filesystem.allowWrite [./] | .sandbox.filesystem.denyRead [//etc,//usr,//home/*/.ssh,//root,~/.*] ).claude/settings.local.json.claude/settings.local.json.tmpmv.claude/settings.local.json.tmp .claude/settings.local.json第一条是新建/完整覆盖绝大多数场景用第一条就够。mkdir -p .claude-p参数核心行为如果.claude目录不存在 → 创建它如果.claude已经存在 → 不报错、不覆盖、不改动原有内容直接静默成功mkdir本身永远不会覆盖文件/目录-p只是防止“目录已存在”抛出错误。对比mkdir.claude# 目录已存在报错 mkdir: cannot create directory ‘.claude’: File existsmkdir-p.claude# 目录已存在啥也不干返回0不存在就新建真正会覆盖的是后面的 .claude/settings.local.jsonjq-n{...}.claude/settings.local.json是输出重定向如果文件已存在直接清空覆盖原有内容这才是覆盖点不是mkdir‑p。如果你不想覆盖旧配置想合并更新就要用我上一条给的 tmp 文件方式不能直接。完整拆解整条命令mkdir-p.claudejq-n{ ... }.claude/settings.local.jsonmkdir -p .claude确保目录一定存在存在就跳过前面成功才执行后面jq -n生成全新 json .claude/settings.local.json覆盖写入该文件旧内容全部丢失。小坑提醒.claude是目录settings.local.json是目录里面的文件。万一你错误提前创建了一个名叫.claude的普通文件不是文件夹mkdir -p .claude会报错这是异常情况。安全变体不直接覆盖先备份旧文件mkdir-p.claude[-f.claude/settings.local.json]cp.claude/settings.local.json .claude/settings.local.json.bakjq-n{...}.claude/settings.local.json检测旧配置存在就自动备份一份.bak再写入新配置。
返回列表