Zurück zu den Leitfäden
Einrichtung·4. September 2026·Aktualisiert am 3. Oktober 2026·9 Min. Lesezeit

--dangerously-skip-permissions – die zwei Wirkungsbereiche und drei Begrenzungen

Ein Agent, der nie nachfragt, hört auch nie auf, Geld auszugeben. Begrenzen Sie beides, bevor Sie das Flag verwenden.

Zuletzt überprüft am .

Das Flag hat zwei Wirkungsbereiche, und fast alles, was darüber geschrieben wird, behandelt nur einen davon. --dangerously-skip-permissions verhindert, dass Claude Code vor dem Bearbeiten einer Datei oder dem Ausführen eines Befehls fragt. Die offensichtliche Angriffsfläche ist Ihr Dateisystem. Diejenige, über die niemand schreibt, ist Ihre Rechnung: Ein Agent, der nie anhält, um zu fragen, hört auch nie auf auszugeben, und agentische Fehler sind Schleifen.

Beides lässt sich begrenzen, und Sie müssen das Flag dafür nicht aufgeben. Hier ist zunächst, was es tatsächlich tut, danach die drei Begrenzungen, die jeweils ungefähr eine Minute kosten.

Was es tut

Claude Code pausiert normalerweise vor einer folgenreichen Aktion und wartet auf Genehmigung. Das Flag schaltet diese Pause für die gesamte Sitzung aus. Es verleiht dem Modell keine neuen Fähigkeiten und ändert das Modell nicht — es entfernt den Prüfschritt zwischen einem Plan und dessen Ausführung.

Deshalb lautet die ehrliche Frage nicht „Ist dieses Flag gefährlich?“, sondern Worauf kann diese Sitzung zugreifen? Derselbe Befehl ist in einem Test-Checkout unauffällig und in einem Repository mit Produktionszugangsdaten in der Umgebung wirklich leichtsinnig. Das Flag bleibt gleich; die Angriffsfläche bestimmen Sie.

Begrenzung 1 — geben Sie ihm einen eigenen Checkout

Das ist die günstigste Maßnahme und normalerweise ausreichend. Ein Git-Worktree ist ein vollständiges Arbeitsverzeichnis auf einem eigenen Branch, sodass eine ungeprüfte Änderung an einem Ort landet, den Sie verwerfen können, statt auf Ihrer Arbeit aufzusetzen.

# Containment that costs one command: give the agent its own checkout.
# A worktree is a real working directory on its own branch, so a runaway
# edit is contained to a branch you can delete rather than to your repo.

git worktree add -b agent/task-123 ../repo-agent-123
cd ../repo-agent-123
claude --dangerously-skip-permissions

# When it is done, review the branch like any other, then:
git worktree remove ../repo-agent-123

Die Prüfung findet weiterhin statt — nur einmal auf einem Branch statt vierzigmal bei einer Eingabeaufforderung. Das ist im Allgemeinen eine bessere Nutzung Ihrer Aufmerksamkeit, als einzelne Dateischreibvorgänge zu genehmigen; genau darin liegt das eigentliche Argument für das Flag, nicht in Ungeduld.

Begrenzung 2 — geben Sie ihm eigene Zugangsdaten

Alles, was sich in der Umgebung dieser Shell befindet, ist für den Agenten erreichbar. Die Lösung besteht nicht darin, vorsichtig zu sein, sondern weniger dort abzulegen. Erstellen Sie Zugangsdaten für den Agenten, statt Ihre überall verwendeten wiederzuverwenden, sodass das Stoppen des Agenten einen einzigen Widerruf erfordert und nicht die Rotation aller Ihrer Zugangsdaten.

# A key per agent, not a key per human. Revoking one key stops one
# agent; revoking the key you use everywhere stops your whole day.

export ANTHROPIC_BASE_URL=https://api.kunavo.com
export ANTHROPIC_AUTH_TOKEN=sk-kn-...        # created for this agent only
export ANTHROPIC_MODEL=claude-sonnet-5
export ANTHROPIC_DEFAULT_OPUS_MODEL=claude-opus-5-5
export ANTHROPIC_DEFAULT_SONNET_MODEL=claude-sonnet-5
export ANTHROPIC_DEFAULT_HAIKU_MODEL=claude-haiku-4-5

claude --dangerously-skip-permissions

Behalte die Modellzeilen bei: Claudes eingebauter Standard von Claude Code und sein Alias opus verweisen beide auf das neueste Opus-Modell. Wenn Kunavo dieses Modell noch nicht anbietet, schlägt ein unbeaufsichtigter Agent bei seiner ersten Anfrage mit einem 404-Fehler fehl. Der Alias sonnet fordert Sonnet 5.5 an, das Kunavo nicht anbietet. Ohne die Zeile ANTHROPIC_DEFAULT_SONNET_MODEL führen daher alle Subagenten, die auf model: sonnet, /model sonnet und die Ausführungsphase von opusplan gesetzt sind, auf dieselbe Weise zu einem 404-Fehler. Der Alias opus ist auf Opus 5.5 (claude-opus-5-5) festgelegt und erfordert Claude Code v2.1.280 oder neuer – führe zuerst claude update aus, wenn deine Version älter ist. Bei Kunavo kann ein Schlüssel unabhängig widerrufen werden – der Widerruf wird bei jeder authentifizierten Anfrage geprüft, sodass ein widerrufener Schlüssel sofort nicht mehr funktioniert und nicht erst am Ende eines Abrechnungszeitraums. Ein Schlüssel kann außerdem ein eigenes monatliches Ausgabenlimit und eine IP-Allowlist besitzen. Dadurch wird „ein Schlüssel pro Agent“ von bloßer Ordnung zu einer echten Grenze: Der Schlüssel des Agenten kann begrenzt und festgelegt werden, ohne den Schlüssel zu verändern, den du manuell verwendest. Das Erstellen eines zweiten Schlüssels kostet nichts. Details zur Einrichtung findest du unter API-Schlüssel für Claude Code erstellen.

Begrenzung 3 — begrenzen Sie die Ausgaben, nicht nur das Dateisystem

Das ist die Achse, die der Rest des Internets auslässt. Betrachten Sie, was ein unbeaufsichtigter Agent tut, wenn er scheitert statt zu arbeiten: Er wiederholt. Jede Wiederholung ist eine abgerechnete Hin-und-Rück-Anfrage, die nichts hervorgebracht hat, und der Kontext eines Coding-Agenten ist groß, daher sind diese Hin-und-Rück-Anfragen nicht billig. Eine Aufgabe mit zwanzig Schritten ist normal; eine festgefahrene Schleife nicht.

Was das begrenzt, hängt vollständig davon ab, wie Sie abgerechnet werden. Ein Abonnement begrenzt es mit einem Nutzungsfenster — einer echten Obergrenze, die jedoch als Stopp statt als Warnung eintritt. Eine hinterlegte Karte hat überhaupt keine natürliche Obergrenze. Bei Kunavo gibt es zwei, und die zweite sollten Sie vor einem unbeaufsichtigten Lauf festlegen: Die Abrechnung zieht ein vorausbezahltes Guthaben ab, sodass eine Anfrage nie mehr als das vorhandene Guthaben verbrauchen kann, und ein Schlüssel kann ein eigenes monatliches Ausgabenlimit tragen. Das Limit wird vor Ausführung der Anfrage geprüft, sodass die Überschreitung gar nicht erst geschieht und nicht erst danach bemerkt wird; danach wird der Aufruf mit einer Meldung abgelehnt, die den Schlüssel statt der Wallet nennt, und das Limit wird zu Beginn des nächsten Kalendermonats zurückgesetzt. Legen Sie eines für den Schlüssel fest, den der Agent hält, und der schlimmste Fall ist nicht mehr „das Guthaben“, sondern eine von Ihnen gewählte Zahl.

Die Berechnung dessen, was ein Lauf kosten sollte — damit Sie eine normale Sitzung von einer Schleife unterscheiden können — finden Sie auf der Claude-Code-Preisseite; Claude-Pro- und Max-Limits behandelt die Abonnementseite derselben Frage.

Wann Sie es verwenden sollten und wann nicht

SituationAngemessen?
Wegwerf-Worktree, eingeschränkter Schlüssel, keine Produktionszugangsdaten in der ShellJa — dafür ist das Flag gedacht
Container oder VM, die Sie verwerfen könnenJa, und noch besser
Ein langer unbeaufsichtigter Lauf, den Sie als einen Diff prüfen werdenJa, mit dafür bemessenem Guthaben
Ihr Haupt-Checkout mit nicht committeten ÄnderungenNein — zuerst committen oder stashen, dann einen Worktree verwenden
Eine Shell mit Cloud- oder ProduktionszugangsdatenNein
Eine Maschine, die direkt die Produktion erreichen kannNein

Das Muster in dieser Tabelle ist, dass jedes „Nein“ den Zugriff betrifft und keines das Flag. Begrenzen Sie den Zugriff, und das Flag ist nicht mehr die interessante Variable — genau darum geht es.

Häufig gestellte Fragen

Was bewirkt --dangerously-skip-permissions in Claude Code?

Es verhindert, dass Claude Code vor jeder Aktion um Genehmigung bittet, sodass Dateiänderungen und Shell-Befehle ohne Eingabeaufforderung ausgeführt werden. Der Name ist sachlich und nicht dramatisch: Die Genehmigungsabfrage ist das Einzige, was zwischen einem vom Modell erstellten Plan und dessen Ausführung steht, und das Flag entfernt sie für die gesamte Sitzung. Es ändert nichts daran, wozu das Modell fähig ist — nur daran, ob ein Mensch jeden Schritt vor seiner Ausführung sieht.

Ist die Verwendung von --dangerously-skip-permissions sicher?

Es ist in dem Maß sicher, in dem die Sitzung Zugriffsmöglichkeiten hat. Das Flag macht das Modell nicht leistungsfähiger, sondern entfernt den Prüfschritt. Die eigentliche Frage ist daher, was ein ungeprüfter Fehler erreichen kann: in welchem Verzeichnis der Agent startet, welche Zugangsdaten sich in seiner Umgebung befinden und ob die Maschine Zugriff auf die Produktion hat. In einem Wegwerf-Checkout mit einem eingeschränkten Schlüssel ist ein ungeprüfter Fehler ein Branch, den Sie löschen. In Ihrem Haupt-Repository mit exportierten Produktionszugangsdaten ist es das nicht. Dasselbe Flag, eine völlig andere Angriffsfläche.

Wie führe ich Claude Code sicher ohne Genehmigungsabfragen aus?

Schränken Sie die drei Dinge ein, auf die es zugreifen kann, und zwar in dieser Reihenfolge. Geben Sie ihm einen eigenen Checkout — ein Git-Worktree auf einem eigenen Branch benötigt einen Befehl und macht aus einer schlechten Änderung einen löschbaren Branch. Geben Sie ihm eigene Zugangsdaten statt des Schlüssels, den Sie überall verwenden, damit sein Widerruf nur einen Agenten und nicht Ihren ganzen Arbeitstag betrifft. Und exportieren Sie keine Zugangsdaten, die es nicht sehen sollte, in die Shell, in der es läuft, denn alles in dieser Umgebung ist erreichbar. Dafür ist kein Container erforderlich, auch wenn ein Container noch besser ist, falls Sie einen haben.

Kann ein autonomer Agent eine unbegrenzte API-Rechnung verursachen?

Das ist die Achse, die die meisten Diskussionen über das Flag auslassen. Ein Agent, der nie anhält, um zu fragen, hört auch nie auf auszugeben, und agentische Schleifen scheitern in die teure Richtung — eine Wiederholungsschleife besteht aus vielen abgerechneten Hin-und-Rück-Anfragen ohne Ergebnis. Bei Kunavo begrenzen zwei Dinge die Kosten. Die Abrechnung zieht ein vorausbezahltes Guthaben ab, statt eine Karte zu belasten, sodass das Guthaben eine harte Obergrenze ist. Außerdem kann ein Schlüssel ein eigenes monatliches Ausgabenlimit tragen, das vor der Ausführung der Anfrage geprüft wird: Nach Überschreiten des Limits wird der Aufruf mit einer Meldung abgelehnt, die den Schlüssel statt der Wallet nennt, und das Limit wird zu Beginn des nächsten Kalendermonats zurückgesetzt. Legen Sie eines für den Schlüssel fest, den Sie dem Agenten geben, und der schlimmste Fall ist eine von Ihnen gewählte Zahl.

Was ist der Unterschied zwischen dem Überspringen von Berechtigungen und einem Berechtigungsmodus?

Mit den Berechtigungsmodi von Claude Code können Sie im Voraus festlegen, welche Aktionskategorien eine Genehmigung benötigen. Dadurch bleibt bei riskanten Aktionen ein Mensch eingebunden, bei routinemäßigen jedoch außen vor. Das Flag ist die grobe Version derselben Idee, bei der alles auf „zulassen“ gesetzt ist. Für unbeaufsichtigte Läufe ist das Flag oft das Richtige; für interaktive Arbeit ist es meist ein Modus, denn die Reibung, die Sie mit dem Flag entfernen, hat echte Fehler abgefangen.

Funktioniert das Flag über ein Gateway genauso?

Ja — das Flag ist vollständig clientseitig. Es steuert, ob Claude Code Sie vor einer Aktion fragt, und hat nichts damit zu tun, welcher Endpunkt das Modell bereitstellt. Wenn Sie ANTHROPIC_BASE_URL auf ein Gateway setzen, ändert sich, wohin Anfragen gehen und was sie kosten, nicht jedoch, was der Agent lokal tun darf. Das Einzige, was sich durch einen Endpunkt ändert, ist die zweite oben genannte Achse: wie die Ausgaben begrenzt werden.