Volver a las guías
Configuración·4 de septiembre de 2026·Actualizado el 3 de octubre de 2026·9 min de lectura

--dangerously-skip-permissions — los dos radios de impacto y tres medidas de contención

Un agente que nunca se detiene a preguntar tampoco se detiene a gastar. Contén ambos riesgos y luego usa el indicador.

Última revisión: .

La bandera tiene dos radios de impacto, y casi todo lo escrito sobre ella cubre solo uno. --dangerously-skip-permissions hace que Claude Code deje de preguntarte antes de editar un archivo o ejecutar un comando. La exposición evidente es tu sistema de archivos. La que nadie suele mencionar es tu factura: un agente que nunca se detiene para preguntar tampoco deja de gastar, y los fallos agénticos son bucles.

Ambos aspectos se pueden contener, y ninguno exige que dejes de usar la bandera. Esto es lo que realmente hace, seguido de las tres medidas de contención que cuestan aproximadamente un minuto cada una.

Lo que hace

Normalmente, Claude Code se detiene antes de una acción con consecuencias y espera aprobación. La bandera desactiva esa pausa durante toda la sesión. No concede nuevas capacidades al modelo ni cambia el modelo: elimina el paso de revisión entre un plan y su ejecución.

Por eso, el planteamiento honesto no es «¿es peligrosa esta bandera?», sino a qué puede llegar esta sesión. El mismo comando no tiene nada de extraordinario en un checkout desechable y es realmente temerario en un repositorio con credenciales de producción en el entorno. La bandera es constante; la exposición es lo que controlas.

Contención 1: dale su propio checkout

Esta es la opción más barata y normalmente basta. Un worktree de git es un directorio de trabajo completo en su propia rama, de modo que una edición no revisada acaba en un lugar que puedes descartar, en vez de sobrescribir tu trabajo.

# Containment that costs one command: give the agent its own checkout.
# A worktree is a real working directory on its own branch, so a runaway
# edit is contained to a branch you can delete rather than to your repo.

git worktree add -b agent/task-123 ../repo-agent-123
cd ../repo-agent-123
claude --dangerously-skip-permissions

# When it is done, review the branch like any other, then:
git worktree remove ../repo-agent-123

La revisión sigue ocurriendo; simplemente ocurre una vez, en una rama, en lugar de cuarenta veces, ante una solicitud. Por lo general, es un mejor uso de tu atención que aprobar escrituras de archivos individuales, que es el argumento real a favor de la bandera, más allá de la impaciencia.

Contención 2: dale su propia credencial

Todo lo que esté en el entorno de ese shell está al alcance del agente. La solución no es tener cuidado, sino poner menos cosas allí. Crea una credencial para el agente en lugar de reutilizar la que usas en todas partes, para que detener el agente requiera una sola revocación y no rotar todo lo que posees.

# A key per agent, not a key per human. Revoking one key stops one
# agent; revoking the key you use everywhere stops your whole day.

export ANTHROPIC_BASE_URL=https://api.kunavo.com
export ANTHROPIC_AUTH_TOKEN=sk-kn-...        # created for this agent only
export ANTHROPIC_MODEL=claude-sonnet-5
export ANTHROPIC_DEFAULT_OPUS_MODEL=claude-opus-5-5
export ANTHROPIC_DEFAULT_SONNET_MODEL=claude-sonnet-5
export ANTHROPIC_DEFAULT_HAIKU_MODEL=claude-haiku-4-5

claude --dangerously-skip-permissions

Conserva las líneas de los modelos: el valor predeterminado integrado de Claude Code y su alias opus resuelven ambos al Opus más reciente y, si Kunavo aún no ofrece ese modelo, un agente desatendido falla en su primera solicitud con un 404. El alias sonnet solicita Sonnet 5.5, que Kunavo no ofrece, por lo que, sin la línea ANTHROPIC_DEFAULT_SONNET_MODEL, cualquier subagente configurado como model: sonnet, /model sonnet y la fase de ejecución de opusplan devuelven un 404 del mismo modo. El alias opus está fijado a Opus 5.5 (claude-opus-5-5), que requiere Claude Code v2.1.280 o posterior; ejecuta primero claude update si tu versión es anterior. En Kunavo, una clave se puede revocar de forma independiente: la revocación se comprueba en cada solicitud autenticada, por lo que una clave revocada deja de funcionar inmediatamente, no al final del periodo de facturación. Una clave también puede tener su propio límite mensual de gasto y una lista de IP permitidas, lo que convierte «una clave por agente» de una cuestión de orden en un límite real: la clave del agente puede tener un tope y quedar fijada sin tocar la clave que utilizas manualmente. Crear una segunda clave no cuesta nada. Los detalles de configuración están en obtener una clave API para Claude Code.

Contención 3: limita el gasto, no solo el sistema de archivos

Este es el eje que el resto de internet omite. Piensa en lo que hace un agente desatendido cuando falla, no cuando funciona: reintenta. Cada reintento es un viaje de ida y vuelta facturado que no produjo nada, y el contexto de un agente de programación es grande, así que esos viajes no son baratos. Una tarea de veinte pasos es normal; un bucle atascado no lo es.

Lo que limita el gasto depende por completo de cómo se te factura. Una suscripción lo limita mediante una ventana de uso: un techo real, aunque llega como una detención y no como una advertencia. Una tarjeta registrada no tiene ningún techo natural. En Kunavo hay dos, y el segundo es el que conviene configurar antes de una ejecución desatendida: la facturación descuenta de un saldo prepagado, por lo que una solicitud nunca puede retirar más de lo que contiene el saldo, y una clave puede tener su propio límite de gasto mensual. El límite se comprueba antes de ejecutar la solicitud, así que el gasto excesivo nunca ocurre, en lugar de detectarse después; una vez superado, la llamada se rechaza con un mensaje que identifica la clave y no la cartera, y se restablece al inicio del siguiente mes natural. Configura uno en la clave que posee el agente y el peor caso deja de ser «el saldo» para convertirse en una cifra que tú elegiste.

La aritmética de lo que debería costar una ejecución —para que puedas distinguir una sesión normal de un bucle— está en la página de precios de Claude Code, y los límites de Claude Pro y Max cubre el lado de la suscripción de la misma cuestión.

Cuándo usarlo y cuándo no

Situación¿Es razonable?
Worktree desechable, clave con alcance limitado y sin credenciales de producción en el shellSí: para esto sirve la bandera
Contenedor o VM que puedes descartarSí, y mejor aún
Una ejecución larga y desatendida que revisarás como un único diffSí, con el saldo dimensionado para ello
Tu checkout principal con trabajo sin confirmarNo: confirma o guarda los cambios primero y luego usa un worktree
Un shell que contiene credenciales de nube o de producciónNo
Una máquina que puede acceder directamente a producciónNo

El patrón de esa tabla es que cada «no» trata sobre el alcance, y ninguno sobre la bandera. Corrige el alcance y la bandera deja de ser la variable interesante; ese es el objetivo.

Preguntas frecuentes

¿Qué hace --dangerously-skip-permissions en Claude Code?

Hace que Claude Code deje de pedir aprobación antes de cada acción, por lo que las ediciones de archivos y los comandos de shell se ejecutan sin mostrar un aviso. El nombre es preciso, no dramático: el aviso de permisos es lo único que se interpone entre un plan creado por el modelo y su ejecución, y la opción lo elimina durante toda la sesión. No cambia lo que el modelo puede hacer; solo determina si una persona ve cada paso antes de que ocurra.

¿Es seguro usar --dangerously-skip-permissions?

Es seguro en proporción a lo que la sesión pueda alcanzar. La opción no hace que el modelo sea más capaz; elimina el paso de revisión, así que la pregunta real es qué puede afectar un error no revisado: en qué directorio comienza el agente, qué credenciales están en su entorno y si la máquina tiene acceso a producción. En un checkout desechable con una clave limitada, un error no revisado es una rama que puedes eliminar. En tu repositorio principal con tus credenciales de producción exportadas, no lo es. La misma opción implica una exposición muy distinta en cada caso.

¿Cómo ejecuto Claude Code sin avisos de permisos de forma segura?

Aísla las tres cosas a las que puede acceder, en este orden. Dale su propio checkout: un git worktree en su propia rama requiere un solo comando y convierte una mala edición en una rama que puedes eliminar. Dale su propia credencial en lugar de la clave que utilizas para todo, para que revocarla detenga a un agente y no te arruine el día entero. Y no exportes en el shell que ejecuta credenciales que no tiene motivos para ver, porque todo lo que está en ese entorno es accesible. Nada de esto requiere un contenedor, aunque un contenedor es estrictamente mejor si tienes uno.

¿Puede un agente autónomo generar una factura de API sin límite?

Este es el eje que la mayoría de las conversaciones sobre la opción omiten. Un agente que nunca se detiene a preguntar tampoco deja de gastar, y los bucles agentivos fallan en la dirección cara: un bucle de reintentos son muchas rondas facturables sin ningún resultado. En Kunavo hay dos límites. La facturación descuenta de un saldo prepagado en lugar de cargar una tarjeta, así que el saldo es un techo estricto. Además, una clave puede tener su propio límite de gasto mensual, que se comprueba antes de ejecutar la solicitud: superado el límite, la llamada se rechaza con un mensaje que identifica la clave y no el monedero, y el límite se restablece al inicio del siguiente mes natural. Establece uno en la clave que entregues al agente y el peor caso será una cifra que tú elegiste.

¿Cuál es la diferencia entre omitir permisos y utilizar un modo de permisos?

Los modos de permisos de Claude Code te permiten decidir de antemano qué categorías de acciones requieren aprobación, manteniendo a una persona implicada en las acciones arriesgadas y fuera de las rutinarias. La opción es la versión contundente de la misma idea, con todo configurado para permitir. Para ejecuciones desatendidas, la opción suele ser lo que quieres; para el trabajo interactivo, normalmente conviene un modo, porque la fricción que eliminas con la opción era precisamente la que detectaba errores reales.

¿Funciona la bandera de la misma manera a través de una puerta de enlace?

Sí: la bandera es completamente del lado del cliente. Determina si Claude Code te pregunta antes de actuar y no tiene nada que ver con qué endpoint sirve el modelo. Apuntar ANTHROPIC_BASE_URL a una puerta de enlace cambia adónde van las solicitudes y cuánto cuestan, no lo que el agente puede hacer localmente. Lo único que cambia un endpoint es el segundo eje anterior: cómo se limita el gasto.