가이드 목록으로
설정·2026년 9월 4일·최종 업데이트 2026년 10월 3일·9분 분량

--dangerously-skip-permissions — 두 가지 피해 범위와 세 가지 격리 방법

질문을 멈추지 않는 에이전트는 지출도 멈추지 않는 에이전트입니다. 두 위험을 모두 제한한 뒤 이 플래그를 사용하세요.

마지막 검토일: .

이 플래그에는 두 가지 영향 범위가 있으며, 이에 관해 작성된 내용은 거의 항상 하나만 다룹니다. --dangerously-skip-permissions는 파일을 편집하거나 명령을 실행하기 전에 Claude Code가 묻는 동작을 중지합니다. 명백한 노출 대상은 파일 시스템입니다. 아무도 쓰지 않는 대상은 청구액입니다. 묻기 위해 멈추지 않는 에이전트는 지출도 멈추지 않으며, 에이전트의 실패는 루프 형태로 나타납니다.

둘 다 격리할 수 있으며, 플래그 사용을 중단할 필요도 없습니다. 먼저 실제 동작을 설명한 다음, 각각 약 1분이면 설정할 수 있는 세 가지 격리 방법을 소개하겠습니다.

무엇을 하는가

Claude Code는 일반적으로 중대한 작업 전에 일시 중지하고 승인을 기다립니다. 이 플래그는 전체 세션에서 그 일시 중지를 끕니다. 모델에 새로운 기능을 부여하지도 않고 모델을 변경하지도 않습니다. 계획과 실행 사이의 검토 단계를 제거할 뿐입니다.

따라서 정직한 질문은 “이 플래그가 위험한가?”가 아니라 이 세션이 무엇에 도달할 수 있는가입니다. 같은 명령이라도 임시 checkout에서는 아무렇지 않지만, 환경에 프로덕션 자격 증명이 있는 저장소에서는 실제로 무모합니다. 플래그는 일정하지만, 노출 범위는 여러분이 제어합니다.

격리 1 — 자체 checkout 제공

가장 저렴한 방법이며, 대개 충분합니다. git worktree는 자체 브랜치에 있는 완전한 작업 디렉터리이므로, 검토되지 않은 편집이 현재 작업 위에 적용되는 대신 버릴 수 있는 위치에 반영됩니다.

# Containment that costs one command: give the agent its own checkout.
# A worktree is a real working directory on its own branch, so a runaway
# edit is contained to a branch you can delete rather than to your repo.

git worktree add -b agent/task-123 ../repo-agent-123
cd ../repo-agent-123
claude --dangerously-skip-permissions

# When it is done, review the branch like any other, then:
git worktree remove ../repo-agent-123

검토는 여전히 이루어집니다. 다만 프롬프트에서 40번 수행하는 대신 브랜치에서 한 번 수행됩니다. 개별 파일 쓰기를 승인하는 것보다 일반적으로 주의를 더 잘 활용하는 방식이며, 이것이 성급함이 아니라 플래그를 사용하는 실제 이유입니다.

격리 2 — 자체 자격 증명 제공

셸 환경에 있는 모든 항목은 에이전트가 접근할 수 있습니다. 해결책은 주의하는 것이 아니라 그곳에 있는 항목을 줄이는 것입니다. 모든 곳에서 사용하는 자격 증명을 재사용하지 말고 에이전트용 자격 증명을 생성하세요. 그러면 에이전트를 중지하는 일은 여러분이 가진 모든 것을 교체하는 일이 아니라 한 번의 폐기가 됩니다.

# A key per agent, not a key per human. Revoking one key stops one
# agent; revoking the key you use everywhere stops your whole day.

export ANTHROPIC_BASE_URL=https://api.kunavo.com
export ANTHROPIC_AUTH_TOKEN=sk-kn-...        # created for this agent only
export ANTHROPIC_MODEL=claude-sonnet-5
export ANTHROPIC_DEFAULT_OPUS_MODEL=claude-opus-5-5
export ANTHROPIC_DEFAULT_SONNET_MODEL=claude-sonnet-5
export ANTHROPIC_DEFAULT_HAIKU_MODEL=claude-haiku-4-5

claude --dangerously-skip-permissions

모델 관련 줄은 그대로 유지하세요. Claude Code의 기본 내장 모델과 opus 별칭은 모두 최신 Opus로 해석되며, Kunavo가 아직 해당 모델을 제공하지 않으면 무인 에이전트의 첫 요청이 404로 실패합니다. sonnet 별칭은 Sonnet 5.5를 요청하지만 Kunavo는 이를 제공하지 않으므로 ANTHROPIC_DEFAULT_SONNET_MODEL 줄이 없으면 model: sonnet, /model sonnet 및 opusplan의 실행 단계로 설정된 모든 서브에이전트가 같은 방식으로 404를 반환합니다. opus 별칭은 Opus 5.5(claude-opus-5-5)로 고정되어 있으며 Claude Code v2.1.280 이상이 필요합니다. 설치 버전이 더 낮다면 먼저 claude update를 실행하세요. Kunavo에서 키는 독립적으로 폐기할 수 있습니다. 폐기 여부는 인증된 모든 요청에서 확인되므로 폐기된 키는 결제 기간이 끝날 때까지가 아니라 즉시 작동을 멈춥니다. 키마다 자체 월별 지출 한도와 IP 허용 목록을 설정할 수도 있습니다. 이것이 “에이전트당 키 하나”를 단순한 정리가 아니라 실제 경계로 만드는 이유입니다. 에이전트의 키에 한도와 고정을 적용해도 직접 사용하는 키에는 영향을 주지 않습니다. 두 번째 키를 만들어도 비용은 없습니다. 설정 세부 정보는 Claude Code용 API 키 받기에서 확인할 수 있습니다.

격리 3 — 파일 시스템뿐 아니라 지출도 제한

이것은 인터넷의 다른 설명들이 빠뜨리는 축입니다. 무인 에이전트가 정상적으로 작동할 때가 아니라 실패할 때 무엇을 하는지 생각해 보세요. 에이전트는 재시도합니다. 재시도 하나하나는 아무런 결과도 내지 못한 청구 대상 왕복 요청이며, 코딩 에이전트의 컨텍스트는 크기 때문에 왕복 요청 비용도 저렴하지 않습니다. 20단계 작업은 일반적이지만, 루프에 갇히면 20단계로 끝나지 않습니다.

무엇이 이를 제한하는지는 전적으로 청구 방식에 따라 달라집니다. 구독은 사용량 기간으로 제한합니다. 실제 상한이지만, 경고가 아니라 중지로 도달합니다. 등록된 카드에는 자연스러운 상한이 전혀 없습니다. Kunavo에는 두 가지가 있으며, 그중 두 번째는 무인 실행 전에 설정할 가치가 있습니다. 결제는 선불 잔액을 차감하므로 요청은 잔액보다 많이 차감할 수 없고, 키에는 자체 월간 지출 한도를 지정할 수 있습니다. 한도는 요청이 실행되기 전에 확인되므로 초과 지출은 나중에 발견되는 것이 아니라 애초에 발생하지 않습니다. 한도를 초과하면 지갑이 아니라 키 이름을 명시한 메시지와 함께 호출이 거부되고, 다음 역월이 시작될 때 재설정됩니다. 에이전트가 보유한 키에 한도를 설정하면 최악의 경우가 “잔액”에서 여러분이 선택한 숫자로 바뀝니다.

정상 세션과 루프를 구분할 수 있도록 실행 비용을 계산하는 방법은 Claude Code 가격 페이지에 있으며, 같은 질문에서 구독 측면을 다루는 내용은 Claude Pro 및 Max 한도에 있습니다.

사용할 때와 사용하지 않을 때

상황합리적인가?
폐기 가능한 worktree, 범위가 제한된 키, 셸에 프로덕션 자격 증명 없음예 — 이것이 플래그의 용도입니다
폐기할 수 있는 컨테이너 또는 VM예, 더 좋습니다
하나의 diff로 검토할 긴 무인 실행예, 해당 실행에 맞게 잔액을 설정한 경우
커밋하지 않은 작업이 있는 주 checkout아니요 — 먼저 커밋하거나 stash한 다음 worktree를 사용하세요
클라우드 또는 프로덕션 자격 증명을 보유한 셸아니요
프로덕션에 직접 도달할 수 있는 머신아니요

표의 패턴은 모든 “아니요”가 도달 범위에 관한 것이며 플래그에 관한 것은 하나도 없다는 점입니다. 도달 범위를 해결하면 플래그는 더 이상 중요한 변수가 아닙니다. 이것이 핵심입니다.

자주 묻는 질문

Claude Code에서 --dangerously-skip-permissions는 무엇을 하나요?

Claude Code가 각 작업 전에 승인을 요청하지 않도록 하므로 파일 편집과 셸 명령이 프롬프트 없이 실행됩니다. 이름은 과장이 아니라 정확합니다. 권한 프롬프트는 모델이 만든 계획과 그 계획의 실행 사이에 있는 유일한 장치이며, 이 플래그는 세션 전체에서 그 장치를 제거합니다. 모델이 할 수 있는 일에는 아무 변화가 없고, 각 단계가 실행되기 전에 사람이 확인하는지 여부만 바뀝니다.

--dangerously-skip-permissions를 사용해도 안전한가요?

세션이 접근할 수 있는 범위에 비례해 안전합니다. 이 플래그는 모델의 능력을 높이지 않고 검토 단계를 제거하므로, 실제 질문은 검토되지 않은 실수가 무엇에 영향을 줄 수 있는가입니다. 에이전트가 시작하는 디렉터리, 환경에 있는 자격 증명, 머신의 프로덕션 접근 권한을 확인해야 합니다. 범위가 제한된 키를 사용하는 일회성 체크아웃에서는 검토되지 않은 실수가 삭제할 브랜치일 뿐입니다. 하지만 프로덕션 자격 증명을 내보낸 주 저장소에서는 그렇지 않습니다. 같은 플래그라도 노출 수준은 크게 다릅니다.

권한 프롬프트 없이 Claude Code를 안전하게 실행하려면 어떻게 해야 하나요?

도달할 수 있는 세 가지를 이 순서대로 격리하세요. 자체 체크아웃을 제공하세요. 자체 브랜치의 git worktree는 한 번의 명령으로 만들 수 있으며, 잘못된 편집을 삭제 가능한 브랜치로 바꿉니다. 어디서나 사용하는 키 대신 자체 자격 증명을 제공하세요. 그러면 이를 폐기해도 하루 전체가 아니라 에이전트 하나만 중지됩니다. 그리고 에이전트가 볼 이유가 없는 자격 증명을 에이전트가 실행되는 셸로 내보내지 마세요. 해당 환경의 모든 항목에 도달할 수 있기 때문입니다. 이 중 어느 것도 컨테이너를 필요로 하지는 않지만, 컨테이너가 있다면 엄밀히 말해 더 좋습니다.

자율 에이전트가 제한 없는 API 비용을 발생시킬 수 있나요?

이것은 플래그에 관한 대부분의 논의가 건너뛰는 축입니다. 멈춰서 묻지 않는 에이전트는 지출도 멈추지 않으며, 에이전트 루프는 비용이 많이 드는 방향으로 실패합니다. 재시도 루프는 보여 줄 결과 없이 청구되는 왕복 요청을 여러 번 수행합니다. Kunavo에서는 두 가지가 이를 제한합니다. 결제는 카드를 청구하는 대신 선불 잔액을 차감하므로 잔액이 절대적인 상한입니다. 또한 키에는 자체 월간 지출 한도를 지정할 수 있으며, 요청이 실행되기 전에 확인됩니다. 한도를 초과하면 지갑이 아니라 키 이름을 명시한 메시지와 함께 호출이 거부되고, 한도는 다음 역월이 시작될 때 재설정됩니다. 에이전트에게 전달하는 키에 한도를 설정하면 최악의 경우는 여러분이 선택한 숫자입니다.

권한을 건너뛰는 것과 권한 모드의 차이는 무엇인가요?

Claude Code의 권한 모드를 사용하면 어떤 작업 범주에 승인이 필요한지 미리 결정할 수 있습니다. 따라서 위험한 작업에는 사람이 계속 관여하고, 일상적인 작업에는 관여하지 않을 수 있습니다. 이 플래그는 모든 항목을 허용으로 설정한 같은 개념의 단순한 형태입니다. 무인 실행에서는 플래그가 원하는 경우가 많지만, 대화형 작업에서는 대개 모드가 더 적절합니다. 플래그로 제거하는 마찰은 실제 실수를 잡아내던 마찰이기 때문입니다.

게이트웨이를 통해서도 플래그가 같은 방식으로 작동하나요?

예. 플래그는 전적으로 클라이언트 측 기능입니다. Claude Code가 작업 전에 사용자에게 물을지 결정하며, 어떤 엔드포인트가 모델을 제공하는지와는 관계가 없습니다. ANTHROPIC_BASE_URL을 게이트웨이로 지정하면 요청이 전송되는 위치와 비용이 바뀌지만, 에이전트가 로컬에서 수행할 수 있는 작업은 바뀌지 않습니다. 엔드포인트가 바꾸는 한 가지는 위에서 말한 두 번째 축, 즉 지출을 제한하는 방식입니다.