返回指南
設定·2026年9月4日·更新於 2026年10月3日·閱讀約 9 分鐘

--dangerously-skip-permissions——兩種爆炸半徑與三種遏制方式

永遠不停下來詢問的代理,也是不會停止花費的代理。先遏制兩者,再使用這個旗標。

最後審核於 。

這個旗標有兩個爆炸半徑,而幾乎所有關於它的說明都只涵蓋其中一個。 --dangerously-skip-permissions 會讓 Claude Code 在編輯檔案或執行指令前停止詢問。顯而易見的暴露面是你的檔案系統。沒有人撰寫的另一個暴露面是帳單:永遠不停下來詢問的代理程式,也是不停支出的代理程式,而代理式故障就是迴圈。

兩者都能加以控制,而且都不需要你停止使用這個旗標。以下先說明它實際會做什麼,再介紹三種各約需一分鐘的控制方式。

它的作用

Claude Code 通常會在進行具重大影響的操作前暫停,等待核准。這個旗標會在整個工作階段關閉該暫停。它不會賦予模型新的能力,也不會改變模型 — 它移除了計畫與執行之間的審查步驟。

因此,誠實的提問不是「這個旗標危險嗎」,而是 這個工作階段能接觸到什麼。同一個指令在暫存 checkout 中不足為奇,但在環境中帶有正式環境憑證的儲存庫裡,就真的魯莽。旗標是固定的;暴露面才是你能控制的部分。

控制方式 1 — 給它獨立的 checkout

這是成本最低的方式,通常也已經足夠。git worktree 是位於自身分支上的完整工作目錄,因此未經審查的編輯會落在你可以丟棄的地方,而不是覆寫你的工作。

# Containment that costs one command: give the agent its own checkout.
# A worktree is a real working directory on its own branch, so a runaway
# edit is contained to a branch you can delete rather than to your repo.

git worktree add -b agent/task-123 ../repo-agent-123
cd ../repo-agent-123
claude --dangerously-skip-permissions

# When it is done, review the branch like any other, then:
git worktree remove ../repo-agent-123

審查仍然會發生 — 只是改成在分支上一次完成,而不是在提示中進行四十次。相較於核准個別檔案寫入,這通常更善用你的注意力;這才是使用該旗標的真正理由,而不是缺乏耐心。

控制方式 2 — 給它獨立的憑證

該 shell 環境中的任何內容,代理程式都能接觸到。解決方法不是更加小心,而是少放一些內容。為代理程式建立一組憑證,而不是重複使用你到處使用的那組,這樣停止代理程式只需撤銷一組憑證,而不必輪替你擁有的一切。

# A key per agent, not a key per human. Revoking one key stops one
# agent; revoking the key you use everywhere stops your whole day.

export ANTHROPIC_BASE_URL=https://api.kunavo.com
export ANTHROPIC_AUTH_TOKEN=sk-kn-...        # created for this agent only
export ANTHROPIC_MODEL=claude-sonnet-5
export ANTHROPIC_DEFAULT_OPUS_MODEL=claude-opus-5-5
export ANTHROPIC_DEFAULT_SONNET_MODEL=claude-sonnet-5
export ANTHROPIC_DEFAULT_HAIKU_MODEL=claude-haiku-4-5

claude --dangerously-skip-permissions

保留模型設定行:Claude Code 的內建預設模型及其 opus 別名都會解析為最新的 Opus;若 Kunavo 尚未提供該模型,無人值守的代理程式會在第一次請求時失敗並回傳 404。sonnet 別名要求 Sonnet 5.5,而 Kunavo 不提供該模型,因此若沒有 ANTHROPIC_DEFAULT_SONNET_MODEL 設定,任何設定為 model: sonnet 的子代理程式、/model sonnet 以及 opusplan 的執行階段都會以相同方式回傳 404。opus 別名固定為 Opus 5.5(claude-opus-5-5),需要 Claude Code v2.1.280 或更新版本——如果您的版本較舊,請先執行 claude update。在 Kunavo,金鑰可獨立撤銷——每次經過驗證的請求都會檢查撤銷狀態,因此撤銷的金鑰會立即停止運作,而不是等到計費週期結束。金鑰也可以設定自己的每月支出上限和 IP 允許清單,這使「每個代理程式一把金鑰」從整潔管理變成真正的邊界:您可以限制並固定代理程式的金鑰,而不影響手動使用的金鑰。建立第二把金鑰不收費。設定詳情請參閱 取得 Claude Code API 金鑰。

控制方式 3 — 限制支出,而不只是檔案系統

這是網路上其他說明遺漏的軸線。想想看無人值守的代理程式失敗時會做什麼,而不是正常工作時會做什麼:它會重試。每次重試都是一次產生費用卻沒有產出的往返,而程式設計代理程式的上下文很大,因此往返並不便宜。二十個步驟的任務很正常;卡住的迴圈不是二十個步驟。

支出的限制方式完全取決於你的計費方式。訂閱方案以使用量視窗限制支出 — 這是實際的上限,但它是以停止而不是警告的形式出現。帳戶中綁定卡片則完全沒有自然上限。在 Kunavo 上有兩種限制,而第二種是在無人值守執行前值得設定的方式:計費會從預付餘額扣除,因此請求永遠不會扣除超過餘額的金額;金鑰也可以擁有自己的每月支出上限。上限會在請求執行前檢查,因此超支不會發生,而不是事後才被發現;超過上限後,呼叫會遭拒,訊息會指出金鑰而不是錢包,並在下一個曆月開始時重設。為代理程式持有的金鑰設定上限,最壞情況就不再是「餘額」,而是你選定的一個數字。

執行應花費多少的計算方式 — 讓你能區分正常工作階段與迴圈 — 請見 Claude Code 定價頁面;Claude Pro 與 Max 限額則涵蓋同一問題的訂閱方案部分。

何時使用,何時不要使用

情境合理嗎?
可丟棄的 worktree、受限金鑰、shell 中沒有正式環境憑證是 — 這就是該旗標的用途
可以丟棄的容器或 VM是,而且更好
你會將其作為單一差異檔審查的長時間無人值守執行是,並為其設定適當的餘額
含有未提交工作的主要 checkout否 — 先提交或 stash,再使用 worktree
持有雲端或正式環境憑證的 shell否
可直接連線至正式環境的機器否

該表格呈現的模式是:每個「否」都與可接觸範圍有關,沒有一個與旗標本身有關。修正可接觸範圍後,旗標就不再是值得關注的變數 — 這正是重點。

常見問題

Claude Code 中的 --dangerously-skip-permissions 會做什麼?

它會停止 Claude Code 在每個動作前要求核准,因此檔案編輯與 shell 指令會在沒有提示的情況下執行。這個名稱是準確描述,而不是誇張:權限提示是模型制定的計畫與該計畫實際執行之間唯一的阻隔,而此旗標會在整個工作階段移除這道阻隔。它不會改變模型能做什麼,只會改變人類是否能在每個步驟發生前看到該步驟。

使用 --dangerously-skip-permissions 安全嗎?

安全程度取決於該工作階段能接觸到什麼。此旗標不會讓模型能力更強,而是移除審查步驟,因此真正的問題是未經審查的錯誤可能觸及什麼:代理從哪個目錄開始、環境中有哪些憑證,以及電腦是否能存取正式環境。在使用受限金鑰的可拋棄式工作副本中,未經審查的錯誤只是一個你可以刪除的分支。在匯出正式環境憑證的主要儲存庫中,則不是如此。同一個旗標,暴露程度截然不同。

如何在沒有權限提示的情況下安全地執行 Claude Code?

按以下順序限制它能接觸到的三件事。給它自己的工作副本——獨立分支上的 git worktree 只需一個指令,就能將錯誤編輯變成可刪除的分支。給它自己的憑證,而不是你到處使用的金鑰,這樣撤銷它時只會停止一個代理,而不是讓你整天的工作停擺。不要將它不該看到的憑證匯出到它執行的 shell 中,因為該環境中的所有內容都可被存取。這些措施都不需要容器,不過如果你有容器,使用容器嚴格來說更好。

自主代理可能累積無上限的 API 帳單嗎?

這是大多數討論此旗標時略過的面向。永遠不停止詢問的代理,也永遠不停止花費,而代理迴圈會朝昂貴的方向失敗——重試迴圈會產生多次計費的往返,卻沒有任何成果。在 Kunavo 上有兩件事可以限制它。計費會從預付餘額扣除,而不是向信用卡收費,因此餘額是硬上限。金鑰也可以有自己的每月消費上限,並在請求執行前檢查:超過上限時,呼叫會被拒絕,訊息會指出金鑰而非錢包,且上限會在下一個曆月開始時重設。把上限設在你交給代理的金鑰上,最壞情況就是你親自選定的一個數字。

略過權限與權限模式有什麼差異?

Claude Code 的權限模式讓你預先決定哪些類別的動作需要核准,讓人類在高風險動作中保持參與,而在例行工作中不必介入。該旗標則是同一概念的直接版本,將所有項目設定為允許。對於無人值守的執行,旗標通常是你需要的選項;對於互動式工作,通常應使用模式,因為旗標移除的摩擦,正是能捕捉實際錯誤的摩擦。

透過閘道時,這個旗標的運作方式相同嗎?

是 — 這個旗標完全由用戶端控制。它決定 Claude Code 在採取行動前是否詢問你,與哪個端點提供模型完全無關。將 ANTHROPIC_BASE_URL 指向閘道會改變請求的去向及成本,但不會改變代理程式在本機獲准執行的操作。端點唯一會改變的是上方的第二個軸線:支出的上限如何設定。