Claude Code’da onayları kapatmak yerine izinleri böyle sınırlayın

Claude Code’da güvenli çözüm, onay sistemini tümden atlamak değil; Manual veya Auto modunu dosya, komut, ağ ve hassas veri için dar izin kurallarıyla birlikte kullanmaktır. Önce kesin engelleri deny, her çalıştırmada değerlendirilmesi gereken işlemleri ask, etkisi sınırlı rutinleri ise allow olarak tanımlayın.
İnsan denetiminin önemli olduğu depolarda Manual, uzun ve sınırları belli görevlerde Auto uygundur. bypassPermissions normal geliştirme ortamı için bir hızlandırma seçeneği değildir; yalnızca ana sistemden ayrılmış, gerçek sır taşımayan ve tercihen internete çıkamayan atılabilir bir konteyner veya sanal makinede düşünülmelidir.
Moddan önce değişmez sınırları tanımlayın
İzin modu, bir araç çağrısının nasıl onaylanacağını belirler; kalıcı güvenlik sınırını ise kurallar oluşturur. Claude Code izin belgeleri, kuralların deny, ask ve allow sırasıyla değerlendirildiğini ve ilk eşleşmenin uygulandığını açıklıyor. Bu yüzden geniş bir deny kuralı, daha özel bir allow kuralıyla geçersiz kılınamaz.
Deny sır dosyaları, ayrıcalık yükseltme ve izin verilmeyen uzak hedefler gibi hiçbir görevde kullanılmaması gereken kaynaklar içindir. Ask yayınlama, üretim ortamına dağıtım veya ana dala gönderim gibi bağlama bağlı kararları durdurur. Allow ise tam komutu ve çalışma alanı belli test, lint ya da kaynak dosyası düzenleme işlemleriyle sınırlı kalmalıdır.
Takımla paylaşılacak kuralları .claude/settings.json içinde, kişiye veya makineye özgü kuralları sürüm kontrolüne alınmayan .claude/settings.local.json dosyasında tutun. Tüm projelere uygulanacak kişisel kısıtlamalar ~/.claude/settings.json içine yazılabilir. Kurumsal politikaları managed settings katmanına yerleştirin; bu katmandaki bir deny kuralı kullanıcı, proje veya komut satırı ayarıyla kaldırılamaz.
Manual, Auto ve bypassPermissions karar ağacı

Manual, yapılandırmadaki default modunun arayüzdeki adıdır. Salt okunur yerleşik komutlar dışında dosya değişiklikleri ve kabuk işlemleri gerektiğinde kullanıcıya sorulur; dar allow kuralları tekrar eden onayları azaltır. Yeni, hassas veya ne çalıştıracağı henüz bilinmeyen bir depo için en fazla görünürlük sağlayan seçim budur.
Auto, kullanıcı yerine ayrı bir sınıflandırıcının araç çağrılarını çalışmadan önce incelemesini sağlar. Güvenli bulunan işlemler ilerler; riskli bulunanlar engellenir ve Claude başka bir yol deneyebilir. Anthropic’in Auto mode duyurusundaki 10 Temmuz 2026 güncellemesi, modun tüm kullanıcılar için genel kullanıma açıldığını belirtirken riskin tamamen ortadan kalkmadığını ve yalıtılmış ortam önerisinin sürdüğünü de kaydediyor.
bypassPermissions sıradan izin istemlerini ve korumalı proje yollarındaki olağan denetimleri atlar; deny, ask ve allow katmanı bu modda güvenlik sınırı olarak kullanılamaz. Ana makine dizinleri bağlanmışsa, gerçek kimlik bilgileri mevcutsa veya sınırsız ağ çıkışı varsa bu modu seçmeyin.
- Yeni, güvenilmeyen veya hassas depo: Manual ve dar allow listesi.
- Bilinen depoda uzun test ya da refaktör: Auto, açık deny ve ask kuralları, ayrıca sandbox.
- Etkileşimsiz CI görevi: yalnızca önceden onaylanmış araçları çalıştıran dontAsk.
- Atılabilir, sırsız ve ana sistemden yalıtılmış ortam: ancak burada bypassPermissions.
Dosya erişimini proje köküne daraltın
Claude Code’u ev dizininden değil, üzerinde çalışılacak projenin alt dizininden başlatın. Ev dizininde başlatıldığında çalışma alanı güveni yalnızca o oturum için tutulur; bir proje dizininde ise güven kabulü dizinle ilişkilendirilebilir. Başka bir klasör gerçekten gerekiyorsa geniş bir üst dizin yerine yalnızca gerekli yolu additionalDirectories ile ekleyin.
Başlangıç deny listesinde koşullara göre Read(./.env), Read(./.env.*), Read(./secrets/**) ve Read(./config/credentials.json) bulunabilir. Aynı yolların değiştirilmesini de engellemek gerekiyorsa Edit kuralları ekleyin. Bir dosyanın .gitignore içinde olması erişimi kapatmaz; Git izleme kuralları izin mekanizması değildir.
Yazma yetkisini bütün depoya açmak yerine, örneğin yalnızca Edit(./src/**) kuralını allow listesine alın. Dağıtım tanımları, CI iş akışları, Git yapılandırması ve Claude Code’un kendi ayarları ask veya deny altında kalabilir. Projenin allow kuralları yetki verdiği için workspace trust ekranında bunları kod değişikliği kadar dikkatli değerlendirin.
Read ve Edit kuralları yerleşik dosya araçlarını ve Claude Code’un tanıdığı bazı kabuk işlemlerini kapsar; bir Python veya Node alt sürecinin dosya erişimini tek başına işletim sistemi düzeyinde durdurmaz. Bu nedenle hassas yolları gerçekten kapatmanız gerekiyorsa izin kurallarına ek olarak sandbox dosya sınırlarını kullanın.
Komut ve ağ sınırını birlikte kurun

Kabuk iznini yalnızca program adına göre açmayın. Tam olarak kullanılan Bash(npm test) veya dar bir test kalıbı allow adayı olabilir; Bash(git push *), Bash(npm publish *) ve altyapı değiştiren komutlar ask altında kalmalıdır. Bash(sudo *) gibi ayrıcalık yükselten işlemleri deny ile kapatın.
Resmî güvenlik rehberi, Manual modda şüpheli Bash komutlarının daha önce allow listesine alınmış olsalar bile manuel onay istediğini, eşleşmeyen komutların da varsayılan olarak onaya düştüğünü belirtiyor. Bu savunmalar prompt veya komut enjeksiyonunu bütünüyle ortadan kaldırmaz; güvenilmeyen içeriği doğrudan kabuğa aktarmayın.
Sandbox açıkken varsayılan autoAllowBashIfSandboxed davranışı, genel bir Bash(*) ask kuralının yerine sandbox sınırını koyabilir. Belirli bir eylemin mutlaka durmasını istiyorsanız Bash(git push *) gibi içerik kapsamlı ask kuralı yazın; kesin engeller için deny kullanın.
Ağ erişiminde araç izni ile işletim sistemi sınırını ayırın. WebFetch(domain:registry.npmjs.org) gibi kurallar Claude Code aracının hedefini sınırlar; sandbox içindeki allowedDomains ve deniedDomains listeleri ise Bash komutlarıyla onların alt süreçlerinin ağ çıkışını denetler. Yalnızca WebFetch’i sınırlamak, izinli bir kabuk sürecinin curl veya başka bir istemciyle bağlantı kurmasını engellemez.
Güvenli varsayılan yapılandırma
- İnsan denetimi gereken depoda permissions.defaultMode değerini default bırakın; uzun ve sınırları belli görev için Auto’yu seçin.
- .env dosyalarını, sır dizinlerini, kimlik bilgilerini ve ayrıcalıklı komutları deny listesine ekleyin.
- Yayınlama, push, üretim dağıtımı ve altyapı değişikliklerini dar ask kurallarıyla durdurun.
- Yalnızca tam olarak tanımlanmış test, lint ve kaynak dizini düzenleme işlemlerine allow verin.
- Sandbox ile Bash alt süreçlerinin dosya ve ağ erişimini ayrıca sınırlandırın.
- Kurumsal ortamlarda permissions.disableBypassPermissionsMode değerini disable yapın; gerekiyorsa aynı yöntemle Auto kullanımını da merkezi politikaya bağlayın.
Bu düzen, rutin işlemlerde onay kesintisini azaltırken belirsiz komutları, hassas verileri ve dış ağ erişimini ayrı güvenlik sınırlarının arkasında tutar. Kontrolü korumanın anahtarı daha az soru sormak değil, otomatikleşebilecek eylemleri önceden ve mümkün olan en dar kapsamda tanımlamaktır.
Bültenimize abone olun
En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.