Type: concept
Confidence: 0.80
Created: 2026-04-25
Updated: 2026-04-25
Tags: securityauthorizationaccess-controlAI工程

Permissions

概述

Claude Code 中的权限系统,通过多层次的权限控制机制实现对工具调用的安全管理,确保在"零人工审批"和"完全用户控制"之间取得平衡。

关键内容

  1. 权限决策流程
  2. PreToolUse Hook(确定性拦截层):命中黑名单立即拦截(exit 2)
  3. 查询 allowedTools 白名单:白名单命中自动允许,无需用户确认
  4. PermissionRequest Hook:Hook 自动授权跳过用户弹窗
  5. 用户手动确认:允许一次/本会话/永久允许

  6. 多层级配置

  7. 企业策略层:企业管理员托管配置,覆盖所有用户、所有项目
  8. 用户全局层:当前用户的所有项目范围
  9. 项目共享层:当前项目的所有成员(提交到 Git)
  10. 项目本地层:仅当前用户在此项目(加入 .gitignore)

  11. allowedTools 配置

  12. 白名单机制,定义哪些工具可自动执行
  13. 支持通配符匹配(如 Bash(git diff*))
  14. 包括具体命令或命令模式

  15. 安全最佳实践

  16. 避免 Token 硬编码在配置文件中
  17. 按工具细粒度控制权限
  18. 环境变量方式传递敏感信息

来源

相关