20 · 权限配置:模式、规则与审批
权限模式、allow 与 deny 规则、工具审批和作用域配置,帮你在效率与安全之间选择合适的开放程度。
安全和效率,是 Claude Code 使用中永恒的一对矛盾。这一篇讲怎么在两者之间找平衡。
「权限模式」是几个预设档位,从「全自动」到「全手动」之间分几级。刚上手建议偏保守,信任建立后再逐步放开。
「allow / deny 规则」是更细的手动控制:你可以明确指定「哪些命令允许、哪些命令禁止」。allow 是白名单,deny 是黑名单,可以精确到某一条命令。
「工具审批」是它做危险动作时的「刹车」:删文件、装依赖、碰系统目录这类动作,默认会停下来问你。你可以按需调整「哪些要问、哪些放行」。
「作用域配置」说的是「它到底能碰哪」:文件系统的哪些目录、网络能不能连。把作用域收窄,风险就小。
怎么选?实用原则是「按风险分层」:只读、只改项目内文件的日常活,可以放宽;删文件、装依赖、联网、碰系统目录这类动作,保持审批。
一条铁律:无论配置多宽松,都别让它碰敏感信息(密钥、密码、生产凭证)。权限防的是「误操作」,防不了「把秘密读出去」。敏感信息要从源头隔离。
把权限理解成「可调节的阀门」,而不是「一锤子买卖」。不同任务开不同的阀,既安全又不憋屈。
动手试一下:比起看十遍,不如立刻打开 Codex 跑一个小任务验证你理解的概念。比如这一篇讲的概念,你可以找一个一分钟能完成的小需求,让它跑一遍,看实际行为是不是和你理解的一致。
五分钟练习:① 找一个一分钟能完成的代码任务 ② 用这一篇的方法描述给 Codex ③ 看它执行时有没有触发你刚学的那个机制 ④ 验证结果是否符合预期。这一轮做下来,你对这一篇的理解会深 3 倍。
延伸阅读:学完这一篇,你可以看本组里的下一篇,把相邻的概念连起来读;也可以跳到更后面的组学 MCP、子代理、Skills 这些更深的能力。知识是网状的,多跳几篇会理解更深。
复盘清单:每做完一个任务,可以花一分钟复盘——目标说清楚了吗?范围限定了吗?结果验证了吗?审查过 diff 了吗?下次哪里能更好?这 5 步能让你的 Codex 使用从「能用」进化到「好用」。