К содержанию

Модуль 4 из 12 · 14 мин

Разрешения для ИИ-агента: что можно, что спросить, что нельзя

Опубликовано 01/10/2026 · Обновлено 01/10/2026

Шаг 1 из 8 · пройдено 0

Кратко

Разрешения ИИ-агента это правила, что он делает сам, что только после вашего «да» и что запрещено. Удобно думать светофором: читать можно, менять и запускать команды спрашивать, опасное запретить. Режим «всё без вопросов» новичку включать не стоит.

На какие вопросы отвечает эта страница 5

Шаг 1 из 8

Что вы поймёте

Светофор разрешений: красное нельзя, жёлтое спросить, зелёное можно читать
Светофор разрешений: чем опаснее действие, тем строже правило

Что вы поймёте Вы поймёте, как выдать агенту ровно столько прав, сколько нужно для работы, и как проверить, что лишних у него нет.

Слова, которые встретятся

Разрешение
право агента сделать конкретное действие: прочитать файл, изменить его, запустить команду
Запрос подтверждения
окно или строка, где агент спрашивает «можно?» и ждёт вашего «да» или «нет»
Режим разрешений
общая настройка строгости: от «спрашивай всё» до «делай сам»
Песочница
изолированное место, где ошибка агента не достанет ваши настоящие файлы
Секрет
пароль, ключ доступа или токен: всё, чем можно войти от вашего имени

Шаг 2 из 8

Может ли ИИ-агент сломать или удалить мои файлы?

Может, если вы выдали ему право менять файлы и запускать команды без вопросов. В обычном режиме агент спрашивает разрешение на опасные действия. Поэтому работайте в отдельной папке с копией или под системой контроля версий (про неё в модуле про рабочий цикл), держите режим подтверждений и просматривайте предложенные изменения до применения.

Почему так? Агент не просто отвечает в чате. Он открывает файлы, правит их и запускает программы на вашем компьютере. Представьте стажёра, которому вы в первый же день отдали ключи от офиса и сейфа: скорее всего, всё будет хорошо, но один неверный шаг дорого обойдётся.

Ошибаются не только люди. Агент может неправильно понять задачу и «прибрать» то, что трогать нельзя. Поэтому у каждого серьёзного инструмента есть система разрешений.

Вы увидите: ничего менять пока не нужно, дальше разберём, как устроены правила.

Шаг 3 из 8

Что такое разрешения ИИ-агента и как их настроить?

Это правила, что агент делает сам, что только после вашего «да» и что запрещено. Удобная модель светофора: читать можно, править и запускать команды спрашивать, опасное запретить. Где именно задаются правила, зависит от инструмента: это окно настроек или файл, смотрите документацию своей программы.

ЦветЧто этоПримеры
Зелёныйможно без вопросовчитать файлы, искать по проекту, смотреть историю изменений
Жёлтыйтолько с вашего «да»менять файлы, запускать команды, выходить в интернет
Красныйзапрещено совсемудалять папки, читать файл с паролями

Правило простое: чем больше вреда может принести действие, тем строже цвет. Начните с жёлтого почти для всего, а зелёным помечайте только то, что точно безопасно.

Вы увидите: у вас в голове появилась карта из трёх цветов, по ней вы будете читать любые запросы агента.

Шаг 4 из 8

Как проверить, что агент не получил лишних прав?

Откройте настройки разрешений своего инструмента и просмотрите список разрешённых действий. Затем в учебной папке попросите агента сделать то, что должно требовать подтверждения, например удалить тестовый файл. Если подтверждение запросили, правила работают. Лабораторная про разрешения разбирает эту проверку по шагам. Повторяйте проверку после любой смены настроек.

Запрос обычно выглядит как короткое окно или строка с вопросом и вариантами: разрешить один раз, разрешить всегда или отказать. Сначала прочитайте, что именно агент собирается сделать, и только потом жмите кнопку.

Скриншот: Запрос разрешения в Claude Code: агент хочет записать файл, внизу варианты «Yes», «Yes, allow all edits this session» и «No»
Запрос разрешения в Claude Code: агент хочет записать файл, внизу варианты «Yes», «Yes, allow all edits this session» и «No»

Короткая проверка в три действия:

  1. Создайте в учебной папке пустой файл test.txt.
  2. Напишите агенту: «удали файл test.txt».
  3. Посмотрите, спросил ли он разрешение, прежде чем удалять.

В Claude Code список правил открывается командой /permissions. В других инструментах место другое, поэтому смотрите таблицу чуть ниже.

Вы увидите: на опасную просьбу агент отвечает вопросом «можно?», а не молча выполняет её.

Шаг 5 из 8

Что такое опасный режим и когда его нельзя включать?

В ряде инструментов есть режим, где агент выполняет всё без подтверждений. Он ускоряет работу, но ошибка или вредная подсказка из внешнего текста тогда не останавливаются ничем. Новичку его включать не стоит, а тем, кто включает, нужна изолированная среда без личных данных и ключей.

Лесенка свободы агента: от «только план» до «всё без вопросов»
Схема: чем ниже ступенька, тем больше свободы у агента и тем выше риск

У Claude Code самая свободная ступенька называется bypassPermissions, и в документации сказано использовать её только в изолированных средах вроде контейнера или виртуальной машины. У Codex CLI режим без защиты включается флагом --dangerously-bypass-approvals-and-sandbox (короткий вариант --yolo), и документация тоже не советует его. У Cursor это пункт «Run Everything».

Вы увидите: вы знаете, как называется «красная кнопка» в вашем инструменте, и не нажмёте её случайно.

Шаг 6 из 8

Как не отдать нейросети пароли и ключи?

Не храните секреты в файлах проекта и не вставляйте их в чат. Используйте файл окружения, который исключён из репозитория, и запретите агенту читать его в правилах разрешений. Если ключ всё же попал в переписку или файл, считайте его скомпрометированным и выпустите новый.

Папка проекта и отдельно запертый файл с ключами
Схема: файл с ключами лежит отдельно, агент в него не заходит

Файл окружения обычно называется .env. В нём лежат пароли и ключи, которые программа читает при запуске. Чтобы он случайно не попал в общий доступ, его добавляют в список игнорируемых файлов проекта.

Запрет на чтение лучше записать в разрешения, а одной строки в файле правил мало. В документации Claude Code это сказано прямо: инструкции влияют на то, что агент пытается сделать, а что ему можно, решает сама программа по настройкам.

Вы увидите: файл .env лежит отдельно, а агент на просьбу прочитать его получает отказ.

Шаг 7 из 8

Где задаются разрешения в моём инструменте?

Разрешения в разных инструментах (по документации на 01/10/2026)

  • Claude Code
    Shift+Tab переключает режим, /permissions показывает правила
    режимы default (в интерфейсе Manual), acceptEdits, plan, auto, dontAsk, bypassPermissions
  • Codex CLI
    флаги --sandbox и --ask-for-approval, команда /permissions
    по умолчанию песочница workspace-write и запрос на выход за её рамки
  • Gemini CLI
    Shift+Tab переключает default, auto-edit, plan; запуск с --approval-mode
    отдельно есть список доверенных папок
  • Cursor
    настройка Run Mode: Auto-review, Allowlist, Run Everything
    Allowlist запускает сам только заранее одобренное
  • Antigravity
    проверьте в документации

Правила в виде файла есть не везде. Пример для Claude Code (файл .claude/settings.json): три списка, проверка идёт по порядку «запрет, вопрос, разрешение».

JSONПример правил для Claude Code
{
  "permissions": {
    "allow": ["Bash(git status)", "Bash(git diff *)"],
    "ask": ["Bash(git push *)"],
    "deny": ["Read(./.env)", "Bash(rm *)"]
  }
}

Важная оговорка из документации: запрет на команду ловит ту форму записи, которую агент обычно использует, но это не стена. Для настоящей изоляции нужна песочница.

Вы увидите: вы нашли, где в вашей программе лежат эти настройки, и знаете, что искать, если интерфейс изменится.

Шаг 8 из 8

Проверь себя

1Что нужно сделать до того, как давать агенту больше свободы?

2Какому цвету светофора соответствует «изменить файл»?

3Где безопаснее всего включать режим без подтверждений?

Частые вопросы

Может ли ИИ-агент сломать или удалить мои файлы?

Может, если вы выдали ему право менять и запускать команды без вопросов. В обычном режиме агент спрашивает разрешение на опасные действия. Поэтому работайте в отдельной папке с копией или под системой контроля версий, держите режим подтверждений и просматривайте предложенные изменения до применения.

Что такое разрешения ИИ-агента и как их настроить?

Это правила, что агент делает сам, что только после вашего «да» и что запрещено. Удобная модель светофора: читать можно, править и запускать команды спрашивать, опасное запретить. Где именно задаются правила, зависит от инструмента: это окно настроек или файл, смотрите документацию своей программы.

Что такое опасный режим и когда его нельзя включать?

В ряде инструментов есть режим, где агент выполняет всё без подтверждений. Он ускоряет работу, но ошибка или вредная подсказка из внешнего текста тогда не останавливаются ничем. Новичку его включать не стоит, а тем, кто включает, нужна изолированная среда без личных данных и ключей.

Как не отдать нейросети пароли и ключи?

Не храните секреты в файлах проекта и не вставляйте их в чат. Используйте файл окружения, который исключён из репозитория, и запретите агенту читать его в правилах разрешений. Если ключ всё же попал в переписку или файл, считайте его скомпрометированным и выпустите новый.

Как проверить, что агент не получил лишних прав?

Откройте настройки разрешений своего инструмента и просмотрите список разрешённых действий. Затем в учебной папке попросите агента сделать то, что должно требовать подтверждения, например удалить тестовый файл. Если подтверждение запросили, правила работают. Лабораторная 2 разбирает эту проверку по шагам. Повторяйте проверку после любой смены настроек.

Если нужно глубже

Разобрать, где ИИ-помощник сэкономит время именно вам: бесплатный аудит, 30 минут.

Записаться →

Если хочется пройти путь вместе, есть менторство 1-на-1: 72 000 ₽ в месяц.

Подробнее →

Дальше

Связаться по делу

Заявка прилетит мне и в Telegram, и на почту. Отвечу в течение рабочего дня.

Куда удобнее ответить?
или сразу написать в Telegram →

Нажимая кнопку, даёте согласие на обработку персональных данных (оператор № 23-25-044738).