Cấu hình quyền (permissions)
Mặc định Claude Code hỏi bạn trước khi sửa file hay chạy lệnh. Bấm "đồng ý" mãi cho npm test thì mệt; cho nó toàn quyền thì nguy hiểm. Quy tắc quyền là khoảng giữa.
File settings nằm ở đâu
Thứ tự ưu tiên từ cao xuống thấp:
| File | Của ai | Commit? |
|---|---|---|
| Cấu hình do tổ chức quản lý | Công ty áp xuống | — |
.claude/settings.local.json | Bạn, trong dự án này | Không (Claude Code tự loại khỏi git khi nó tạo file) |
.claude/settings.json | Cả nhóm, trong dự án này | Có |
~/.claude/settings.json | Bạn, mọi dự án | — |
Khi bạn chọn "Yes, and don't ask again" cho một lệnh, quy tắc được lưu vào .claude/settings.local.json.
Cú pháp
{
"permissions": {
"allow": [
"Bash(npm run lint)",
"Bash(npm run test *)"
],
"ask": [
"Bash(git push *)"
],
"deny": [
"Read(./.env)",
"Read(./.env.*)",
"WebFetch(domain:example.com)"
]
}
}
| Mẫu | Nghĩa |
|---|---|
Bash(npm run test *) | Lệnh bắt đầu bằng npm run test |
Read(./.env) | File .env trong thư mục dự án |
Edit(src/**) | Mọi file trong src/ |
Read(~/.ssh/**) | Đường dẫn tính từ thư mục home |
WebFetch(domain:github.com) | Tải trang từ một tên miền |
mcp__so-viec-nha__* | Mọi công cụ của một MCP server |
Thứ tự xét: deny → ask → allow. Quy tắc cấm luôn thắng — một quy tắc allow hẹp không mở được ngoại lệ trong một quy tắc deny rộng.
File settings là JSON nghiêm ngặt: không comment //, không dấu phẩy thừa. Sửa xong, chạy /status để xem file đã được nạp chưa. Muốn sửa bằng giao diện: /permissions.
Chế độ quyền
Đổi bằng Shift+Tab trong phiên:
| Chế độ | Hành vi |
|---|---|
default (Manual) | Hỏi khi dùng mỗi công cụ lần đầu |
acceptEdits | Tự nhận sửa file và các lệnh file cơ bản trong thư mục dự án |
plan | Chỉ đọc và lập kế hoạch, không sửa code |
auto | Tự duyệt, có lớp kiểm tra an toàn chạy nền (nếu tài khoản có) |
bypassPermissions | Bỏ qua gần hết lời hỏi — chỉ dùng trong môi trường cô lập |
Gợi ý khởi đầu
- allow: lệnh lint, test, build của dự án.
- ask:
git push, lệnh deploy. - deny: đọc
.envvà file khoá, lệnh xoá hàng loạt.
Xem thêm: Giữ bí mật, Hooks.
Cú pháp đối chiếu tài liệu chính thức ngày 30/09/2026. Quy tắc đường dẫn có nhiều trường hợp đặc biệt (/, //, **) — đọc kỹ tài liệu trước khi dựa vào một quy tắc deny để bảo vệ thứ quan trọng.