Los modos de permisos de Claude Code, explicados con ejemplos
Manual, acceptEdits, plan, auto, dontAsk y bypassPermissions: qué hace cada modo de permisos de Claude Code cuando intenta borrar un archivo o hacer push.
Claude Code tiene seis modos de permisos: default (etiquetado “Manual” en la CLI), acceptEdits, plan, auto, dontAsk y bypassPermissions. Cada uno decide algo muy concreto: qué puede hacer Claude sin pedirte confirmación antes.
Si acabas de instalarlo, seguramente ya te ha sorprendido que no siempre pregunte lo mismo. A veces edita un archivo sin más, otras se detiene antes de un simple mkdir. No es aleatorio, depende del modo activo. Vamos uno por uno con el mismo caso para que se note la diferencia: Claude quiere ejecutar rm -rf build/, hacer git push y editar un archivo.
Manual (default): pregunta por todo
Es el modo más conservador. Solo se auto-aprueban las lecturas: abrir un archivo o hacer un grep no interrumpe nada. Todo lo demás (editar un archivo, un comando de shell que no sea de solo lectura, una petición de red o una búsqueda web) se detiene y pide sí o no.
Con nuestro ejemplo: el rm -rf build/ pide confirmación, el git push también, y la edición también. Tres prompts, uno por acción. Es el modo para código sensible o un repo que aún no conoces bien.
acceptEdits: automatiza archivos, no comandos
Aquí Claude edita y crea archivos sin preguntar, y aprueba también comandos de sistema de ficheros muy acotados como mkdir, touch, mv o cp dentro de tu directorio de trabajo. La idea es revisar los cambios después, con git diff, en vez de aprobar edición por edición.
rm no está en esa lista, y git push tampoco es una edición ni uno de esos comandos: sigue siendo shell normal, así que ambos preguntan igual que en Manual. Lo único que cambia es la edición del archivo, que pasa directa.
Plan mode: primero investiga, no edita
Claude lee archivos y ejecuta comandos de solo lectura para entender el código, pero no llega a tocar nada. Escribe un plan y te lo presenta antes de mover un dedo. Ni el rm, ni el git push, ni la edición se ejecutan aquí: se quedan en la propuesta, a la espera de que apruebes el plan y cambies de modo para ejecutarlo. Es el que uso para entrar en un repo desconocido cuando quiero entender qué hay antes de cambiar nada.
Auto: aprueba solo con revisión de fondo
Esto es lo que cambió el 14 de agosto de 2026: en los planes Pro, Max y Team, una sesión nueva en terminal o VS Code arranca directamente en auto mode, no en Manual. Claude aprueba prácticamente todo sin pararte, pero un clasificador de fondo revisa cada acción contra lo que le pediste antes de dejarla pasar. Anthropic anunció ese mismo día que, en pruebas con 1.053 testers de pago, los humanos detectaron solo el 13,6% de los comandos peligrosos infiltrados en una sesión, frente al 89% que atrapó el clasificador.
Con nuestro ejemplo, el rm -rf build/, el git push y la edición se ejecutan sin preguntar de forma explícita, salvo que el clasificador considere que la acción no encaja con lo pedido, y entonces sí se detiene. Cómo afinar ese criterio con reglas propias es justo el tema de la guía de reglas avanzadas de permisos: ahí entro en el orden deny→ask→allow y en cómo describir tu infraestructura para que el clasificador acierte más.
dontAsk: nunca pregunta, deniega en su lugar
Pensado para CI y scripts cerrados. dontAsk no muestra ni un prompt: cualquier acción que necesitaría tu confirmación y no esté preaprobada de antemano (regla allow o /permissions) se deniega directamente, sin ejecutarse. Así que si no preaprobaste el rm, el git push o la edición, los tres se rechazan solos. Seguro por omisión: si no dijiste que sí antes, la respuesta es no.
bypassPermissions: sin prompts, salvo lo intocable
El modo sin red de seguridad. Salta todos los permisos, incluidas escrituras en rutas protegidas como .git o .claude. La documentación de Anthropic es tajante: solo tiene sentido en contenedores o máquinas virtuales aisladas, nunca en tu máquina de trabajo. Aquí el rm -rf build/, el git push y la edición se ejecutan sin preguntar nada. Queda una excepción que sobrevive incluso a este modo: un rm o rmdir contra una ruta crítica del sistema nunca se auto-aprueba, ni con una regla allow ni con un hook que diga que sí.
Cuándo usar cada uno
Para trabajo normal en un repo conocido, Manual o acceptEdits según cuánto quieras revisar cada edición. Para explorar un proyecto nuevo sin riesgo, plan mode. Para tareas largas sin estar pendiente todo el rato, auto mode, sabiendo que hay un clasificador vigilando de fondo. Para CI, dontAsk con una lista explícita de lo permitido. Y bypassPermissions solo dentro de un contenedor desechable.
Si tu agente además tiene que decidir por sí mismo cuándo pedir permiso y cuándo no dentro de un flujo con varios pasos, esa disciplina de “qué puede hacer sin supervisión y qué no” es justo lo que se trabaja en el curso de patrones agénticos: ahí lo vemos aplicado a agentes que tú mismo diseñas, no solo a Claude Code.
Preguntas Frecuentes
¿Cuál es el modo por defecto de Claude Code?
Depende de cómo lo ejecutes. En terminal o VS Code con un plan Pro, Max o Team, arranca en auto (desde el 14 de agosto de 2026). Con claude -p, el Agent SDK, un plan Enterprise o una clave de API de Claude Console, arranca en Manual (default).
¿Cómo cambio de modo mientras trabajo?
Con Shift+Tab ciclas entre Manual, acceptEdits y plan; auto y bypassPermissions se suman al ciclo si están disponibles. También puedes fijar el modo de arranque con permissions.defaultMode en tu settings.json, o pasar --permission-mode al lanzar Claude Code.
¿Plan mode y auto mode son lo mismo con distinto nombre?
No. Plan mode nunca edita nada hasta que apruebas un plan explícito. Auto mode sí ejecuta, edición incluida, apoyado en el clasificador en vez de en tu aprobación manual. Uno frena toda acción, el otro la deja pasar con verificación automática.
¿acceptEdits sirve para hacer git push sin que pregunte?
No: sigue pidiendo confirmación igual que en Manual.