허용·확인·거부, 세 목록으로 권한을 다룬다
Claude Code의 권한 체계는 모든 도구 호출을 allow, ask, deny 규칙과 대조해. 구체적인 패턴으로 어떤 명령은 자동 허용하고, 어떤 명령은 매번 묻고, 어떤 행동은 아예 막을 수 있어.
패턴은 Bash(npm run *), Read(./.env), WebFetch(domain:api.github.com)처럼 도구와 대상을 함께 적어. 넓은 허용 규칙이 있더라도 더 구체적인 거부 규칙으로 강제 push 같은 위험한 경우를 막을 수 있어. 명시적인 거부가 안전의 바닥인 셈이지.
설정도 조직 관리, 개인 전역, 프로젝트 공유, 로컬 전용 순으로 겹쳐져. 보안팀이 정한 금지선은 위에서 고정하고 개인과 프로젝트는 그 안에서 편의성을 조절해. --dangerouslySkipPermissions로 모든 경계를 없애기보다 반복 승인만 정확히 허용 목록으로 옮겨.
직접 확인할 항목: Bash(* --dry-run), Bash(*), Bash(git diff *), Bash.