86| Wie Sie Claude Code ausführen | Integrierter Standard-Berechtigungsmodus |86| Wie Sie Claude Code ausführen | Integrierter Standard-Berechtigungsmodus |
87| :- | :- |87| :- | :- |
88| Eine Einstellungsdatei setzt `disableAutoMode` auf `"disable"` | `default` |88| Eine Einstellungsdatei setzt `disableAutoMode` auf `"disable"` | `default` |
89| `claude -p` oder das [Agent SDK](/docs/de/agent-sdk/permissions) | `default` |89| `claude -p` oder das [Python Agent SDK](/docs/de/agent-sdk/python#claudeagentoptions) ohne `permission_mode` | `default` in Sitzungen, die [Feature-Flags abrufen](/docs/de/env-vars#features-that-need-feature-flag-fetching). In Sitzungen, die dies nicht tun, wie bei einem Drittanbieter oder mit deaktivierter Telemetrie, `auto` mit Claude Code v2.1.285 oder später und `default` bei früheren Versionen |
90| In einem Terminal oder über die [VS Code-Erweiterung](/docs/de/vs-code) | `auto` mit Claude Code v2.1.283 oder später; bei früheren Versionen `auto` bei Pro-, Max- oder Team-Plänen in Sitzungen, die [Feature-Flags abrufen](/docs/de/env-vars#features-that-need-feature-flag-fetching), und `default` andernfalls |90| In einem Terminal oder über die [VS Code-Erweiterung](/docs/de/vs-code) | `auto` mit Claude Code v2.1.283 oder später; bei früheren Versionen `auto` bei Pro-, Max- oder Team-Plänen in Sitzungen, die [Feature-Flags abrufen](/docs/de/env-vars#features-that-need-feature-flag-fetching), und `default` andernfalls |
91 91
92In Ihrer [ersten Sitzung nach einer Installation oder einem Upgrade](/docs/de/env-vars#first-session-after-an-install-or-upgrade) kann Claude Code den Standard-Berechtigungsmodus wählen, bevor seine Feature-Flags ankommen. Diese Sitzung kann in einem anderen Berechtigungsmodus starten als die Tabelle angibt, und Ihre nächste Sitzung entspricht der Tabelle.92In Ihrer [ersten Sitzung nach einer Installation oder einem Upgrade](/docs/de/env-vars#first-session-after-an-install-or-upgrade) kann Claude Code den Standard-Berechtigungsmodus wählen, bevor seine Feature-Flags ankommen. Diese Sitzung kann in einem anderen Berechtigungsmodus starten als die Tabelle angibt, und Ihre nächste Sitzung entspricht der Tabelle.
98* In einem Terminal, einmal, oben in der Sitzung98* In einem Terminal, einmal, oben in der Sitzung
99* In der VS Code-Erweiterung, als Karte auf dem Bildschirm für neue Konversationen, die bleibt, bis Sie sie schließen99* In der VS Code-Erweiterung, als Karte auf dem Bildschirm für neue Konversationen, die bleibt, bis Sie sie schließen
100 100
101Bei Pro-, Max- und Team-Plänen, wenn Ihre `~/.claude/settings.json` einen `defaultMode` setzt, der nicht `auto` ist, und keine andere Einstellungsdatei setzt einen, starten Ihre Sitzungen weiterhin in diesem Modus. Claude Code fragt einmal, im Terminal oder in der VS Code-Erweiterung, ob die Einstellung auf Auto-Modus geändert werden soll. Wenn Sie ablehnen, bleibt Ihre Einstellung wie sie ist.101Wenn Ihre `~/.claude/settings.json` einen `defaultMode` setzt, der nicht `auto` ist, und keine andere Einstellungsdatei setzt einen, starten Ihre Sitzungen weiterhin in diesem Modus. Bei Pro-, Max- und Team-Plänen und in Sitzungen, die [keine Feature-Flags abrufen](/docs/de/env-vars#features-that-need-feature-flag-fetching), fragt Claude Code einmal, im Terminal oder in der VS Code-Erweiterung, ob die Einstellung auf Auto-Modus geändert werden soll. Wenn Sie ablehnen, bleibt Ihre Einstellung wie sie ist.
102 102
103<h3 id="start-in-a-different-mode">103<h3 id="start-in-a-different-mode">
104 Starten Sie in einem anderen Berechtigungsmodus104 Starten Sie in einem anderen Berechtigungsmodus
288Um den Plan-Modus als Standard für die Terminal-Sitzungen eines Projekts festzulegen, setzen Sie `defaultMode` auf `plan` in `.claude/settings.json`, wie das Beispiel unter [Starten Sie in einem anderen Berechtigungsmodus](#start-in-a-different-mode) zeigt. Konversationen, die die [VS Code-Erweiterung](/docs/de/vs-code) startet, lesen keine Projekteinstellungen für den Standard-Berechtigungsmodus. Dort setzen Sie stattdessen `claudeCode.initialPermissionMode` auf `plan` in Ihren VS Code-Benutzereinstellungen.288Um den Plan-Modus als Standard für die Terminal-Sitzungen eines Projekts festzulegen, setzen Sie `defaultMode` auf `plan` in `.claude/settings.json`, wie das Beispiel unter [Starten Sie in einem anderen Berechtigungsmodus](#start-in-a-different-mode) zeigt. Konversationen, die die [VS Code-Erweiterung](/docs/de/vs-code) startet, lesen keine Projekteinstellungen für den Standard-Berechtigungsmodus. Dort setzen Sie stattdessen `claudeCode.initialPermissionMode` auf `plan` in Ihren VS Code-Benutzereinstellungen.
289 289
290<h2 id="eliminate-prompts-with-auto-mode">290<h2 id="eliminate-prompts-with-auto-mode">
291 Eliminieren Sie Genehmigungsaufforderungen mit dem Auto-Modus291 Automatische Genehmigungen mit Auto-Modus eliminieren
292</h2>292</h2>
293 293
294Der Auto-Modus ermöglicht Claude, ohne routinemäßige Genehmigungsaufforderungen auszuführen. Ein separates Klassifizierungsmodell überprüft Aktionen vor ihrer Ausführung und blockiert alles, das über Ihre Anfrage hinausgeht, auf nicht erkannte Infrastruktur abzielt oder von feindseligem Inhalt angetrieben zu sein scheint, den Claude gelesen hat. Explizite [Ask-Regeln](/docs/de/permissions#manage-permissions) erzwingen weiterhin eine Aufforderung.294Der Auto-Modus ermöglicht es Claude, ohne routinemäßige Genehmigungsfragen zu arbeiten. Ein separates Klassifizierungsmodell überprüft Aktionen, bevor sie ausgeführt werden, und blockiert alles, das über Ihre Anfrage hinausgeht, auf unbekannte Infrastruktur abzielt oder von feindseligem Inhalt angetrieben zu sein scheint, den Claude gelesen hat. Explizite [Anfrage-Regeln](/docs/de/permissions#manage-permissions) erzwingen weiterhin eine Aufforderung.
295 295
296Mit Claude Code v2.1.283 oder später ist der Auto-Modus der [integrierte Standard-Genehmigungsmodus](#which-mode-a-session-starts-in) für interaktive Terminal- und VS Code-Sitzungen auf jedem Plan und Anbieter. Bei früheren Versionen ist er der integrierte Standard-Genehmigungsmodus nur auf Pro-, Max- und Team-Plänen.296Mit Claude Code v2.1.283 oder später ist der Auto-Modus der [integrierte Standard-Berechtigungsmodus](#which-mode-a-session-starts-in) für interaktive Terminal- und VS Code-Sitzungen in jedem Plan und bei jedem Anbieter. Bei früheren Versionen ist er der integrierte Standard-Berechtigungsmodus nur bei Pro-, Max- und Team-Plänen.
297 297
298Der Klassifizierer überprüft auch jede Nachricht, die Claude mit [`SendMessage`](/docs/de/tools-reference) an einen anderen Agent sendet, ob als Klartext oder als strukturierte [Agent-Team](/docs/de/agent-teams)-Nachricht, bevor Claude Code sie liefert, sowohl im Auto-Modus als auch im [Plan-Modus, während der Klassifizierer Befehle überprüft](#analyze-before-you-edit-with-plan-mode); die Sendungsüberprüfung erfordert Claude Code v2.1.222 oder später.298Der Klassifizierer überprüft auch jede Nachricht, die Claude mit [`SendMessage`](/docs/de/tools-reference) an einen anderen Agenten sendet, ob als Klartext oder als strukturierte [Agent-Team](/docs/de/agent-teams)-Nachricht, bevor Claude Code sie liefert, sowohl im Auto-Modus als auch im [Plan-Modus, während der Klassifizierer Befehle überprüft](#analyze-before-you-edit-with-plan-mode); die Überprüfung beim Senden erfordert Claude Code v2.1.222 oder später.
299 299
300Standardmäßig überprüft der Klassifizierer `rm`- und `rmdir`-Löschungen, die auf einen kritischen Pfad abzielen, wie `rm -rf /` oder `rm -rf ~`, nicht. [Kritische Pfade](#critical-paths) behandelt, was mit ihnen in jedem Genehmigungsmodus passiert.300Standardmäßig überprüft der Klassifizierer `rm`- und `rmdir`-Löschungen, die auf einen kritischen Pfad abzielen, wie `rm -rf /` oder `rm -rf ~`, nicht. [Kritische Pfade](#critical-paths) behandelt, was mit ihnen in jedem Berechtigungsmodus geschieht.
301 301
302Der Auto-Modus ermutigt Claude auch, weiter zu arbeiten, ohne bei Klärungsfragen zu stoppen, obwohl Claude immer noch fragt, wenn Ihre Eingabeaufforderung oder eine Fähigkeit explizit darauf angewiesen ist. Für stärkeres autonomes Verhalten in einem Modus, der Sie immer noch auffordert, stellen Sie stattdessen den [Proaktiven Ausgabestil](/docs/de/output-styles) ein.302Der Auto-Modus ermutigt Claude auch, ohne Unterbrechung für Klärungsfragen weiterzuarbeiten, obwohl Claude immer noch fragt, wenn Ihre Anfrage oder eine Fähigkeit explizit darauf angewiesen ist. Für stärkeres autonomes Verhalten in einem Modus, der Sie immer noch auffordert, stellen Sie stattdessen den [Proaktiven Ausgabestil](/docs/de/output-styles) ein.
303 303
304<Warning>304<Warning>
305 Der Auto-Modus reduziert Genehmigungsaufforderungen, garantiert aber keine Sicherheit. Verwenden Sie ihn für Aufgaben, bei denen Sie der allgemeinen Richtung vertrauen, nicht als Ersatz für die Überprüfung bei sensiblen Operationen.305 Der Auto-Modus reduziert Genehmigungsfragen, garantiert aber keine Sicherheit. Verwenden Sie ihn für Aufgaben, bei denen Sie der allgemeinen Richtung vertrauen, nicht als Ersatz für eine Überprüfung bei sensiblen Operationen.
306</Warning>306</Warning>
307 307
308Der Auto-Modus ist nur verfügbar, wenn Ihr Konto alle diese Anforderungen erfüllt:308Der Auto-Modus ist nur verfügbar, wenn Ihr Konto alle diese Anforderungen erfüllt:
309 309
310* **Plan**: Alle Pläne.310* **Plan**: Alle Pläne.
311* **Organisation**: Bei Team und Enterprise ist der Auto-Modus standardmäßig verfügbar. Administratoren können ihn für die Organisation deaktivieren, indem sie `permissions.disableAutoMode` in [verwalteten Einstellungen](/docs/de/managed-settings) auf `"disable"` setzen.311* **Organisation**: Bei Team und Enterprise ist der Auto-Modus standardmäßig verfügbar. Administratoren können ihn für die Organisation deaktivieren, indem sie `permissions.disableAutoMode` in [verwalteten Einstellungen](/docs/de/managed-settings) auf `"disable"` setzen.
312* **Modell**: In der Anthropic API und [Claude Platform on AWS](/docs/de/claude-platform-on-aws), Claude Opus 4.6 oder später, Sonnet 4.6 oder später, oder ein [Fable-Modell](/docs/de/model-config#work-with-fable). Bei Amazon Bedrock, Google Cloud's Agent Platform, Microsoft Foundry und angemeldeten [Claude-Apps-Gateway](/docs/de/claude-apps-gateway)-Sitzungen nur Claude Sonnet 5 oder später, Opus 4.7 oder später und die Fable-Modelle. Ältere Modelle, einschließlich Sonnet 4.5, Opus 4.5, Haiku und claude-3-Modelle, werden auf keinem Anbieter unterstützt.312* **Modell**: Bei der Anthropic API und [Claude Platform auf AWS](/docs/de/claude-platform-on-aws) Claude Opus 4.6 oder später, Sonnet 4.6 oder später, oder ein [Fable-Modell](/docs/de/model-config#work-with-fable). Bei Amazon Bedrock, Google Cloud's Agent Platform, Microsoft Foundry und angemeldeten [Claude-Apps-Gateway](/docs/de/claude-apps-gateway)-Sitzungen nur Claude Sonnet 5 oder später, Opus 4.7 oder später und die Fable-Modelle. Ältere Modelle, einschließlich Sonnet 4.5, Opus 4.5, Haiku und claude-3-Modelle, werden bei keinem Anbieter unterstützt.
313* **Anbieter**: Standardmäßig verfügbar in der Anthropic API, Claude Platform on AWS, Amazon Bedrock, Google Cloud's Agent Platform, Microsoft Foundry und angemeldeten Claude-Apps-Gateway-Sitzungen.313* **Anbieter**: Standardmäßig verfügbar bei der Anthropic API, Claude Platform auf AWS, Amazon Bedrock, Google Cloud's Agent Platform, Microsoft Foundry und angemeldeten Claude-Apps-Gateway-Sitzungen.
314 314
315Wenn Claude Code meldet, dass der Auto-Modus nicht verfügbar ist, überprüfen Sie zunächst diese Anforderungen und ob eine Einstellungsdatei [`disableAutoMode`](/docs/de/settings-reference#disableautomode) setzt. Anthropic kann den Auto-Modus auch serverseitig deaktiviert haben, oder der Server kann den Auto-Modus für Ihr Konto abgelehnt haben. Eine Sitzung, die eine dieser Antworten erhalten hat, behält den Auto-Modus aus, bis die Sitzung endet. Starten Sie später eine neue Sitzung.315Wenn Claude Code meldet, dass der Auto-Modus nicht verfügbar ist, überprüfen Sie zunächst diese Anforderungen und ob eine Einstellungsdatei [`disableAutoMode`](/docs/de/settings-reference#disableautomode) setzt. Anthropic kann den Auto-Modus auch serverseitig deaktiviert haben, oder der Server kann den Auto-Modus für Ihr Konto abgelehnt haben. Eine Sitzung, die eine dieser Antworten erhalten hat, behält den Auto-Modus aus, bis die Sitzung endet. Starten Sie später eine neue Sitzung.
316 316
317Eine separate Nachricht, die ein Modell benennt und sagt, dass der Auto-Modus die Sicherheit einer Aktion „nicht bestimmen kann", bedeutet, dass eine Klassifizierer-Anfrage fehlgeschlagen ist. Dieser Fehler ist normalerweise vorübergehend, kann aber bei Amazon Bedrock wiederholt auftreten, bis Ihr Konto das benannte Modell aufrufen kann. Siehe die [Fehlerreferenz](/docs/de/errors#auto-mode-cannot-determine-the-safety-of-an-action) für die Ursachen und was zu tun ist.317Eine separate Nachricht, die ein Modell benennt und sagt, dass der Auto-Modus die Sicherheit einer Aktion „nicht bestimmen kann", bedeutet, dass eine Klassifizierer-Anfrage fehlgeschlagen ist. Dieser Fehler ist normalerweise vorübergehend, kann aber bei Amazon Bedrock wiederholt auftreten, bis Ihr Konto das benannte Modell aufrufen kann. Siehe die [Fehlerreferenz](/docs/de/errors#auto-mode-cannot-determine-the-safety-of-an-action) für die Ursachen und was zu tun ist.
318 318
319Wenn Sie `defaultMode: "auto"` in [Einstellungen](/docs/de/settings-reference#all-settings) setzen und eine Terminal-Sitzung im manuellen Modus ohne Fehler startet, befindet sich die Einstellung wahrscheinlich in `.claude/settings.json` oder `.claude/settings.local.json`. `auto` wird aus diesen Dateien nicht wirksam. Verschieben Sie es zu `~/.claude/settings.json`. Für ein Gespräch, das die VS Code-Erweiterung gestartet hat, überprüfen Sie stattdessen die eigene Liste der Erweiterung in [Genehmigungsmodi wechseln](#switch-permission-modes).319Wenn Sie `defaultMode: "auto"` in [Einstellungen](/docs/de/settings-reference#all-settings) setzen und eine Terminal-Sitzung im manuellen Modus ohne Fehler startet, befindet sich die Einstellung wahrscheinlich in `.claude/settings.json` oder `.claude/settings.local.json`. `auto` wird aus diesen Dateien nicht wirksam. Verschieben Sie es zu `~/.claude/settings.json`. Überprüfen Sie für ein Gespräch, das die VS Code-Erweiterung gestartet hat, stattdessen die eigene Liste der Erweiterung in [Berechtigungsmodi wechseln](#switch-permission-modes).
320 320
321<h3 id="enable-auto-mode-on-bedrock-agent-platform-or-foundry">321<h3 id="enable-auto-mode-on-bedrock-agent-platform-or-foundry">
322 Auto-Modus auf Bedrock, Agent Platform oder Foundry322 Auto-Modus auf Bedrock, Agent Platform oder Foundry
323</h3>323</h3>
324 324
325Bei [Amazon Bedrock](/docs/de/amazon-bedrock), [Google Cloud's Agent Platform](/docs/de/google-vertex-ai), [Microsoft Foundry](/docs/de/microsoft-foundry) und angemeldeten [Claude-Apps-Gateway](/docs/de/claude-apps-gateway)-Sitzungen ist der Auto-Modus standardmäßig verfügbar. Mit Claude Code v2.1.283 oder später ist er auch der [integrierte Standard-Genehmigungsmodus](#which-mode-a-session-starts-in) für interaktive Terminal- und [VS Code](/docs/de/vs-code)-Sitzungen. Um den Standard-Genehmigungsmodus selbst zu wählen, setzen Sie `permissions.defaultMode` wie [In einem anderen Genehmigungsmodus starten](#start-in-a-different-mode) beschreibt, oder wählen Sie einen Genehmigungsmodus aus dem Modusindikator der VS Code-Erweiterung.325Bei [Amazon Bedrock](/docs/de/amazon-bedrock), [Google Cloud's Agent Platform](/docs/de/google-vertex-ai), [Microsoft Foundry](/docs/de/microsoft-foundry) und angemeldeten [Claude-Apps-Gateway](/docs/de/claude-apps-gateway)-Sitzungen ist der Auto-Modus standardmäßig verfügbar. Wenn nichts anderes einen Berechtigungsmodus setzt, ist er auch der [integrierte Standard-Berechtigungsmodus](#which-mode-a-session-starts-in), bei den Versionen, die dieser Abschnitt auflistet. Um den Standard-Berechtigungsmodus selbst zu wählen, setzen Sie `permissions.defaultMode` wie [In einem anderen Berechtigungsmodus starten](#start-in-a-different-mode) beschreibt, oder wählen Sie einen Berechtigungsmodus aus dem Modus-Indikator der VS Code-Erweiterung.
326 326
327Nur Claude Sonnet 5 oder später, Opus 4.7 oder später und die Fable-Modelle werden auf diesen Anbietern unterstützt. Bei jedem anderen Modell startet die Sitzung stattdessen im manuellen Modus.327Nur Claude Sonnet 5 oder später, Opus 4.7 oder später und die Fable-Modelle werden bei diesen Anbietern unterstützt. Bei jedem anderen Modell startet die Sitzung stattdessen im manuellen Modus.
328 328
329Um Entwickler daran zu hindern, den Auto-Modus zu verwenden, setzen Sie `disableAutoMode` in [verwalteten Einstellungen](/docs/de/managed-settings) auf `"disable"`. Dies entfernt `auto` aus dem `Shift+Tab`-Zyklus, und eine Sitzung, die mit `--permission-mode auto` gestartet wurde, startet stattdessen im manuellen Modus. Eine bereits im Auto-Modus laufende Sitzung verlässt ihn, wenn die Einstellung diese Sitzung von einer [von Admin bereitgestellten Quelle](/docs/de/managed-settings#which-managed-source-claude-code-uses) erreicht, und zeigt `auto mode disabled by settings`. Vor v2.1.251 behielt eine laufende Sitzung den Auto-Modus bis zum Ende.329Um Entwickler daran zu hindern, den Auto-Modus zu verwenden, setzen Sie `disableAutoMode` in [verwalteten Einstellungen](/docs/de/managed-settings) auf `"disable"`. Dies entfernt `auto` aus dem `Shift+Tab`-Zyklus, und eine Sitzung, die mit `--permission-mode auto` gestartet wird, startet stattdessen im manuellen Modus. Eine bereits im Auto-Modus laufende Sitzung verlässt ihn, wenn die Einstellung diese Sitzung von einer [von Administratoren bereitgestellten Quelle](/docs/de/managed-settings#which-managed-source-claude-code-uses) erreicht, und zeigt `auto mode disabled by settings`. Vor v2.1.251 behielt eine laufende Sitzung den Auto-Modus bis zum Ende.
330 330
331In v2.1.158 bis v2.1.206 war der Auto-Modus auf diesen Anbietern aus, bis Sie `CLAUDE_CODE_ENABLE_AUTO_MODE=1` setzten, und Claude Code ignorierte `defaultMode: "auto"` auf diesen Anbietern, es sei denn, die Variable war auch gesetzt. Die Variable wird weiterhin aus Kompatibilitätsgründen akzeptiert und hat ab v2.1.207 keine Auswirkung.331In v2.1.158 bis v2.1.206 war der Auto-Modus bei diesen Anbietern aus, bis Sie `CLAUDE_CODE_ENABLE_AUTO_MODE=1` setzten, und Claude Code ignorierte `defaultMode: "auto"` bei diesen Anbietern, es sei denn, die Variable war auch gesetzt. Die Variable wird weiterhin aus Kompatibilitätsgründen akzeptiert und hat ab v2.1.207 keine Auswirkung.
332 332
333<h3 id="server-side-classifier-review">333<h3 id="server-side-classifier-review">
334 Serverseitige Klassifizierer-Überprüfung334 Serverseitige Klassifizierer-Überprüfung
335</h3>335</h3>
336 336
337Im Auto-Modus kann Claude Code den Server bitten, die Aktionen zu überprüfen, die [die Entscheidungsreihenfolge](#how-the-classifier-evaluates-actions) zur Überprüfung sendet, als Teil der Modellabfragen der Sitzung, anstatt seine eigenen Klassifizierer-Anfragen zu senden. Diese Sitzungen fragen:337Im Auto-Modus kann Claude Code den Server bitten, die Aktionen zu überprüfen, die [die Entscheidungsreihenfolge](#how-the-classifier-evaluates-actions) zur Überprüfung sendet, als Teil der Modellabfragen der Sitzung, anstatt eigene Klassifizierer-Anfragen zu senden. Diese Sitzungen fragen:
338 338
339* **Eine direkte Verbindung zur Anthropic API**: in einer interaktiven Terminal-Sitzung, auf jedem claude.ai-Plan und auf Konten, die die Claude API verwenden, wenn Anthropic dies ausrollt. Erfordert Claude Code v2.1.271 oder später auf Pro-, Max- und Team-Plänen und v2.1.278 oder später auf Enterprise-Plänen und Claude API-Konten. Ab v2.1.282 fragt eine Sitzung, die [Feature-Flags nicht abruft](/docs/de/env-vars#features-that-need-feature-flag-fetching), zum Beispiel weil Sie Telemetrie deaktiviert haben, den Server standardmäßig in jeder Art von Sitzung.339* **Eine direkte Verbindung zur Anthropic API**: in einer interaktiven Terminal-Sitzung, bei jedem claude.ai-Plan und bei Konten, die die Claude API verwenden, während Anthropic dies einführt. Erfordert Claude Code v2.1.271 oder später bei Pro-, Max- und Team-Plänen und v2.1.278 oder später bei Enterprise-Plänen und Claude API-Konten. Ab v2.1.282 fragt eine Sitzung, die [Feature-Flags nicht abruft](/docs/de/env-vars#features-that-need-feature-flag-fetching), zum Beispiel weil Sie Telemetrie deaktiviert haben, den Server standardmäßig in jeder Art von Sitzung.
340* **Ein Cloud-Anbieter, oder ein LLM-Gateway oder Proxy**: auf [Claude Platform on AWS](/docs/de/claude-platform-on-aws), Amazon Bedrock, Google Cloud's Agent Platform und Microsoft Foundry, und wenn Sie `ANTHROPIC_BASE_URL` auf ein [LLM-Gateway oder einen Proxy](/docs/de/llm-gateway) verweisen, unabhängig von Ihrem Plan. Das standardmäßige Fragen erfordert Claude Code v2.1.278 oder später.340* **Ein Cloud-Anbieter, oder ein LLM-Gateway oder Proxy**: bei [Claude Platform auf AWS](/docs/de/claude-platform-on-aws), Amazon Bedrock, Google Cloud's Agent Platform und Microsoft Foundry, und wann immer Sie `ANTHROPIC_BASE_URL` auf ein [LLM-Gateway oder Proxy](/docs/de/llm-gateway) verweisen, unabhängig von Ihrem Plan. Das standardmäßige Fragen erfordert Claude Code v2.1.278 oder später.
341* **Eine angemeldete [Claude-Apps-Gateway](/docs/de/claude-apps-gateway)-Sitzung**: erfordert Claude Code v2.1.280 oder später341* **Eine angemeldete [Claude-Apps-Gateway](/docs/de/claude-apps-gateway)-Sitzung**: erfordert Claude Code v2.1.280 oder später
342 342
343Wo der Server die Aktionen überprüft, entscheiden seine Urteile diese. Zwei andere Ergebnisse sind möglich:343Wenn der Server die Aktionen überprüft, entscheiden seine Urteile über sie. Zwei weitere Ergebnisse sind möglich:
344 344
345* **Der Server überprüft die Sitzung nicht**: Eine Antwort wird ohne Überprüfungsergebnisse abgeschlossen, oder der Server antwortet, dass er diese Sitzung nicht überprüft. Die häufigsten Ursachen sind ein LLM-Gateway oder Proxy, der die Anfrage zur Überprüfung oder die Ergebnisse blockiert, und eine Plattform, Region oder Anmeldedaten, die noch keine serverseitigen Überprüfungen haben. Claude Code fällt auf seine eigenen Klassifizierer-Anfragen zurück. Sobald dieses Fallback für den Rest der Sitzung gilt, zeigt es eine [Mitteilung über Klassifizierer-Anfrage-Gebühren](/docs/de/auto-mode-classifier-billing) auf Konten, bei denen diese Anfragen abgerechnet werden.345* **Der Server überprüft die Sitzung nicht**: Eine Antwort wird ohne Überprüfungsergebnisse abgeschlossen, oder der Server antwortet, dass er diese Sitzung nicht überprüft. Die häufigsten Ursachen sind ein LLM-Gateway oder Proxy, das die Anfrage zur Überprüfung oder die Ergebnisse verwirft, und eine Plattform, Region oder Anmeldedaten, die noch keine serverseitigen Überprüfungen haben. Claude Code fällt auf seine eigenen Klassifizierer-Anfragen zurück. Sobald dieser Fallback für den Rest der Sitzung gilt, zeigt es einen [Hinweis zu Klassifizierer-Anfrage-Gebühren](/docs/de/auto-mode-classifier-billing) bei Konten, bei denen diese Anfragen in Rechnung gestellt werden.
346* **Der Server gibt kein Urteil für eine Aktion**: Claude Code verweigert die Aktion, anstatt sie unüberprüft auszuführen. Bei jeder Verbindung geschieht dies, wenn die Antwort endet, bevor die Überprüfungsergebnisse ankommen, oder die Ergebnisse in einer Form ankommen, die Claude Code nicht lesen kann. Ein LLM-Gateway oder Proxy, der Antworten kürzt oder die Ergebnisse umschreibt, kann beides verursachen. Bei einer direkten Verbindung zur Anthropic API geschieht es auch, wenn die Überprüfung des Servers für die Aktion fehlschlägt, zum Beispiel durch Timeout. [Der Server hat kein Sicherheitsurteil zurückgegeben](/docs/de/errors#the-server-returned-no-safety-verdict) behandelt die Verweigerungsmitteilung, was passiert, wenn Verweigerungen wiederholt werden, und was zu tun ist.346* **Der Server gibt kein Urteil für eine Aktion ab**: Claude Code verweigert die Aktion, anstatt sie unüberprüft auszuführen. Bei jeder Verbindung geschieht dies, wenn die Antwort endet, bevor die Überprüfungsergebnisse ankommen, oder die Ergebnisse in einer Form ankommen, die Claude Code nicht lesen kann. Ein LLM-Gateway oder Proxy, das Antworten kürzt oder die Ergebnisse umschreibt, kann beides verursachen. Bei einer direkten Verbindung zur Anthropic API geschieht dies auch, wenn die Überprüfung des Servers für die Aktion fehlschlägt, zum Beispiel durch Timeout. [Der Server hat kein Sicherheitsurteil zurückgegeben](/docs/de/errors#the-server-returned-no-safety-verdict) behandelt die Verweigerungsmeldung, was geschieht, wenn Verweigerungen wiederholt werden, und was zu tun ist.
347 347
348Um das Fragen des Servers zu überspringen und immer Claude Codes eigene Klassifizierer-Anfragen zu verwenden, setzen Sie [`CLAUDE_CODE_AUTO_MODE_SERVER=0`](/docs/de/env-vars). Bei einer direkten Verbindung zur Anthropic API erfordert die Variable Claude Code v2.1.281 oder später. Das Setzen auf `1` dort schaltet die serverseitige Überprüfung in einer Sitzung ein, die sie noch nicht hat, wie eine `-p`- oder Agent SDK-Sitzung, es sei denn, Sie haben auch `CLAUDE_CODE_DISABLE_EXPERIMENTAL_BETAS=1` gesetzt. Wenn Sie `CLAUDE_CODE_DISABLE_EXPERIMENTAL_BETAS=1` setzen und `CLAUDE_CODE_AUTO_MODE_SERVER` nicht gesetzt lassen, stoppt Claude Code auch das Fragen des Servers, außer wie [Deaktivieren Sie Pre-Release-Funktionen](/docs/de/llm-gateway-protocol#disable-pre-release-capabilities) beschreibt.348Um das Fragen des Servers zu überspringen und immer Claude Codes eigene Klassifizierer-Anfragen zu verwenden, setzen Sie [`CLAUDE_CODE_AUTO_MODE_SERVER=0`](/docs/de/env-vars). Bei einer direkten Verbindung zur Anthropic API erfordert die Variable Claude Code v2.1.281 oder später. Das Setzen auf `1` dort schaltet die Serverseitige Überprüfung in einer Sitzung ein, die sie noch nicht hat, wie eine `-p`- oder Agent SDK-Sitzung, es sei denn, Sie haben auch `CLAUDE_CODE_DISABLE_EXPERIMENTAL_BETAS=1` gesetzt. Wenn Sie `CLAUDE_CODE_DISABLE_EXPERIMENTAL_BETAS=1` setzen und `CLAUDE_CODE_AUTO_MODE_SERVER` nicht gesetzt lassen, stoppt Claude Code auch das Fragen des Servers, außer wie [Vorabversions-Funktionen deaktivieren](/docs/de/llm-gateway-protocol#disable-pre-release-capabilities) beschreibt.
349 349
350<h3 id="what-the-classifier-blocks-by-default">350<h3 id="what-the-classifier-blocks-by-default">
351 Was der Klassifizierer standardmäßig blockiert351 Was der Klassifizierer standardmäßig blockiert
352</h3>352</h3>
353 353
354Der Klassifizierer vertraut Ihrem Arbeitsverzeichnis und den Remotes, die dafür konfiguriert wurden, als die Sitzung startete. Ein Remote, das während der Sitzung mit `git remote add` oder `git remote set-url` hinzugefügt oder umgeleitet wird, wird nicht vertraut, und alles andere wird als extern behandelt, bis Sie [vertrauenswürdige Infrastruktur konfigurieren](/docs/de/auto-mode-config). Vor v2.1.200 wurden auch während der Sitzung hinzugefügte Remotes vertraut.354Der Klassifizierer vertraut Ihrem Arbeitsverzeichnis und den Remotes, die dafür konfiguriert waren, als die Sitzung startete. Ein Remote, das während der Sitzung mit `git remote add` oder `git remote set-url` hinzugefügt oder umgeleitet wird, wird nicht vertraut, und alles andere wird als extern behandelt, bis Sie [vertrauenswürdige Infrastruktur konfigurieren](/docs/de/auto-mode-config). Vor v2.1.200 wurden auch während der Sitzung hinzugefügte Remotes vertraut.
355 355
356**Standardmäßig blockiert**:356**Standardmäßig blockiert**:
357 357
361* Massenlöschung auf Cloud-Speicher361* Massenlöschung auf Cloud-Speicher
362* Gewährung von IAM- oder Repo-Berechtigungen362* Gewährung von IAM- oder Repo-Berechtigungen
363* Änderung gemeinsamer Infrastruktur363* Änderung gemeinsamer Infrastruktur
364* Irreversibles Zerstören von Dateien, die vor der Sitzung existierten364* Irreversibles Löschen von Dateien, die vor der Sitzung existierten
365* Force Push365* Force Push
366* Committen oder Pushen einer Änderung, die Geheimnisse oder sensible Daten außerhalb des Repositorys sendet, wenn es ausgeführt wird, oder erweitert, was eine Bereitstellung offenlegt. Dies umfasst einen CI-Workflow oder eine Bereitstellungskonfiguration, die ein Geheimnis an ein Ziel übergibt, das es nicht bereits erhält, ein Skript oder einen Einrichtungsschritt, der einen Geheimnisspeicher liest und die Daten sendet, und eine Konfigurationsänderung, die erweitert, was eine Bereitstellung veröffentlicht, wie eine Registrierung, Sichtbarkeit, ein Artefakt oder eine Sourcemap-Einstellung. Die Überprüfung gilt auf jedem Branch, gilt auch wenn das Repository öffentlich ist, und wird ausgelöst, wenn die Änderung committed oder gepusht wird, unabhängig davon, ob dieser Commit oder Push die Pipeline auslöst; das Löschen erfordert die Benennung des Ausführungseffekts, nicht nur des Commits oder Pushes. Vor v2.1.211 war diese Überprüfung auf den Standard-Branch beschränkt: Ein Push dort wurde blockiert, wenn er sensible Inhalte trug, Änderungen verborgen oder falsch beschrieben waren im Vergleich zu dem, was Sie fragten, Inhalte von außerhalb des Repositorys portiert wurden oder eine Überprüfung umgangen wurde, die Sie fragten366* Committen oder Pushen einer Änderung, die Geheimnisse oder sensible Daten außerhalb des Repositorys senden würde, wenn es ausgeführt wird, oder erweitern würde, was eine Bereitstellung offenlegt. Dies umfasst einen CI-Workflow oder eine Bereitstellungskonfiguration, die ein Geheimnis an ein Ziel übergibt, das es nicht bereits erhält, ein Skript oder Setup-Schritt, das ein Geheimnis-Speicher liest und die Daten sendet, und eine Konfigurationsänderung, die erweitert, was eine Bereitstellung veröffentlicht, wie eine Registry, Sichtbarkeit, ein Artefakt oder eine Sourcemap-Einstellung. Die Überprüfung gilt auf jedem Branch, gilt auch wenn das Repository öffentlich ist, und wird ausgelöst, wenn die Änderung committed oder gepusht wird, unabhängig davon, ob dieser Commit oder Push die Pipeline auslöst; das Löschen erfordert die Benennung des Ausführungseffekts, nicht nur des Commits oder Pushes. Vor v2.1.211 war diese Überprüfung auf den Standard-Branch beschränkt: Ein Push dort wurde blockiert, wenn er sensiblen Inhalt trug, Änderungen verborgen oder falsch beschrieben waren im Vergleich zu dem, was Sie fragten, Inhalt von außerhalb des Repositorys portiert wurde, oder um eine Überprüfung herumgeleitet wurde, die Sie fragten
367* `git reset --hard`, `git checkout -- .`, `git restore .`, `git clean -fd`, `git stash drop` oder `git stash clear`, von denen der Klassifizierer annimmt, dass sie nicht committete Änderungen verwerfen würden367* `git reset --hard`, `git checkout -- .`, `git restore .`, `git clean -fd`, `git stash drop` oder `git stash clear`, von denen der Klassifizierer annimmt, dass sie ungespeicherte Änderungen verwerfen würden
368* `git commit --amend`, wenn der Commit am HEAD nicht in dieser Sitzung erstellt wurde368* `git commit --amend`, wenn der Commit am HEAD nicht in dieser Sitzung erstellt wurde
369* Ab v2.1.198, `git commit --amend`, wenn der Commit am HEAD bereits gepusht wurde. Eine nur-Nachricht-Umformulierung wird nicht blockiert: `--amend -m` ohne neu Gestaffeltes, auf einem Commit, den Claude während dieser Sitzung erstellt hat369* Ab v2.1.198 `git commit --amend`, wenn der Commit am HEAD bereits gepusht wurde. Ein Nur-Nachricht-Reword wird nicht blockiert: `--amend -m` ohne neu Staged, bei einem Commit, den Claude während dieser Sitzung erstellt hat
370* `terraform destroy`, `pulumi destroy`, `cdk destroy` oder `terragrunt destroy`, und Anwendung eines Plans, der Ressourcen zerstört370* `terraform destroy`, `pulumi destroy`, `cdk destroy` oder `terragrunt destroy`, und Anwendung eines Plans, der Ressourcen zerstört
371* Schreiben in einen Geheimnisspeicher oder Ändern von DNS-Einträgen oder TLS-Zertifikaten371* Schreiben in einen Geheimnis-Manager oder Ändern von DNS-Einträgen oder TLS-Zertifikaten
372* Zusammenführen eines Pull Requests, den kein Mensch genehmigt hat, Genehmigung von Claudes eigenem Pull Request oder Deaktivierung von CI-Überprüfungen372* Zusammenführen eines Pull Requests, den kein Mensch genehmigt hat, Genehmigung von Claudes eigenem Pull Request oder Deaktivierung von CI-Überprüfungen
373* Posten eines Kommentars, der selbst ein Befehl für Automatisierung ist, wie `atlantis apply` oder ein Bot's `/deploy` oder `/merge`373* Posten eines Kommentars, das selbst ein Befehl zur Automatisierung ist, wie `atlantis apply` oder ein Bot's `/deploy` oder `/merge`
374* Umschalten, Ramping oder Löschen eines Produktions-Feature-Flags374* Umschalten, Ramping oder Löschen eines Produktions-Feature-Flags
375* Anwendung von Infrastrukturänderungen auf einen geschützten IaC-Bereich oder Entwässerung und Entfernung von Cluster-Knoten375* Anwendung von Infrastrukturänderungen auf einen geschützten IaC-Bereich oder Entwässerung und Entfernung von Cluster-Knoten
376* Schreibvorgänge auf einen gemeinsamen Compute-Cluster, die über die benannte Ressource hinausgehen, wie ein Label-Selektor oder `--all`, der andere Benutzer's Jobs erfasst376* Schreibvorgänge auf einen gemeinsamen Compute-Cluster, die über die benannte Ressource hinausgehen, wie ein Label-Selektor oder `--all`, das andere Benutzer's Jobs erfasst
377* Erstellen von Kubernetes-Ressourcen, die auf jedem Knoten ausgeführt werden oder Cluster-Verkehr abfangen, wie DaemonSets und Admission Webhooks377* Erstellen von Kubernetes-Ressourcen, die auf jedem Knoten laufen oder Cluster-Traffic abfangen, wie DaemonSets und Admission Webhooks
378* Interaktive Shells oder Port-Forwards in ein sensibles Remote-Ziel378* Interaktive Shells oder Port-Forwards in ein sensibles Remote-Ziel
379* Öffnen eines Tunnels oder einer Reverse Shell, die einen lokalen Service vom öffentlichen Internet erreichbar macht379* Öffnen eines Tunnels oder einer Reverse Shell, die einen lokalen Service vom öffentlichen Internet erreichbar macht
380* Drucken einer Live-Anmeldedaten oder eines Tokens in das Transkript oder eine Datei380* Drucken eines Live-Credentials oder Tokens in das Transkript oder eine Datei
381* Zugriff auf einen Ort, der in Ihrer [Umgebung](/docs/de/auto-mode-config#define-trusted-infrastructure) als sensible Datenlocation aufgelistet ist, oder Kopieren von Daten daraus. Ab v2.1.198 blockiert dies auch das Senden von Daten von einem zu einer Zielgruppe, die der Eintrag ausschließt381* Zugriff auf einen Ort, der in Ihrer [Umgebung](/docs/de/auto-mode-config#define-trusted-infrastructure) als sensible Datenlocation aufgelistet ist, oder Kopieren von Daten daraus. Ab v2.1.198 blockiert dies auch das Senden von Daten von einem zu einer Zielgruppe, die der Eintrag ausschließt
382* Umleitung einer Paketinstallation um Ihre interne Paketregistrierung zu einer öffentlichen Registrierung. Ab v2.1.198 gilt dies auch, wenn Sie Claude in der Konversation mitgeteilt haben, dass eine interne Registrierung oder ein Mirror existiert, nicht nur wenn eine in Ihrer Umgebung aufgelistet ist382* Umleitung einer Paketinstallation um Ihre interne Paket-Registry zu einer öffentlichen Registry. Ab v2.1.198 gilt dies auch, wenn Sie Claude in der Konversation mitgeteilt haben, dass eine interne Registry oder ein Mirror existiert, nicht nur wenn eine in Ihrer Umgebung aufgelistet ist
383* Ausführung eines Befehls mit einem Flag, das einen Sicherheitsschutz deaktiviert, wie `--insecure`383* Ausführung eines Befehls mit einem Flag, das einen Sicherheitsschutz deaktiviert, wie `--insecure`
384* Starten einer autonomen Agent-Schleife, die ohne menschliche Genehmigung oder einen Sandbox läuft, wie eine mit `--dangerously-skip-permissions` oder `--no-sandbox` gestartete. Ab v2.1.198 umfasst dies auch das Ausführen eines Drittanbieter-Agenten oder Eval-Harness mit deaktivierter Isolation und Pro-Aktion-Genehmigung, wie ein Runner, der mit `--yes-always` gestartet wurde384* Starten einer autonomen Agent-Schleife, die ohne menschliche Genehmigung oder Sandbox läuft, wie eine mit `--dangerously-skip-permissions` oder `--no-sandbox` gestartete. Ab v2.1.198 umfasst dies auch das Ausführen eines Drittanbieter-Agenten oder Eval-Harness mit deaktivierter Isolation und Pro-Aktion-Genehmigung, wie ein mit `--yes-always` gestarteter Runner
385* [Claude in Chrome](/docs/de/chrome) Browser-Aktionen, die Seiteninhalte, Cookies oder Anmeldedaten off-origin senden könnten385* [Claude in Chrome](/docs/de/chrome) Browser-Aktionen, die Seiteninhalte, Cookies oder Anmeldedaten off-origin senden könnten
386 386
387Mehrere dieser Kategorien hängen von [Umgebungs](/docs/de/auto-mode-config#define-trusted-infrastructure)-Einträgen ab, wie sensible Remote-Ziele und geschützte IaC-Bereiche, die Sie auf konkrete Namen eingrenzen können.387Mehrere dieser Kategorien hängen von [Umgebungs](/docs/de/auto-mode-config#define-trusted-infrastructure)-Einträgen ab, wie sensible Remote-Ziele und geschützte IaC-Bereiche, die Sie auf konkrete Namen eingrenzen können.
388 388
389Claude Code v2.1.198 und später blockieren diese standardmäßig auch:389Claude Code v2.1.198 und später blockieren diese auch standardmäßig:
390 390
391* Löschen von Dateien in `/tmp`, `$TMPDIR` oder einem anderen gemeinsamen Scratch- oder Cache-Verzeichnis nach Wildcard, Glob oder Altersfilter statt nach einem spezifischen benannten Pfad391* Löschen von Dateien in `/tmp`, `$TMPDIR` oder einem anderen gemeinsamen Scratch- oder Cache-Verzeichnis nach Wildcard, Glob oder Altersfilter anstelle eines spezifischen benannten Pfads
392* Einbeziehen sensibler Details in Inhalte, die gesendet, hochgeladen, veröffentlicht oder an andere Personen oder gemeinsame Systeme geschrieben werden, wenn Ihre eigene Nachricht diese Details nicht für diesen Empfänger autorisiert hat. PR- und Issue-Bodies, Commit-Nachrichten und Kommentare zählen als diese Art von ausgehendem Inhalt, wenn das Repository außerhalb der Vertrauensgrenze oder öffentlich ist, einschließlich der eigenen öffentlichen Repositorys Ihrer Organisation; interne Dateipfade, Code-Namen, Live-API-Antwortdaten wie E-Mails oder Kontobezeichner und Infrastruktur-Bezeichner zählen als sensible Details. Die PR-, Issue- und Commit-Nachricht-Scoping erfordert Claude Code v2.1.200 oder später. Live-Personendaten aus einer API-Antwort in einem PR- oder Issue-Body, wie eine E-Mail-Adresse, ein Konto- oder Organisationsbezeichner oder eine Nutzungsmetrik, erfordert, dass Sie diese Details und den Empfänger benennen, unabhängig von der Sichtbarkeit oder Vertrauensgrenze des Repositorys. Diese Überprüfung erfordert Claude Code v2.1.203 oder später392* Einbeziehung sensibler Details in Inhalte, die gesendet, hochgeladen, veröffentlicht oder an andere Personen oder gemeinsame Systeme geschrieben werden, wenn Ihre eigene Nachricht diese Details nicht für diesen Empfänger autorisiert hat. PR- und Issue-Bodies, Commit-Nachrichten und Kommentare zählen als diese Art von ausgehendem Inhalt, wenn das Repository außerhalb der Vertrauensgrenze oder öffentlich ist, einschließlich der eigenen öffentlichen Repositorys Ihrer Organisation; interne Dateipfade, Code-Namen, Live-API-Antwortdaten wie E-Mails oder Kontobezeichner und Infrastruktur-Bezeichner zählen als sensible Details. Die PR-, Issue- und Commit-Nachricht-Scoping erfordert Claude Code v2.1.200 oder später. Live-Personendaten aus einer API-Antwort in einem PR- oder Issue-Body, wie eine E-Mail-Adresse, ein Konto- oder Organisationsbezeichner oder eine Nutzungsmetrik, erfordert, dass Sie diese Details und den Empfänger benennen, unabhängig von der Sichtbarkeit oder Vertrauensgrenze des Repositorys. Diese Überprüfung erfordert Claude Code v2.1.203 oder später
393* Senden von Tastenanschlägen an Claude Codes eigenen tmux-Bereich, um seine eigene Schnittstelle zu steuern, was der Klassifizierer als Claude behandelt, das seine eigenen Berechtigungen oder Aufsicht ändert393* Senden von Tastenanschlägen an Claude Codes eigenen tmux-Pane, um seine eigene Schnittstelle zu steuern, was der Klassifizierer als Claude behandelt, das seine eigenen Berechtigungen oder Aufsicht ändert
394 394
395Claude Code v2.1.200 und später blockieren diese standardmäßig auch:395Claude Code v2.1.200 und später blockieren diese auch standardmäßig:
396 396
397* Auskommentieren, Löschen oder Force-Passing eines Tests oder einer Assertion, die Sicherheitsverhalten schützt, wie Authentifizierung, Zugriffskontrolle, Eingabevalidierung oder Sandboxing397* Auskommentieren, Löschen oder Force-Passing eines Tests oder einer Assertion, die Sicherheitsverhalten schützt, wie Authentifizierung, Zugriffskontrolle, Eingabevalidierung oder Sandboxing
398* Löschen oder Abbau einer zustandsbehafteten Ressource, die Claude nicht in der Sitzung erstellt hat, wenn keine spezifischere Löschregel gilt und Sie diese Ressource nicht benannt haben398* Löschen oder Abbau einer zustandsbehafteten Ressource, die Claude nicht in der Sitzung erstellt hat, wenn keine spezifischere Löschregel gilt und Sie diese Ressource nicht benannt haben
399* Umleitung einer API-Basis-URL, eines Proxy-Endpunkts, eines Webhook-Empfängers oder eines Registrierungs-Mirrors auf einen Drittanbieter-Host, der nicht zur Aufgabe passt, auch in Beispieldateien wie `.env.example`399* Umleitung einer API-Basis-URL, eines Proxy-Endpunkts, eines Webhook-Empfängers oder eines Registry-Mirrors auf einen Drittanbieter-Host, der nicht zur Aufgabe passt, einschließlich in Beispieldateien wie `.env.example`
400* Änderung, wohin Pushes mit `git remote set-url` oder `git remote add` gehen, es sei denn, Sie haben den neuen Remote benannt400* Änderung, wohin Pushes mit `git remote set-url` oder `git remote add` gehen, es sei denn, Sie haben den neuen Remote benannt
401* Pushen von Geheimnissen oder persönlichen oder anvertrauten Daten in ein Repository, das bekannt ist, öffentlich zu sein, oder Pushen von vertraulichem Material dorthin, das nicht Teil der eigenen Arbeit dieses Repositorys ist. Ein Dotfiles-Repository's eigenes Thema ist die einzige Ausnahme für persönliche oder anvertraute Daten, und Inhalte aus einem privaten Repository, die eine öffentliche Oberfläche erreichen, werden auf die gleiche Weise blockiert; beide Verfeinerungen erfordern Claude Code v2.1.203 oder später. Vor v2.1.203 wurden persönliche Daten mit vertraulichem Material gruppiert und nur blockiert, wenn sie nicht Teil der eigenen Arbeit dieses Repositorys waren. Wenn die Sichtbarkeit eines Repositorys nicht etabliert ist, blockiert der Klassifizierer nicht allein darauf; er beurteilt den Inhalt stattdessen gegen die anderen Regeln401* Pushen von Geheimnissen oder persönlichen oder anvertrauten Daten in ein Repository, das bekannt ist, öffentlich zu sein, oder Pushen von vertraulichem Material dorthin, das nicht Teil der eigenen Arbeit dieses Repositorys ist. Das eigene Thema eines Dotfiles-Repositorys ist die eine Ausnahme für persönliche oder anvertraute Daten, und Inhalte aus einem privaten Repository, die eine öffentliche Oberfläche erreichen, werden auf die gleiche Weise blockiert; beide Verfeinerungen erfordern Claude Code v2.1.203 oder später. Vor v2.1.203 wurden persönliche Daten mit vertraulichem Material gruppiert und nur blockiert, wenn sie nicht Teil der eigenen Arbeit dieses Repositorys waren. Wenn die Sichtbarkeit eines Repositorys nicht etabliert ist, blockiert der Klassifizierer nicht allein darauf; er beurteilt den Inhalt stattdessen gegen die anderen Regeln
402* Öffnen eines Pull Requests gegen ein anderes Repository oder eine andere Organisation, Forking mit `gh repo fork` oder Pushen in ein Drittanbieter-Repository, es sei denn, Sie haben dieses externe Ziel benannt402* Öffnen eines Pull Requests gegen ein anderes Repository oder eine andere Organisation, Forking mit `gh repo fork` oder Pushen in ein Drittanbieter-Repository, es sei denn, Sie haben dieses externe Ziel benannt
403 403
404Claude Code v2.1.203 und später blockieren diese standardmäßig auch:404Claude Code v2.1.203 und später blockieren diese auch standardmäßig:
405 405
406* Inhalte aus einem sensiblen lokalen Speicher oder aus einer Datei, deren Name, Pfad oder Typ sie als sensibel markiert, die in einen Commit, einen Push, PR- oder Issue-Text, einen Gist oder Paste oder eine Paketveröffentlichung eingehen, es sei denn, Sie haben sowohl die Quelle als auch das Ziel benannt. Sitzungstranskripte und Gesprächsprotokolle, Anmeldedaten und Konfigurationspunkt-Ordner wie SSH-Schlüssel, Cloud-Anmeldedaten, Browser-Profile und Shell-Verlauf sowie Benutzer-Daten-Exporte zählen alle, und das Repository ist privat, löscht es nicht406* Inhalte aus einem sensiblen lokalen Speicher oder aus einer Datei, deren Name, Pfad oder Typ sie als sensibel kennzeichnet, die in einen Commit, einen Push, PR- oder Issue-Text, einen Gist oder Paste oder eine Paketveröffentlichung eingehen, es sei denn, Sie haben sowohl die Quelle als auch das Ziel benannt. Sitzungstranskripte und Gesprächsprotokolle, Anmeldedaten und Konfiguration Dot-Ordner wie SSH-Schlüssel, Cloud-Anmeldedaten, Browser-Profile und Shell-Verlauf sowie Benutzer-Daten-Exporte zählen alle, und das Repository ist privat, löscht es nicht
407 407
408Claude Code v2.1.205 und später blockieren diese standardmäßig auch:408Claude Code v2.1.205 und später blockieren diese auch standardmäßig:
409 409
410* Schreiben in Claude Code-Sitzungstranskripte, die `.jsonl`-Verlaufsdateien unter `~/.claude/projects/` oder Ihrem konfigurierten Konfigurationsverzeichnis, ob direkt oder durch einen Shell-Befehl. Die Regel umfasst auch die Metadatenzeilen, die Claude Code an jeden Transkripteintrag für seine eigenen Überprüfungen anhängt. Das Lesen eines Transkripts wird nicht blockiert410* Schreiben in Claude Code-Sitzungstranskripte, die `.jsonl`-Verlaufsdateien unter `~/.claude/projects/` oder Ihrem konfigurierten Konfigurationsverzeichnis, ob direkt oder durch einen Shell-Befehl. Die Regel umfasst auch die Metadatenzeilen, die Claude Code für seine eigenen Überprüfungen an jeden Transkripteintrag anhängt. Das Lesen eines Transkripts wird nicht blockiert
411* Eine rekursive erzwungene Löschung wie `rm -rf "$VAR"` oder `Remove-Item -Recurse -Force $dir`, deren Ziel eine Shell-Variable ist, die nirgendwo in der Konversation zugewiesen ist, die der Klassifizierer sieht, oder ein Glob, der an einer verwurzelt ist. Der Wert kam nur aus früherer Befehlsausgabe, die der Klassifizierer nie erhält, daher kann der Klassifizierer das Löschziel nicht gegen die anderen Löschregeln überprüfen. Der Block wird gelöscht, wenn Sie den genauen gelöschten Pfad benennen, oder wenn Claude die Löschung mit dem aufgelösten Literalpfad, der in den Befehl geschrieben ist, erneut ausführt. Löschungen, deren Ziel der Klassifizierer auflösen kann, sind nicht betroffen.411* Ein rekursives erzwungenes Löschen wie `rm -rf "$VAR"` oder `Remove-Item -Recurse -Force $dir`, dessen Ziel eine Shell-Variable ist, die nirgendwo in der Konversation, die der Klassifizierer sieht, zugewiesen ist, oder ein Glob, das an einer solchen Variable verwurzelt ist. Der Wert kam nur aus früherer Befehlsausgabe, die der Klassifizierer nie erhält, daher kann der Klassifizierer das Löschziel nicht gegen die anderen Löschregeln überprüfen. Der Block wird gelöscht, wenn Sie den genauen gelöschten Pfad benennen, oder wenn Claude das Löschen mit dem aufgelösten Literalpfad, der in den Befehl geschrieben ist, erneut ausführt. Löschungen, deren Ziel der Klassifizierer auflösen kann, sind nicht betroffen.
412 412
413 Ein Glob direkt unter der Variable, wie in `rm -rf "$VAR"/*`, ist stattdessen ein [kritischer Pfad](#critical-paths). `Remove-Item`-Ziele, die ein bloßes `*` sind oder auf `/*` oder `\*` enden, erreichen den Klassifizierer nie: Claude Code [lehnt sie direkt ab](#remove-item-in-powershell).413 Ein Glob direkt unter der Variable, wie in `rm -rf "$VAR"/*`, ist stattdessen ein [kritischer Pfad](#critical-paths). `Remove-Item`-Ziele, die ein bloßes `*` sind oder in `/*` oder `\*` enden, erreichen den Klassifizierer nie: Claude Code [verweigert sie direkt](#remove-item-in-powershell).
414 414
415Claude Code v2.1.257 und später blockieren diese standardmäßig auch:415Claude Code v2.1.257 und später blockieren diese auch standardmäßig:
416 416
417* Anfordern von Anmeldedaten vom Cloud-Instance-Metadaten-Endpunkt, wie `169.254.169.254`, oder explizites Authentifizieren eines Cloud-, Cluster- oder Registrierungsaufrufs mit der eigenen Service-Account oder Node-Identität der Maschine417* Anforderung von Anmeldedaten vom Cloud-Instance-Metadaten-Endpunkt, wie `169.254.169.254`, oder explizite Authentifizierung eines Cloud-, Cluster- oder Registry-Aufrufs mit der eigenen Service-Account oder Node-Identität der Maschine
418* Erreichen eines öffentlichen Hosts durch eine Route, die nicht direkt ist, wie ein Tunnel, eine Reverse Shell oder eine Resolver- oder Proxy-Konfiguration, die umgeschrieben wurde, um außerhalb zu verweisen418* Erreichen eines öffentlichen Hosts durch eine Route, die nicht direkt ist, wie ein Tunnel, eine Reverse Shell oder eine Resolver- oder Proxy-Konfiguration, die umgeschrieben wurde, um außerhalb zu verweisen
419* Lesen von Anmeldedaten, die dem Host gehören, nicht zu Ihrer Aufgabe, wie Node-Zertifikate oder die Container-Registry-Auth des Knotens419* Lesen von Anmeldedaten, die dem Host gehören, anstatt zu Ihrer Aufgabe, wie Node-Zertifikate oder die Node's Container-Registry-Authentifizierung
420* Verbindung zu oder Scannen von Sibling-Containern, Pods oder VMs, die Claude nicht gestartet hat, oder dem Knoten unter dem Container420* Verbindung zu oder Scanning von Sibling-Containern, Pods oder VMs, die Claude nicht gestartet hat, oder dem Node unter dem Container
421 421
422Wenn Claude Code irgendwo läuft, das eines davon erlauben soll, beschreiben Sie dieses Setup in einem [Host-Containment-Eintrag](/docs/de/auto-mode-config#define-trusted-infrastructure) in `autoMode.environment`.422Wenn Claude Code irgendwo läuft, das eines davon erlauben soll, beschreiben Sie dieses Setup in einem [Host-Containment-Eintrag](/docs/de/auto-mode-config#define-trusted-infrastructure) in `autoMode.environment`.
423 423
424Claude Code v2.1.261 und später blockieren diese standardmäßig auch:424Claude Code v2.1.261 und später blockieren diese auch standardmäßig:
425 425
426* Posten oder Schreiben eines Links zu einem öffentlichen Paste-, Diagramm- oder Datenaustausch-Service in einer Nachricht, PR- oder Issue-Text, einem Dokument oder überall dort, wo der Link geöffnet oder abgerufen wird, wenn die URL selbst den geteilten Inhalt trägt, es sei denn, Sie haben diesen Service benannt426* Posten oder Schreiben eines Links zu einem öffentlichen Paste-, Diagramm- oder Datenaustausch-Service in einer Nachricht, PR- oder Issue-Text, einem Dokument oder überall dort, wo der Link geöffnet oder abgerufen wird, wenn die URL selbst den geteilten Inhalt trägt, es sei denn, Sie haben diesen Service benannt
427 427
429 429
430* Lokale Dateivorgänge in Ihrem Arbeitsverzeichnis430* Lokale Dateivorgänge in Ihrem Arbeitsverzeichnis
431* Installation von Abhängigkeiten, die in Ihren Lock-Dateien oder Manifesten deklariert sind431* Installation von Abhängigkeiten, die in Ihren Lock-Dateien oder Manifesten deklariert sind
432* Lesen von `.env` und Senden von Anmeldedaten an ihre passende API432* Lesen von `.env` und Senden von Anmeldedaten an ihre entsprechende API
433* Schreibgeschützte HTTP-Anfragen433* Schreibgeschützte HTTP-Anfragen
434* Pushen zu jedem Branch des Repositorys, an dem Sie arbeiten, einschließlich des Standard-Branchs. Ein nicht-Standard-Branch, dessen Name ihn als Deploy- oder Veröffentlichungsziel markiert, wie `production` oder `gh-pages`, ist nicht abgedeckt: Der Klassifizierer beurteilt einen Push dort auf seine eigenen Bedingungen. Der Inhalt des Pushes wird immer noch gegen die anderen Regeln überprüft, [`permissions.deny`-Regeln](/docs/de/permissions#manage-permissions) können Push-Befehle immer noch [wie geschrieben](/docs/de/permissions#bash-rule-limits) in jedem Modus blockieren, und der eigene Branch-Schutz des Remotes gilt immer noch. Vor v2.1.211 waren nur Pushes zum Branch, auf dem Sie starteten, Branches, die Claude erstellt hatte, und routinemäßige Pushes zum Standard-Branch standardmäßig erlaubt, und vor v2.1.203 war jeder direkte Push zum Standard-Branch blockiert434* Pushen zu jedem Branch des Repositorys, an dem Sie arbeiten, einschließlich des Standard-Branchs. Ein Nicht-Standard-Branch, dessen Name ihn als Bereitstellungs- oder Veröffentlichungsziel kennzeichnet, wie `production` oder `gh-pages`, ist nicht abgedeckt: der Klassifizierer beurteilt einen Push dort auf seine eigenen Bedingungen. Der Inhalt des Pushes wird immer noch gegen die anderen Regeln überprüft, [`permissions.deny`-Regeln](/docs/de/permissions#manage-permissions) können Push-Befehle immer noch [wie geschrieben](/docs/de/permissions#bash-rule-limits) in jedem Modus blockieren, und der eigene Branch-Schutz des Remotes gilt immer noch. Vor v2.1.211 waren nur Pushes zum Branch, auf dem Sie starteten, Branches, die Claude erstellt hatte, und routinemäßige Pushes zum Standard-Branch standardmäßig erlaubt, und vor v2.1.203 war jeder direkte Push zum Standard-Branch blockiert
435* Löschen der genauen Jobs, die Claude früher in der gleichen Sitzung erstellt hat435* Löschen der genauen Jobs, die Claude früher in der gleichen Sitzung erstellt hat
436* Lesen, Überprüfen oder Schreiben von sicherheitsbezogenem Code, Konfigurationen und Bedrohungsmodellen als Teil Ihrer Aufgabe436* Lesen, Überprüfung oder Schreiben von sicherheitsbezogenem Code, Konfigurationen und Bedrohungsmodellen als Teil Ihrer Aufgabe
437* Nachrichten zwischen Agenten, die zusammen in der gleichen Multi-Agent-Sitzung arbeiten437* Nachrichten zwischen Agenten, die zusammen in der gleichen Multi-Agent-Sitzung arbeiten
438* Senden von Daten an die vertrauenswürdigen Domänen, Buckets und Services, die Sie in [`environment`](/docs/de/auto-mode-config#define-trusted-infrastructure) auflisten. Dies umfasst nur Datenfluss, nicht destruktive oder Anmeldedaten-Operationen auf der gleichen Infrastruktur438* Senden von Daten an die vertrauenswürdigen Domains, Buckets und Services, die Sie in [`environment`](/docs/de/auto-mode-config#define-trusted-infrastructure) auflisten. Dies umfasst nur Datenfluss, nicht destruktive oder Anmeldedaten-Operationen auf der gleichen Infrastruktur
439* [Claude in Chrome](/docs/de/chrome) Navigation zu einer vertrauenswürdigen internen Domäne, localhost oder einer URL, die Sie benannt haben439* [Claude in Chrome](/docs/de/chrome) Navigation zu einer vertrauenswürdigen internen Domain, localhost oder einer URL, die Sie benannt haben
440 440
441Sandbox-Befehle erhalten standardmäßig keinen Netzwerkzugriff. Claude benennt die Hosts, die ein Befehl auf dem Befehl selbst benötigt, der Klassifizierer überprüft sie mit dem Befehl, und eine genehmigte Liste öffnet diese Hosts nur für diesen einen Befehl. [Pro-Befehl erlaubte Domänen](/docs/de/sandboxing#per-command-allowed-domains-in-auto-mode) behandelt, was eine Liste öffnen kann und nicht und was passiert, wenn ein Befehl nach einem nicht aufgelisteten Host greift.441Sandbox-Befehle erhalten standardmäßig keinen Netzwerkzugriff. Claude benennt die Hosts, die ein Befehl benötigt, auf dem Befehl selbst, der Klassifizierer überprüft sie mit dem Befehl, und eine genehmigte Liste öffnet diese Hosts nur für diesen einen Befehl. [Pro-Befehl erlaubte Domains](/docs/de/sandboxing#per-command-allowed-domains-in-auto-mode) behandelt, was eine Liste öffnen kann und nicht und was geschieht, wenn ein Befehl nach einem nicht aufgelisteten Host greift.
442 442
443Führen Sie `claude auto-mode defaults` aus, um die vollständigen Regellisten als JSON zu drucken. Wenn routinemäßige Aktionen blockiert werden, kann ein Administrator vertrauenswürdige Repos, Buckets und Services über die `autoMode.environment`-Einstellung hinzufügen: siehe [Auto-Modus konfigurieren](/docs/de/auto-mode-config).443Führen Sie `claude auto-mode defaults` aus, um die vollständigen Regellisten als JSON zu drucken. Wenn routinemäßige Aktionen blockiert werden, kann ein Administrator vertrauenswürdige Repos, Buckets und Services über die `autoMode.environment`-Einstellung hinzufügen: siehe [Auto-Modus konfigurieren](/docs/de/auto-mode-config).
444 444
445Pushen zu jedem Branch des Repositorys, an dem Sie arbeiten, und Erstellen eines Pull Requests, der Ihrer Anfrage entspricht, laufen ohne Aufforderung, es sei denn, der Push oder Pull Request fällt unter die [blockierte Liste](#what-the-classifier-blocks-by-default), wie Geheimnisse oder sensible Daten, die das Repository verlassen, oder ein Pull Request, der auf ein anderes Repository oder eine andere Organisation abzielt. Um einen menschlichen Checkpoint vor diesen Befehlen zu erfordern, während Sie im Auto-Modus bleiben, fügen Sie `permissions.ask`-Regeln hinzu, die den Befehl [wie geschrieben](/docs/de/permissions#bash-rule-limits) abgleichen: siehe [Häufige Grenzen](/docs/de/auto-mode-config#common-boundaries).445Pushen zu jedem Branch des Repositorys, an dem Sie arbeiten, und Erstellen eines Pull Requests, der Ihrer Anfrage entspricht, laufen ohne Aufforderung, es sei denn, der Push oder Pull Request fällt unter die [Blockliste](#what-the-classifier-blocks-by-default), wie Geheimnisse oder sensible Daten, die das Repository verlassen, oder ein Pull Request, der auf ein anderes Repository oder eine andere Organisation abzielt. Um einen menschlichen Checkpoint vor diesen Befehlen zu erfordern, während Sie im Auto-Modus bleiben, fügen Sie `permissions.ask`-Regeln hinzu, die den Befehl [wie geschrieben](/docs/de/permissions#bash-rule-limits) abgleichen: siehe [Häufige Grenzen](/docs/de/auto-mode-config#common-boundaries).
446 446
447<h3 id="first-read-outside-the-working-directories">447<h3 id="first-read-outside-the-working-directories">
448 Der erste Lesezugriff außerhalb der Arbeitsverzeichnisse448 Der erste Lesezugriff außerhalb der Arbeitsverzeichnisse
449</h3>449</h3>
450 450
451Während [`permissions.blockReadsOutsideWorkingDirectories`](/docs/de/settings-reference#permissions-blockreadsoutsideworkingdirectories) aus ist, laufen Dateileseoperationen ohne Aufforderung im Auto-Modus, einschließlich Lesezugriffe außerhalb der [Arbeitsverzeichnisse](/docs/de/permissions#working-directories). Das erste Mal, wenn Claude das Read-, Grep- oder Glob-Tool auf einen Pfad außerhalb davon verwendet, fragt Claude Code Sie, ob Sie diese Lesezugriffe weiterhin erlauben möchten.451Während [`permissions.blockReadsOutsideWorkingDirectories`](/docs/de/settings-reference#permissions-blockreadsoutsideworkingdirectories) aus ist, laufen Dateileseoperationen ohne Aufforderung im Auto-Modus, einschließlich Lesezugriffe außerhalb der [Arbeitsverzeichnisse](/docs/de/permissions#working-directories). Das erste Mal, wenn Claude das Read-, Grep- oder Glob-Tool auf einen Pfad außerhalb davon verwendet, fragt Claude Code, ob dieser Lesezugriff erlaubt werden soll.
452 452
453Die Aufforderung wird nicht in nicht-interaktiven `-p`-Läufen oder Hintergrund-Sitzungen angezeigt; Lesezugriffe dort laufen wie zuvor.453Die Aufforderung erscheint nicht in nicht-interaktiven `-p`-Läufen oder Hintergrund-Sitzungen; Lesezugriffe dort laufen wie zuvor.
454 454
455Was auch immer Sie antworten, Claude arbeitet weiter:455Was auch immer Sie antworten, Claude arbeitet weiter:
456 456
457* **Weiterhin erlauben**: Der Lesezugriff läuft, spätere Lesezugriffe außerhalb der Arbeitsverzeichnisse laufen wie zuvor, und Claude Code zeichnet Ihre Antwort auf, damit die Aufforderung nicht wieder angezeigt wird457* **Ja, und erlauben Sie weiterhin alle Lesezugriffe außerhalb der Arbeitsverzeichnisse**: Der Lesezugriff läuft, spätere Lesezugriffe außerhalb der Arbeitsverzeichnisse laufen wie zuvor, und Claude Code speichert Ihre Antwort, damit die Aufforderung nicht erneut erscheint
458* **Von jetzt an blockieren**: Der Lesezugriff wird verweigert, und Claude Code setzt [`permissions.blockReadsOutsideWorkingDirectories`](/docs/de/settings-reference#permissions-blockreadsoutsideworkingdirectories) in Ihren Benutzereinstellungen auf `true`, was die Dateiwerkzeuge dazu bringt, solche Lesezugriffe in jeder späteren Sitzung und jedem Genehmigungsmodus zu verweigern. Um Claude später einen solchen Pfad lesen zu lassen, fügen Sie sein Verzeichnis mit `/add-dir` hinzu oder entfernen Sie die Einstellung.458* **Nein, und blockieren Sie Lesezugriffe außerhalb der Arbeitsverzeichnisse von jetzt an**: Der Lesezugriff wird verweigert, und Claude Code setzt [`permissions.blockReadsOutsideWorkingDirectories`](/docs/de/settings-reference#permissions-blockreadsoutsideworkingdirectories) in Ihren Benutzereinstellungen auf `true`, was die Dateiwerkzeuge dazu bringt, solche Lesezugriffe in jeder späteren Sitzung und jedem Berechtigungsmodus zu verweigern. Um Claude später einen solchen Pfad lesen zu lassen, fügen Sie sein Verzeichnis mit `/add-dir` hinzu oder entfernen Sie die Einstellung.
459* **Nächstes Mal erneut fragen**: Der Lesezugriff wird verweigert, und der nächste Lesezugriff außerhalb der Arbeitsverzeichnisse fordert erneut auf459* **Nein, und fragen Sie mich beim nächsten Mal erneut**: Der Lesezugriff wird verweigert, und der nächste Lesezugriff außerhalb der Arbeitsverzeichnisse fordert erneut auf
460* **Ja, aber nächstes Mal erneut fragen**: Der Lesezugriff läuft, nichts wird gespeichert, und der nächste Lesezugriff außerhalb der Arbeitsverzeichnisse fordert erneut auf460* **Ja, aber fragen Sie mich beim nächsten Mal erneut**: Der Lesezugriff läuft, nichts wird gespeichert, und der nächste Lesezugriff außerhalb der Arbeitsverzeichnisse fordert erneut auf
461 461
462<h3 id="boundaries-you-state-in-conversation">462<h3 id="boundaries-you-state-in-conversation">
463 Grenzen, die Sie in der Konversation angeben463 Grenzen, die Sie in der Konversation angeben
464</h3>464</h3>
465 465
466Der Klassifizierer behandelt Grenzen, die Sie in der Konversation angeben, als Blocksignal. Wenn Sie Claude sagen „pushe nicht" oder „warte, bis ich überprüfe, bevor ich bereitstelle", blockiert der Klassifizierer passende Aktionen, auch wenn die Standardregeln sie erlauben würden. Eine Grenze bleibt in Kraft, bis Sie sie in einer späteren Nachricht aufheben. Claudes eigenes Urteil, dass eine Bedingung erfüllt wurde, hebt sie nicht auf.466Der Klassifizierer behandelt Grenzen, die Sie in der Konversation angeben, als Blocksignal. Wenn Sie Claude sagen „pushe nicht" oder „warte, bis ich überprüfe, bevor du bereitest", blockiert der Klassifizierer passende Aktionen, auch wenn die Standardregeln sie erlauben würden. Eine Grenze bleibt in Kraft, bis Sie sie in einer späteren Nachricht aufheben. Claudes eigenes Urteil, dass eine Bedingung erfüllt wurde, hebt sie nicht auf.
467 467
468Grenzen werden nicht als Regeln gespeichert. Der Klassifizierer liest sie bei jeder Überprüfung aus dem Transkript erneut, daher kann eine Grenze verloren gehen, wenn [Kontext-Komprimierung](/docs/de/costs#reduce-token-usage) die Nachricht entfernt, die sie angegeben hat. Für eine harte Garantie fügen Sie stattdessen eine [Deny-Regel](/docs/de/permissions#permission-rule-syntax) hinzu.468Grenzen werden nicht als Regeln gespeichert. Der Klassifizierer liest sie bei jeder Überprüfung aus dem Transkript, daher kann eine Grenze verloren gehen, wenn [Kontext-Komprimierung](/docs/de/costs#reduce-token-usage) die Nachricht entfernt, die sie angegeben hat. Für eine harte Garantie fügen Sie stattdessen eine [Deny-Regel](/docs/de/permissions#permission-rule-syntax) hinzu.
469 469
470<h3 id="approvals-you-state-in-conversation">470<h3 id="approvals-you-state-in-conversation">
471 Genehmigungen, die Sie in der Konversation angeben471 Genehmigungen, die Sie in der Konversation angeben
473 473
474Wenn Sie Claude sagen, dass eine blockierte Aktion erlaubt ist, liest der Klassifizierer das als Ihre Genehmigung und kann den Block löschen. Wie Sie es formuliert haben, entscheidet, ob die Aktion läuft und wie weit die Genehmigung reicht:474Wenn Sie Claude sagen, dass eine blockierte Aktion erlaubt ist, liest der Klassifizierer das als Ihre Genehmigung und kann den Block löschen. Wie Sie es formuliert haben, entscheidet, ob die Aktion läuft und wie weit die Genehmigung reicht:
475 475
476* **Benennen Sie die Aktion und ihre Besonderheiten**: Ihre Nachricht muss die Aktion und das Spezifische benennen, das sie gefährlich macht, wie der Branch eines Force Push. Das Benennen des Verbs allein löscht nichts, daher lässt „Sie können force-pushen" den Block in Kraft.476* **Benennen Sie die Aktion und ihre Besonderheiten**: Ihre Nachricht muss die Aktion und das Spezifische benennen, das sie gefährlich macht, wie den Branch eines Force Push. Das Benennen des Verbs allein löscht nichts, daher lässt „du kannst force-pushen" den Block in Kraft.
477* **Erwarten Sie, dass es eine Aktion abdeckt**: Eine Genehmigung umfasst die destruktive Aktion, die Sie benannt haben, daher wird eine spätere Aktion wieder blockiert, es sei denn, Sie haben die Genehmigung als stehend gewährt. Um ein routinemäßiges Muster nicht mehr eine Aktion nach der anderen zu genehmigen, fügen Sie es zu [`autoMode.allow`](/docs/de/auto-mode-config#override-the-block-and-allow-rules) hinzu.477* **Erwarten Sie, dass es eine Aktion abdeckt**: Eine Genehmigung deckt die destruktive Aktion ab, die Sie benannt haben, daher wird eine spätere Aktion wieder blockiert, es sei denn, Sie haben die Genehmigung als stehend gewährt. Um ein routinemäßiges Muster ein Mal nach dem anderen zu genehmigen, fügen Sie es zu [`autoMode.allow`](/docs/de/auto-mode-config#override-the-block-and-allow-rules) hinzu.
478* **Einige Blöcke bleiben in Kraft**: [Die Vorrangordnung des Klassifizierers](/docs/de/auto-mode-config#override-the-block-and-allow-rules) legt fest, welche Blöcke Ihre Genehmigung erreichen kann. Um einen Schritt auszuführen, den sie nicht löschen wird, [verlassen Sie den Auto-Modus](#switch-permission-modes) und beantworten Sie die Genehmigungsaufforderung.478* **Einige Blöcke bleiben in Kraft**: [Die Präzedenzordnung des Klassifizierers](/docs/de/auto-mode-config#override-the-block-and-allow-rules) legt fest, welche Blöcke Ihre Genehmigung erreichen kann. Um einen Schritt auszuführen, den sie nicht löschen wird, [verlassen Sie den Auto-Modus](#switch-permission-modes) und beantworten Sie die Berechtigungsaufforderung.
479 479
480<h3 id="when-auto-mode-falls-back">480<h3 id="when-auto-mode-falls-back">
481 Wenn Auto-Modus zurückfällt481 Wenn Auto-Modus zurückfällt
482</h3>482</h3>
483 483
484Wenn der Auto-Modus Ihre Sitzungsaktionen nicht genehmigen kann, hängt das, was passiert, vom Fall ab:484Wenn der Auto-Modus Ihre Sitzungsaktionen nicht genehmigen kann, hängt das, was geschieht, vom Fall ab:
485 485
486* **Eine blockierte Aktion**: Claude Code zeigt eine Benachrichtigung und listet die Aktion in `/permissions` unter der Registerkarte **Kürzlich verweigert** auf, wo Sie `r` drücken können, um sie mit einer manuellen Genehmigung erneut zu versuchen.486* **Eine blockierte Aktion**: Claude Code zeigt eine Benachrichtigung und listet die Aktion in `/permissions` unter der Registerkarte **Kürzlich verweigert** auf, wo Sie `r` drücken können, um sie mit einer manuellen Genehmigung erneut zu versuchen.
487* **Wiederholte Blöcke**: Wenn der Klassifizierer eine Aktion 3 Mal hintereinander oder 20 Mal insgesamt blockiert, pausiert der Auto-Modus und Claude Code setzt das Auffordern fort. Das Genehmigen der aufgeforderten Aktion setzt den Auto-Modus fort. Siehe [Wiederholte-Block-Schwellwerte](#repeated-block-thresholds) für die Zählung der Blöcke.487* **Wiederholte Blöcke**: Wenn der Klassifizierer eine Aktion 3 Mal hintereinander oder insgesamt 20 Mal blockiert, pausiert der Auto-Modus und Claude Code setzt das Auffordern fort. Das Genehmigen der aufgeforderten Aktion setzt den Auto-Modus fort. Siehe [Wiederholte-Block-Schwellwerte](#repeated-block-thresholds) für die Zählung der Blöcke.
488* **Kein Urteil vom Klassifizierer**: Wenn eine Sicherheitsüberprüfung, die vom Auto-Modus getrennt ist, die Anfrage des Klassifizierers verweigert, oder die Antwort des Klassifizierers nicht geparst wird, verweigert Claude Code die Aktion ohne die Benachrichtigung oder den Eintrag **Kürzlich verweigert**. Siehe [Auto-Modus kann die Sicherheit einer Aktion nicht bestimmen](/docs/de/errors#auto-mode-cannot-determine-the-safety-of-an-action) für die Nachricht in jedem Fall und was zu tun ist.488* **Kein Urteil vom Klassifizierer**: Wenn eine Sicherheitsüberprüfung, die vom Auto-Modus getrennt ist, die Anfrage des Klassifizierers verweigert, oder die Antwort des Klassifizierers nicht geparst wird, verweigert Claude Code die Aktion ohne die Benachrichtigung oder den Eintrag **Kürzlich verweigert**. Siehe [Auto-Modus kann die Sicherheit einer Aktion nicht bestimmen](/docs/de/errors#auto-mode-cannot-determine-the-safety-of-an-action) für die Nachricht, die jeder Fall zeigt, und was zu tun ist.
489* **Kein Urteil vom Server**: Unter [serverseitiger Klassifizierer-Überprüfung](#server-side-classifier-review) verweigert Claude Code eine Aktion, für die der Server kein Urteil gibt, und stoppt die Runde nach zehn Antworten hintereinander ohne Urteil. Siehe [Der Server hat kein Sicherheitsurteil zurückgegeben](/docs/de/errors#the-server-returned-no-safety-verdict).489* **Kein Urteil vom Server**: Unter [serverseitiger Klassifizierer-Überprüfung](#server-side-classifier-review) verweigert Claude Code eine Aktion, für die der Server kein Urteil gibt, und stoppt die Runde nach zehn Antworten hintereinander ohne Urteil. Siehe [Der Server hat kein Sicherheitsurteil zurückgegeben](/docs/de/errors#the-server-returned-no-safety-verdict).
490* **Ein Modusschalter während einer Überprüfung**: Wenn Sie Genehmigungsmodi wechseln, während eine Klassifizierer-Überprüfung ausstehend ist, verwirft Claude Code ein Urteil, das der neue Modus nicht angefordert hätte. Sie werden stattdessen aufgefordert, oder die Aktion wird im [`dontAsk`-Modus](#allow-only-pre-approved-tools-with-dontask-mode) automatisch verweigert.490* **Ein Modus-Wechsel während einer Überprüfung**: Wenn Sie Berechtigungsmodi wechseln, während eine Klassifizierer-Überprüfung ausstehend ist, verwirft Claude Code ein Urteil, das der neue Modus nicht angefordert hätte. Sie werden stattdessen aufgefordert, oder die Aktion wird im [`dontAsk`-Modus](#allow-only-pre-approved-tools-with-dontask-mode) automatisch verweigert.
491 491
492<h4 id="repeated-block-thresholds">492<h4 id="repeated-block-thresholds">
493 Wiederholte-Block-Schwellwerte493 Wiederholte-Block-Schwellwerte
500Wiederholte Blöcke bedeuten normalerweise, dass dem Klassifizierer Kontext über Ihre Infrastruktur fehlt. Verwenden Sie `/feedback`, um falsch positive zu melden, oder lassen Sie einen Administrator [vertrauenswürdige Infrastruktur konfigurieren](/docs/de/auto-mode-config).500Wiederholte Blöcke bedeuten normalerweise, dass dem Klassifizierer Kontext über Ihre Infrastruktur fehlt. Verwenden Sie `/feedback`, um falsch positive zu melden, oder lassen Sie einen Administrator [vertrauenswürdige Infrastruktur konfigurieren](/docs/de/auto-mode-config).
501 501
502<h3 id="how-auto-mode-evaluates-actions">502<h3 id="how-auto-mode-evaluates-actions">
503 Wie Auto-Modus Aktionen bewertet503 Wie Auto-Modus Aktionen evaluiert
504</h3>504</h3>
505 505
506Die folgenden Abschnitte behandeln die Reihenfolge, in der Claude Code eine Aktion bewertet, wie der Klassifizierer Subagenten-Arbeit überprüft, und welche Klassifizierer-Aufrufe in Kosten und Latenz hinzufügen.506Die folgenden Abschnitte behandeln die Reihenfolge, in der Claude Code eine Aktion evaluiert, wie der Klassifizierer Subagenten-Arbeit überprüft, und welche Klassifizierer-Aufrufe in Kosten und Latenz hinzufügen.
507 507
508<span id="how-the-classifier-evaluates-actions" />508<span id="how-the-classifier-evaluates-actions" />
509 509
510<AccordionGroup>510<AccordionGroup>
511 <Accordion title="Wie der Klassifizierer Aktionen bewertet">511 <Accordion title="Wie der Klassifizierer Aktionen evaluiert">
512 Jede Aktion durchläuft eine feste Entscheidungsreihenfolge. Der erste passende Schritt gewinnt:512 Jede Aktion durchläuft eine feste Entscheidungsreihenfolge. Der erste passende Schritt gewinnt:
513 513
514 1. Aktionen, die Ihren [Allow-, Ask- oder Deny-Regeln](/docs/de/permissions#manage-permissions) entsprechen, werden sofort aufgelöst, mit diesen Ausnahmen:514 1. Aktionen, die Ihren [Allow-, Ask- oder Deny-Regeln](/docs/de/permissions#manage-permissions) entsprechen, werden sofort aufgelöst, mit diesen Ausnahmen:
515 * Schreibvorgänge zu [geschützten Pfaden](#protected-paths) werden zum Klassifizierer weitergeleitet, auch wenn eine Allow-Regel passt515 * Schreibvorgänge zu [geschützten Pfaden](#protected-paths) werden zum Klassifizierer weitergeleitet, auch wenn eine Allow-Regel passt
516 * Keine Allow-Regel genehmigt `rm`- und `rmdir`-Löschungen, die auf einen [kritischen Pfad](#critical-paths) abzielen516 * Keine Allow-Regel genehmigt `rm`- und `rmdir`-Löschungen, die auf einen [kritischen Pfad](#critical-paths) abzielen
517 * MCP-Tools, die mit [`requiresUserInteraction`](/docs/de/mcp#require-approval-for-a-specific-tool) markiert sind, fordern Sie direkt auf, auch wenn eine Allow-Regel passt, und ebenso Connector-Tools [die Ihre Organisation auf `ask` gesetzt hat](/docs/de/mcp#organization-controls-on-connector-tools) in Sitzungen, in denen diese Einstellung Claude Code erreicht517 * MCP-Tools, die mit [`requiresUserInteraction`](/docs/de/mcp#require-approval-for-a-specific-tool) gekennzeichnet sind, fordern Sie direkt auf, auch wenn eine Allow-Regel passt, und ebenso Connector-Tools, [die Ihre Organisation in Sitzungen auf `ask` gesetzt hat](/docs/de/mcp#organization-controls-on-connector-tools), in denen diese Einstellung Claude Code erreicht
518 * Ein Shell-Befehl, der [pro-Befehl erlaubte Domänen](/docs/de/sandboxing#per-command-allowed-domains-in-auto-mode) trägt, wird auch zum Klassifizierer weitergeleitet, auch wenn eine Allow-Regel passt, weil eine Regel den Befehl genehmigt, nicht seine Hosts518 * Ein Shell-Befehl, der [pro-Befehl erlaubte Domains](/docs/de/sandboxing#per-command-allowed-domains-in-auto-mode) trägt, wird auch zum Klassifizierer weitergeleitet, auch wenn eine Allow-Regel passt, weil eine Regel den Befehl genehmigt, nicht seine Hosts
519 * Ask-Regeln, die auf Befehlsinhalte abgleichen, wie `Bash(git push *)`, fallen auf eine Genehmigungsaufforderung zurück519 * Ask-Regeln, die auf Befehlsinhalte passen, wie `Bash(git push *)`, fallen auf eine Berechtigungsaufforderung zurück
520 * Ein Schreibvorgang, den die [Symlink-Überprüfung](/docs/de/permissions#symlinks) zu einem geschützten Pfad auflöst, fordert Sie auf, wenn der Pfad, den Claude angefordert hat, nicht selbst geschützt ist520 * Ein Schreibvorgang, den die [Symlink-Überprüfung](/docs/de/permissions#symlinks) zu einem geschützten Pfad auflöst, fordert Sie auf, wenn der Pfad, den Claude angefordert hat, nicht selbst geschützt ist
521 2. Schreibgeschützte Aktionen und Dateieditierungen in Ihrem Arbeitsverzeichnis werden automatisch genehmigt, außer Schreibvorgänge zu [geschützten Pfaden](#protected-paths) und [dem ersten Lesezugriff außerhalb der Arbeitsverzeichnisse](#first-read-outside-the-working-directories), die Sie auffordern521 2. Schreibgeschützte Aktionen und Dateibearbeitungen in Ihrem Arbeitsverzeichnis werden automatisch genehmigt, außer Schreibvorgänge zu [geschützten Pfaden](#protected-paths) und [der erste Lesezugriff außerhalb der Arbeitsverzeichnisse](#first-read-outside-the-working-directories), die Sie auffordern
522 * In einer Sitzung mit [serverseitiger Klassifizierer-Überprüfung](#server-side-classifier-review) warten schreibgeschützte und [Sandbox](/docs/de/sandboxing#sandbox-modes)-Shell-Befehle auf diese Überprüfung und werden blockiert, wenn sie diese kennzeichnet522 * In einer Sitzung mit [serverseitiger Klassifizierer-Überprüfung](#server-side-classifier-review) warten schreibgeschützte und [Sandbox-](/docs/de/sandboxing#sandbox-modes) Shell-Befehle auf diese Überprüfung und werden blockiert, wenn sie sie kennzeichnet
523 * Ein Schreibvorgang in Ihrem Arbeitsverzeichnis, den die [Symlink-Überprüfung](/docs/de/permissions#symlinks) zu einem Ort außerhalb davon auflöst, fordert Sie auf523 * Ein Schreibvorgang in Ihrem Arbeitsverzeichnis, den die [Symlink-Überprüfung](/docs/de/permissions#symlinks) zu einem Ort außerhalb davon auflöst, fordert Sie auf
524 3. Alles andere geht zum Klassifizierer, außer [kritischen Pfad-Löschungen](#critical-paths) unter ihrer Standard-Behandlung. Die Connector-Tools und `requiresUserInteraction` MCP-Tools, die Sie direkt in Schritt 1 auffordern, erreichen den Klassifizierer nie, daher wird weder eine von der Organisation erforderliche Genehmigung noch ein Zustimmungsschritt automatisch genehmigt524 3. Alles andere geht zum Klassifizierer, außer [kritische-Pfad-Löschungen](#critical-paths) unter ihrer Standardbehandlung. Die Connector-Tools und `requiresUserInteraction` MCP-Tools, die Sie direkt in Schritt 1 auffordern, erreichen den Klassifizierer auch nie, daher wird weder eine von der Organisation geforderte Genehmigung noch ein Zustimmungsschritt automatisch genehmigt
525 4. Wenn der Klassifizierer blockiert, erhält Claude den Grund. In den meisten Sitzungen benennt der Grund die Regel, die der Klassifizierer abgeglichen hat, wie `[Data Exfiltration]`, statt eine schriftliche Erklärung zu geben; siehe [Verweigerungen überprüfen](/docs/de/auto-mode-config#review-denials)525 4. Wenn der Klassifizierer blockiert, erhält Claude den Grund. In den meisten Sitzungen benennt der Grund die Regel, die der Klassifizierer passte, wie `[Data Exfiltration]`, anstatt eine schriftliche Erklärung zu geben; siehe [Verweigerungen überprüfen](/docs/de/auto-mode-config#review-denials)
526 526
527 Beim Eintritt in den Auto-Modus werden breite Allow-Regeln, die willkürliche Code-Ausführung gewähren, gelöscht:527 Beim Eintritt in den Auto-Modus werden breite Allow-Regeln, die willkürliche Code-Ausführung gewähren, gelöscht:
528 528
529 * Pauschal `Bash(*)` oder `PowerShell(*)`529 * Pauschal `Bash(*)` oder `PowerShell(*)`
530 * Wildcard-Interpreter wie `Bash(python*)`530 * Wildcard-Interpreter wie `Bash(python*)`
531 * Paketmanager-Ausführungsbefehle531 * Paketmanager-Run-Befehle
532 * `Agent` Allow-Regeln532 * `Agent` Allow-Regeln
533 * [`Monitor`](/docs/de/tools-reference#monitor-tool) Allow-Regeln, weil Claude Code Monitor-Befehle durch die Shell ausführt533 * [`Monitor`](/docs/de/tools-reference#monitor-tool) Allow-Regeln, weil Claude Code Monitor-Befehle durch die Shell ausführt
534 534
535 Enge Regeln wie `Bash(npm test)` bleiben in Kraft. Claude Code stellt die gelöschten Regeln wieder her, wenn Sie den Auto-Modus verlassen. Vor v2.1.236 ließ Claude Code `Monitor` Allow-Regeln im Auto-Modus in Kraft, daher genehmigte eine Regel, die das ganze Tool abglich, Monitor-Befehle ohne Klassifizierer-Überprüfung.535 Enge Regeln wie `Bash(npm test)` bleiben in Kraft. Claude Code stellt die gelöschten Regeln wieder her, wenn Sie den Auto-Modus verlassen. Vor v2.1.236 ließ Claude Code `Monitor` Allow-Regeln im Auto-Modus in Kraft, daher genehmigte eine Regel, die das ganze Tool passte, Monitor-Befehle ohne Klassifizierer-Überprüfung.
536 536
537 Claude Code führt auch `git status` selbst vor einem Befehl aus, der nicht committete Arbeit verwerfen würde, wie `git reset --hard` oder `rm -rf`, und zeigt dem Klassifizierer, ob gestaffelte, geänderte oder nicht verfolgte Arbeit vorhanden ist. Claude Code meldet nicht verfolgte Dateien in dieser Überprüfung, auch wenn die Git-Konfiguration des Repositorys `status.showUntrackedFiles=no` setzt.537 Claude Code führt auch `git status` selbst vor einem Befehl aus, der ungespeicherte Arbeit verwerfen würde, wie `git reset --hard` oder `rm -rf`, und zeigt dem Klassifizierer, ob gestaffelte, geänderte oder nicht verfolgte Arbeit vorhanden ist. Claude Code meldet nicht verfolgte Dateien in dieser Überprüfung, auch wenn die Git-Konfiguration des Repositorys `status.showUntrackedFiles=no` setzt.
538 538
539 In den Klassifizierer-Anfragen, die Claude Code selbst sendet, sieht der Klassifizierer Benutzernachrichten, Tool-Aufrufe außer schreibgeschützten Lookups wie Dateileseoperationen und Suchen, und Ihren CLAUDE.md-Inhalt. Tool-Ergebnisse werden aus diesen Anfragen entfernt, daher kann feindselige Inhalte in einer Datei oder Webseite den Klassifizierer nicht direkt manipulieren.539 In den Klassifizierer-Anfragen, die Claude Code selbst sendet, sieht der Klassifizierer Benutzernachrichten, Tool-Aufrufe außer schreibgeschützten Lookups wie Dateileseoperationen und Suchen, und Ihren CLAUDE.md-Inhalt. Tool-Ergebnisse werden aus diesen Anfragen entfernt, daher kann feindselige Inhalte in einer Datei oder Webseite den Klassifizierer nicht direkt manipulieren.
540 540
546 <Accordion title="Wie Auto-Modus Subagenten handhabt">546 <Accordion title="Wie Auto-Modus Subagenten handhabt">
547 Der Klassifizierer überprüft [Subagenten](/docs/de/sub-agents)-Arbeit an drei Punkten:547 Der Klassifizierer überprüft [Subagenten](/docs/de/sub-agents)-Arbeit an drei Punkten:
548 548
549 1. Bevor ein Subagent startet, wird die delegierte Aufgabenbeschreibung bewertet, daher wird eine gefährlich aussehende Aufgabe beim Spawn blockiert.549 1. Bevor ein Subagent startet, wird die delegierte Aufgabenbeschreibung evaluiert, daher wird eine gefährlich aussehende Aufgabe beim Spawn blockiert.
550 2. Während der Subagent läuft, geht jede seiner Aktionen durch die gleiche [Entscheidungsreihenfolge](#how-the-classifier-evaluates-actions) wie in der übergeordneten Sitzung, mit den gleichen Block- und Allow-Regeln. Jeder `permissionMode` in der Frontmatter des Subagenten wird ignoriert.550 2. Während der Subagent läuft, durchläuft jede seiner Aktionen die gleiche [Entscheidungsreihenfolge](#how-the-classifier-evaluates-actions) wie in der übergeordneten Sitzung, mit den gleichen Block- und Allow-Regeln. Jedes `permissionMode` in der Frontmatter des Subagenten wird ignoriert.
551 3. Wenn der Subagent fertig ist, überprüft der Klassifizierer seine Arbeit und seinen Abschlussbericht, bevor die übergeordnete Sitzung den Bericht liest. Wenn der Klassifizierer die Arbeit oder den Bericht des Subagenten kennzeichnet, oder eine separate API-Sicherheitsüberprüfung die Überprüfung verweigert, wird der Bericht immer noch geliefert, vorangestellt mit einer Sicherheitswarnung. Wenn der Klassifizierer für die Überprüfung nicht verfügbar ist, kommt der Bericht mit einer Notiz an, um die Arbeit des Subagenten zu überprüfen, bevor Sie darauf handeln.551 3. Wenn der Subagent fertig ist, überprüft der Klassifizierer seine Arbeit und seinen Abschlussbericht, bevor die übergeordnete Sitzung den Bericht liest. Wenn der Klassifizierer die Arbeit oder den Bericht des Subagenten kennzeichnet, oder eine separate API-Sicherheitsüberprüfung die Überprüfung verweigert, wird der Bericht immer noch geliefert, eingeleitet mit einer Sicherheitswarnung. Wenn der Klassifizierer für die Überprüfung nicht verfügbar ist, kommt der Bericht mit einem Hinweis an, die Arbeit des Subagenten zu überprüfen, bevor Sie danach handeln.
552 </Accordion>552 </Accordion>
553 553
554 <Accordion title="Kosten und Latenz">554 <Accordion title="Kosten und Latenz">
555 Der Klassifizierer läuft standardmäßig auf Claude Sonnet 5 statt auf Ihrer `/model`-Auswahl. Ein Klassifizierer-Modell, das Anthropic serverseitig konfiguriert, hat Vorrang vor diesem Standard. Wenn das Modell Ihrer Sitzung Claude Sonnet 4.6 ist, oder wenn [`availableModels`](/docs/de/model-config#restrict-model-selection) Sonnet 5 ausschließt, läuft der Klassifizierer stattdessen auf dem Modell Ihrer Sitzung oder auf einem Opus-Modell, wenn die Sitzung auf einem [Fable-Modell](/docs/de/model-config#work-with-fable) läuft; bei Anbietern außer der Anthropic API ist dieses Opus-Fallback das Standard-Opus-Modell des Anbieters.555 Der Klassifizierer läuft standardmäßig auf Claude Sonnet 5 anstelle Ihrer `/model`-Auswahl. Ein Klassifizierer-Modell, das Anthropic serverseitig konfiguriert, hat Vorrang vor diesem Standard. Wenn das Modell Ihrer Sitzung Claude Sonnet 4.6 ist, oder wenn [`availableModels`](/docs/de/model-config#restrict-model-selection) Sonnet 5 ausschließt, läuft der Klassifizierer stattdessen auf dem Modell Ihrer Sitzung oder auf einem Opus-Modell, wenn die Sitzung auf einem [Fable-Modell](/docs/de/model-config#work-with-fable) läuft; bei Anbietern außer der Anthropic API ist dieses Opus-Fallback das Standard-Opus-Modell des Anbieters.
556 556
557 Die erste Auto-Modus-Anfrage Ihrer Sitzung validiert den Sonnet 5-Standard: Wenn die Anfrage erfolgreich ist, bleibt Sonnet 5 das Klassifizierer-Modell Ihrer Sitzung, und wenn sie fehlschlägt, weil das Modell nicht verfügbar ist, verwendet die Sitzung stattdessen das Fallback. Nachdem diese Validierung sich beruhigt hat, ändert sich das Klassifizierer-Modell nicht für die Sitzung.557 Die erste Auto-Modus-Anfrage Ihrer Sitzung validiert den Sonnet 5-Standard: Wenn die Anfrage erfolgreich ist, bleibt Sonnet 5 das Klassifizierer-Modell Ihrer Sitzung, und wenn sie fehlschlägt, weil das Modell nicht verfügbar ist, verwendet die Sitzung stattdessen das Fallback.
558 558
559 Bei Enterprise-Plänen und Konten, die die Claude API verwenden, [Claude Platform on AWS](/docs/de/claude-platform-on-aws), Amazon Bedrock, Google Cloud's Agent Platform oder Microsoft Foundry, zählen Klassifizierer-Aufrufe zu Ihrer Token-Nutzung. Jede Überprüfung sendet einen Teil des Transkripts plus die ausstehende Aktion, was eine Hin- und Rückfahrt vor der Ausführung hinzufügt. Lesezugriffe und Arbeitsverzeichnis-Editierungen außerhalb geschützter Pfade überspringen den Klassifizierer, daher kommt der Overhead hauptsächlich von Shell-Befehlen und Netzwerkoperationen. Wo der Server die Aktionen als Teil der Modellabfragen der Sitzung überprüft, gibt es keine separaten Klassifizierer-Aufrufe zu zählen; siehe [Serverseitige Klassifizierer-Überprüfung](#server-side-classifier-review).559 Bei Enterprise-Plänen und bei Konten, die die Claude API verwenden, [Claude Platform auf AWS](/docs/de/claude-platform-on-aws), Amazon Bedrock, Google Cloud's Agent Platform oder Microsoft Foundry, zählen Klassifizierer-Aufrufe zu Ihrer Token-Nutzung. Jede Überprüfung sendet einen Teil des Transkripts plus die ausstehende Aktion, was einen Hin- und Rückweg vor der Ausführung hinzufügt. Lesezugriffe und Arbeitsverzeichnis-Bearbeitungen außerhalb geschützter Pfade überspringen den Klassifizierer, daher kommt der Overhead hauptsächlich von Shell-Befehlen und Netzwerkoperationen. Wenn der Server die Aktionen als Teil der Modellabfragen der Sitzung überprüft, gibt es keine separaten Klassifizierer-Aufrufe zu zählen; siehe [Serverseitige Klassifizierer-Überprüfung](#server-side-classifier-review).
560 560
561 Sandbox-Netzwerkzugriff fügt keine Pro-Verbindungs-Klassifizierer-Anfragen hinzu. Der Klassifizierer beurteilt [die Hosts, die ein Befehl benennt](/docs/de/sandboxing#per-command-allowed-domains-in-auto-mode) zusammen mit dem Befehl in einer Überprüfung, und Claude Code überprüft jede Verbindung gegen die genehmigte Liste, ohne den Klassifizierer erneut aufzurufen.561 Sandbox-Netzwerkzugriff fügt keine Pro-Verbindungs-Klassifizierer-Anfragen hinzu. Der Klassifizierer beurteilt [die Hosts, die ein Befehl benennt](/docs/de/sandboxing#per-command-allowed-domains-in-auto-mode) zusammen mit dem Befehl in einer Überprüfung, und Claude Code überprüft jede Verbindung gegen die genehmigte Liste, ohne den Klassifizierer erneut aufzurufen.
562 </Accordion>562 </Accordion>