תיעוד 9
הרשאות
הרשאות קובעות אילו קריאות לכלים מותר להריץ. ארגז החול נפרד: הוא מגביל מה קריאה שאושרה יכולה לעשות במערכת הקבצים וברשת.
#מצבים
| מצב | התנהגות | הפעלה באמצעות |
|---|---|---|
| Ask (ברירת מחדל) | מבקש אישור לכל דבר שעדיין לא הותר | אין |
| Auto | מסווג מאשר אוטומטית כלים בטוחים, כלים מסוכנים עשויים עדיין לבקש אישור (כללי deny ו-hooks עדיין חלים) | /auto, Shift+Tab כשהתכונה פעילה |
| Always-approve | מאשר אוטומטית קריאות לכלים (כללי deny ו-hooks מסוג PreToolUse עדיין חלים) | /always-approve, Ctrl+O, Shift+Tab, grok --always-approve |
Shift+Tab עובר במחזור בין Normal, Plan, Auto (כשזמין), Always-approve. /auto מופיע רק כשתכונת מצב ההרשאות האוטומטי מופעלת. הרצה של /auto כש-always-approve פעיל (או להפך) מחליפה מצב, ולא משלבת אותם יחד. הסטטוס מציג auto כשמצב auto פעיל ומצב plan אינו פעיל.
ברירת המחדל מוגדרת רק בהגדרות המשתמש (~/.grok/config.toml או managed/requirements, לא בקובץ .grok/config.toml של הפרויקט):
[ui]
permission_mode = "auto"
# or "ask" | "always-approve"המפתחות הישנים approval_mode ו-yolo = true עדיין עובדים. אם מוגדר יותר מאחד, permission_mode גובר.
מצב תכנון הוא עצמאי: כלי עריכה נשארים מוגבלים בזמן תכנון, וממשק סקירת התוכנית לא נדלג במצבי auto או always-approve.
מצבים ללא ממשק כמו dontAsk ונעילה של always-approve במצב כבוי: פריסות ארגוניות.
#כללי allow ו-deny
[permission]
rules = [
{ action = "allow", tool = "bash", pattern = "git *" },
{ action = "allow", tool = "read" },
{ action = "deny", tool = "bash", pattern = "rm -rf *" },
]--allow / --deny מקבלים את אותם דפוסים בכל הרצה. המסננים הנתמכים כוללים Bash, Edit, Read, Grep, MCPTool, WebFetch ו-WebSearch. deny תמיד גובר על allow.
אישור "always allow" שנשמר בזיכרון עדיין מבקש אישור לדפוסים מסוכנים כמו rm ו-git push. כלל allow מפורש בהגדרות או ב-CLI מאשר אותם אוטומטית. במצב always-approve הם רצים, אלא אם מוסיפים deny.