מדריך גרוק CLI בעברית

תיעוד 9

הרשאות

הרשאות קובעות אילו קריאות לכלים מותר להריץ. ארגז החול נפרד: הוא מגביל מה קריאה שאושרה יכולה לעשות במערכת הקבצים וברשת.

#מצבים

מצבהתנהגותהפעלה באמצעות
Ask (ברירת מחדל)מבקש אישור לכל דבר שעדיין לא הותראין
Autoמסווג מאשר אוטומטית כלים בטוחים, כלים מסוכנים עשויים עדיין לבקש אישור (כללי deny ו-hooks עדיין חלים)/auto, Shift+Tab כשהתכונה פעילה
Always-approveמאשר אוטומטית קריאות לכלים (כללי deny ו-hooks מסוג PreToolUse עדיין חלים)/always-approve, Ctrl+O, Shift+Tab, grok --always-approve

Shift+Tab עובר במחזור בין Normal, Plan, Auto (כשזמין), Always-approve. /auto מופיע רק כשתכונת מצב ההרשאות האוטומטי מופעלת. הרצה של /auto כש-always-approve פעיל (או להפך) מחליפה מצב, ולא משלבת אותם יחד. הסטטוס מציג auto כשמצב auto פעיל ומצב plan אינו פעיל.

ברירת המחדל מוגדרת רק בהגדרות המשתמש (~/.grok/config.toml או managed/requirements, לא בקובץ .grok/config.toml של הפרויקט):

[ui]
permission_mode = "auto" 
# or "ask" | "always-approve"

המפתחות הישנים approval_mode ו-yolo = true עדיין עובדים. אם מוגדר יותר מאחד, permission_mode גובר.

מצב תכנון הוא עצמאי: כלי עריכה נשארים מוגבלים בזמן תכנון, וממשק סקירת התוכנית לא נדלג במצבי auto או always-approve.

מצבים ללא ממשק כמו dontAsk ונעילה של always-approve במצב כבוי: פריסות ארגוניות.

#כללי allow ו-deny

[permission]
rules = [
  { action = "allow", tool = "bash", pattern = "git *" },
  { action = "allow", tool = "read" },
  { action = "deny",  tool = "bash", pattern = "rm -rf *" },
]

--allow / --deny מקבלים את אותם דפוסים בכל הרצה. המסננים הנתמכים כוללים Bash, Edit, Read, Grep, MCPTool, WebFetch ו-WebSearch. deny תמיד גובר על allow.

אישור "always allow" שנשמר בזיכרון עדיין מבקש אישור לדפוסים מסוכנים כמו rm ו-git push. כלל allow מפורש בהגדרות או ב-CLI מאשר אותם אוטומטית. במצב always-approve הם רצים, אלא אם מוסיפים deny.