Kimi Code Never Ask: что отключает автономный режим

Опубликовано 07.10.20263 мин чтенияСредний
Артемий Миллер держит телефон с логотипом Kimi и надписью «ЗАЩИТЫ НЕТ».
Что узнаешь
  • Чем три режима прав Kimi Code (Always Ask, Ask When Needed, Never Ask) отличаются по скорости и контролю.
  • Когда защита от опасных команд спрашивает подтверждение, а когда не спрашивает ни в одном режиме.
  • Как выключить защиту от опасных команд и когда это оправдано.
  • Как задать постоянные правила allow/deny в конфиге вместо ручных подтверждений.
Средний
1просмотров

О новых возможностях агентов - в канале СмыслоКода.

Три режима прав: Always Ask, Ask When Needed, Never Ask

Если уже установил Kimi Code, рано или поздно встанет вопрос: сколько раз инструмент спрашивает разрешения. Сейчас три режима; раньше они назывались Manual, YOLO, Auto.

Always Ask - по умолчанию. Чтение выполняется само, любое другое действие ты подтверждаешь по одному. Полный контроль, но самый медленный режим.

Ask When Needed - /yolo открывает список режимов с предвыбранным Ask When Needed, одобряет обычные вызовы сам. Спросит перед доступом к .env/SSH-ключам, опасными командами (например, shutdown или rm -rf) и выходом из Plan mode.

Never Ask - /auto, снимает все вопросы: каждое действие обрабатывается автоматически, включая чувствительные файлы и выход из плана. Plan mode переключается отдельно: Shift-Tab или /plan.

Таблица трёх режимов прав Kimi Code: Always Ask, Ask When Needed, Never Ask
По официальной документации Kimi Code CLI.

Режим прав Kimi Code определяет, насколько опасной командой агент может распорядиться без твоего участия. Если ты собираешь свои проекты с ИИ-агентами, посмотри программу практикума СмыслоКода.

Интенсив по Hermes-агентам
Собери свою компанию на ИИ-агентах
Три вечера: от метода одного агента до связки ролей в компании
Старт 6–8 октября  ·  2 000 ₽
Записаться на интенсив по Hermes-агентам →

Что делает защита от опасных команд

Здесь прячется главное отличие: не сколько раз агент спросит про обычную правку, а что происходит с опасной командой (пример - shutdown или rm -rf). Встроенная защита от опасных команд спрашивает подтверждение в Always Ask и Ask When Needed, кроме rm -rf, если все пути в команде лежат внутри /tmp или /temp (пункт выпуска 0.43.0). В Never Ask подтверждения не будет ни для одной команды.

Отдельное изменение: в Ask When Needed подтверждение не запрашивается для bash-команд, которые нельзя статически проанализировать (с 2.0.1).

С 0.41.0 (2026-09-04, веб) переключение в Ask When Needed или Never Ask предупреждает: файлы могут быть изменены или удалены напрямую. Тот же релиз снял блокировку опасных команд для Auto и переименовал все три режима прав на вебе.

Раньше/сейчас: автономный режим Kimi Code блокировал опасные команды, теперь нет
По истории изменений Kimi Code: 0.40.0 блокировал опасные команды в Auto, спрашивал в Manual/YOLO. 0.41.0 снял блокировку для Auto, переименовал режимы на вебе.

Эта защита включена по умолчанию. Отключить её можно строкой dangerous_command_guard = false в [permission] файла ~/.kimi-code/config.toml или переменной KIMI_CODE_DANGEROUS_COMMAND_GUARD=false. Отключай только там, где опасные команды уже перехватываются снаружи.

Подтверждения и постоянные правила

Когда агент вызывает инструмент с побочным эффектом, появляется панель подтверждения:

  • Approve - стрелками и Enter, либо сразу 1, 2 или 3;
  • Reject - Esc, Ctrl-C или Ctrl-D;
  • Approve for this session - одобрить такой же вызов на всю сессию;
  • Permanent rules - добавить постоянное правило allow/deny в файле настроек.

Постоянные правила задаются массивом [[permission.rules]] в ~/.kimi-code/config.toml: правила проверяются по порядку, срабатывает первое совпадение. scope по умолчанию user.

Пример из документации - запрет на rm -rf, подтверждение для остального bash. Паттерн Bash(rm -rf*) - шаблон сопоставления именно этого вызова:

toml
[[permission.rules]]
decision = "deny"
pattern = "Bash(rm -rf*)"

[[permission.rules]]
decision = "ask"
pattern = "Bash"

По документации Kimi Code, большинство встроенных инструментов, принимающих аргументы правил, сами определяют предмет сопоставления (например, Bash(шаблон-команды) или Read(шаблон-пути)). AgentSwarm, MCP и custom tools сопоставляются только по имени.

Что это значит на практике

Новичку безопаснее начинать с Always Ask: пока не видел, как агент ведёт себя на твоих задачах, лучше подтверждать каждое действие кроме чтения. Защита от опасных команд работает и здесь, и в Ask When Needed - кроме rm -rf только в /tmp//temp (0.43.0) и bash-команд без статического анализа (2.0.1, только Ask When Needed).

Never Ask включай осознанно: одобрения инструментов выполняются автоматически, включая чувствительные файлы и выход из Plan mode, и агент не задаёт вопросов пользователю.

Похожий выбор режима стоит и в других агентах: проверки безопасности Auto mode в Claude Code и защита Claude Code от поломок.

Источники

  • Kimi Code: Interaction and input - описание трёх режимов прав, подтверждений, панели approval и Plan mode.
  • Kimi Code: Configuration files - синтаксис [[permission.rules]], поле dangerous_command_guard и путь config.toml.
  • Kimi Code: Changelog - релизы 0.40.0-2.0.1 про защиту от опасных команд и переименование режимов.
Интенсив по Hermes-агентам
Собери свою компанию на ИИ-агентах
Три вечера: от метода одного агента до связки ролей в компании
Старт 6–8 октября  ·  2 000 ₽
Записаться на интенсив по Hermes-агентам →

Новые материалы - дайджестом, без спама

Гайды выходят регулярно. Подпишись, чтобы не пропускать: пришлю подборку в Telegram или на email. Раз в неделю или каждый день - выбираешь сам.

Была инструкция полезна?
Артемий Миллер
Автор
Артемий Миллер
Предприниматель и вайб-кодер

Артемий Миллер - предприниматель и вайб-кодер. Бывший программист, собирает продукты исключительно вместе с ИИ-агентами, без найма разработчиков.

Как мы готовим материалы

Связанные инструкции

Security Agents и Rollouts в Cursor: проверка безопасности и наблюдение за релизом

В Cursor Automations есть два типа Security Agents и отдельная функция Rollouts для наблюдения после развёртывания. Разбираю, что делает каждая, как её включить и что документация говорит про оплату и тарифы.

6 мин

Как не потерять аккаунт Claude из России в 2026: за что блокируют

Аккаунт Claude, за который ты заплатил, можно потерять по глупости. Разбираю по первоисточникам, за что Anthropic реально закрывает доступ - страна и VPN, шеринг аккаунта, боты, оплата - и как вести себя, чтобы учётку не снесли.

15 мин

ZCode: десктопная замена Claude Code на GLM-5.2 - как поставить и стоит ли доверять

Z.ai выпустила ZCode - десктопное приложение для кода на GLM-5.2, конкурента Claude Code за пятую часть цены. Где реально дешевле, работает ли из России, и стоит ли доверять китайскому сервису свой код.

16 мин

Session key в Claude: зачем его просят и чем это опасно

Session key - это cookie, которым браузер доказывает Claude, что ты это ты. Расширения и сторонние сервисы просят его, потому что без него не работают. Разбираю, что видит тот, кому ты отдал ключ, что об этом написано в правилах Anthropic и как закрыть ему доступ.

25 мин