Tutorial · Claude Code

Claude Code sicher einrichten: KI löscht keine Dateien

Sorge nach den GPT-5.6-Löschpannen, dass deine KI Dateien löscht? So richtest du Claude Code sicher ein, mit Plan-Modus und drei deny-Regeln zum Kopieren.

G
Georg Kinzel
17. Juli 2026

Diese Woche ging ein Satz durch mein halbes Feed: „GPT-5.6 Sol hat gerade meine komplette Produktionsdatenbank gelöscht.” Kein Einzelfall. Der Chef von OthersideAI berichtete, das Modell habe fast alle Dateien auf seinem Mac entfernt (Quelle: TechCrunch). Wenn du kein Entwickler bist und so etwas liest, ist die Frage berechtigt: Kann meine KI das auch?

Claude Code sicher einrichten heißt: standardmäßig darf es nur lesen, jede Änderung braucht dein OK, und es schreibt nur in den Ordner, in dem du es gestartet hast. Mit dem Plan-Modus und drei deny-Regeln in der settings.json sperrst du Löschbefehle komplett aus. Anders als bei den GPT-5.6-Sol-Pannen kann Claude Code so nichts hinter deinem Rücken löschen.

Das Problem: Wenn die KI mehr darf als gedacht

Florian ist kein Coder. Er lässt sich von Claude Code seine Mails sortieren, ein paar Notizen ordnen, vielleicht mal ein Skript bauen. Und dann liest er, dass ein anderes Modell reihenweise Dateien und Datenbanken gelöscht hat, laut t3n teils ohne jede Aufforderung. Die Angst dahinter ist real: Ein Werkzeug, das ich nicht ganz verstehe, hat Zugriff auf meine Sachen.

Der Grund für die GPT-Pannen laut OpenAIs eigener Doku: Das Modell ging davon aus, dass eine Aktion erlaubt ist, solange sie nicht „explizit und unmissverständlich verboten” wurde (TechCrunch). Genau da setzt Claude Code anders an. Aber verlassen solltest du dich nicht auf Werbeversprechen, sondern auf drei Einstellungen, die du selbst kontrollierst.

Warum ist Claude Code standardmäßig vorsichtiger?

Claude Code arbeitet ab Werk mit strikten Nur-Lesen-Berechtigungen. Sobald es etwas ändern will, also eine Datei bearbeiten, einen Befehl ausführen oder etwas löschen, fragt es vorher nach und wartet auf dein OK (Quelle: offizielle Doku zur Sicherheit). Nur eine feste Liste harmloser Lese-Befehle wie ls, cat oder git status läuft ohne Rückfrage durch.

Dazu kommt eine zweite Schutzschicht: die Arbeitsverzeichnis-Grenze. Claude Code kann nur in den Ordner schreiben, in dem du es gestartet hast, und in dessen Unterordner. An Dateien in übergeordneten Verzeichnissen kommt es ohne ausdrückliche Erlaubnis nicht heran. Startest du es also in einem Projektordner, ist der Rest deiner Festplatte für Schreibzugriffe tabu.

Der wichtigste Satz für Nicht-Coder steht in der Doku etwas versteckt: Die Berechtigungen erzwingt Claude Code selbst, nicht das Sprachmodell. Was du in die CLAUDE.md oder in den Prompt schreibst, steuert nur, was Claude versucht. Was es darf, entscheiden allein die Regeln. Deshalb reicht „bitte nichts löschen” im Prompt nicht als Sicherung.

Die fünf Berechtigungsmodi, kurz erklärt

Claude Code kennt mehrere Modi, die steuern, wie streng nachgefragt wird. Für Florian zählen vor allem die ersten beiden.

ModusWas er machtFür wen
defaultFragt bei der ersten Nutzung jedes Werkzeugs nach. Der sichere Standard.Alle, im Alltag
planClaude liest und erkundet nur, ändert aber keine Dateien, bis du zustimmst.Größere Aufgaben, unsichere Momente
acceptEditsNickt Datei-Änderungen und Befehle wie rm und mv im Arbeitsordner automatisch ab.Nur wenn du weißt, was läuft
dontAskVerweigert alles automatisch, außer du hast es vorab erlaubt.Automatisierung
bypassPermissionsÜberspringt fast alle Nachfragen.Nur in Container/VM

Quelle für die Modi: offizielle Doku zu Berechtigungen. Die Kurzfassung: Bleib bei default, nutz plan wenn du unsicher bist, und lass die Finger von acceptEdits und bypassPermissions, solange du nicht genau weißt, was du tust. Genau in diesen beiden Modi genehmigt Claude Code Löschbefehle im Arbeitsordner ohne Rückfrage.

Schritt für Schritt: Claude Code sicher einrichten

Das Ganze dauert keine zehn Minuten und ist zum größten Teil Copy-und-Paste.

  1. Plan-Modus für heikle Aufgaben nutzen. Wenn du Claude Code an etwas Größeres oder Unbekanntes lässt, schalt in den Plan-Modus. Claude schaut sich dann alles an und legt dir einen Plan vor, bevor es eine einzige Datei anfasst. Du liest, du entscheidest.

  2. Dauerhaft im Plan-Modus starten (optional). Willst du grundsätzlich vorsichtig starten, trag "defaultMode": "plan" in deine settings.json ein. Dann beginnt jede Sitzung im Erkunden-Modus.

  3. Drei deny-Regeln setzen. Eine deny-Regel verbietet Claude Code eine Aktion komplett, egal was du oder das Modell wollen. Öffne (oder erstelle) ~/.claude/settings.json und trag ein:

{
  "permissions": {
    "defaultMode": "plan",
    "deny": [
      "Bash(rm *)",
      "Bash(git push *)",
      "Edit(//**/.env)"
    ]
  }
}

Bash(rm *) verbietet jeden Lösch-Befehl über das Terminal. Bash(git push *) sorgt dafür, dass nichts aus Versehen online landet. Edit(//**/.env) schützt deine .env-Dateien, in denen oft Passwörter und Schlüssel stehen. Die deny-Regel gewinnt immer, auch gegen eine spätere Erlaubnis (Quelle: Berechtigungen konfigurieren).

  1. Regeln kontrollieren. Tipp /permissions in Claude Code ein. Du siehst eine Liste aller aktiven Regeln und aus welcher Datei sie kommen. So merkst du sofort, wenn irgendwo doch mehr erlaubt ist, als du denkst.

Was du danach hast

Nach diesen Schritten startet Claude Code vorsichtig, fragt vor jeder Änderung, kommt an nichts außerhalb deines Projektordners heran und kann per Terminal gar nichts mehr löschen. Ich lasse Claude Code bei mir teils im Hintergrund weiterlaufen, und genau diese deny-Regeln sind der Grund, warum ich dabei ruhig schlafe. Wer sein Setup ohnehin gerade sortiert, findet im Aufräum-Befehl /checkup den passenden nächsten Schritt.

Für wen lohnt sich das, und für wen nicht

Für jeden, der Claude Code außerhalb einer isolierten Testumgebung nutzt und echte Dateien im Spiel hat: Ja. Die zehn Minuten sind gut investiert, gerade wenn du kein Entwickler bist und nicht bei jeder Aktion mitlesen willst.

Eine ehrliche Grenze musst du kennen: Die rm- und Edit-Sperren greifen bei Claudes eingebauten Werkzeugen und den Datei-Befehlen, die Claude Code im Terminal erkennt. Sie greifen nicht bei beliebigen Skripten, etwa einem Python-Skript, das selbst Dateien öffnet und löscht. Wer wirklich harte Isolation braucht, arbeitet zusätzlich mit der Sandbox oder einer VM (Quelle: offizielle Doku zu Berechtigungen). Für den Alltag von Florian reichen die drei Regeln plus Plan-Modus aber locker.

Newsletter

Willst du wissen, welche KI-Tools wirklich halten, was sie versprechen, und welche du getrost ignorieren kannst? Im Newsletter teste ich jede Woche neue Tools und schicke dir ehrlich nur die, die den Test überstehen.

👉 Zum Newsletter anmelden

Mehr Tutorials rund um Claude findest du in der Tutorial-Übersicht.

Quellen

  1. Claude Code Sicherheit (offizielle Doku)
  2. Claude Code Berechtigungen konfigurieren (offizielle Doku)
  3. GPT-5.6 Sol löscht Datenbanken (t3n)
  4. OpenAIs Modell löscht Dateien von selbst (TechCrunch)

17. Juli 2026. KI-Tools, Preise und Funktionen ändern sich schnell. Vor wichtigen Entscheidungen den aktuellen Stand direkt beim Anbieter prüfen.

Transparenz. Dieser Beitrag ist mit KI-Unterstützung entstanden und von mir geprüft. Das Beitragsbild ist KI-generiert. Genau mit diesen Workflows arbeite ich, und genau die zeige ich hier.

Einmal pro Woche per Mail

Im Newsletter fasse ich zusammen, welche KI-Tools sich lohnen und welche Neuigkeiten zählen. Verständlich, kostenlos.

Zum Newsletter

Häufige Fragen

Kann Claude Code einfach Dateien löschen, ohne zu fragen?
Standardmäßig nicht. Claude Code startet im Nur-Lesen-Modus und fragt vor jeder Änderung um Erlaubnis. Erst wenn du selbst den acceptEdits- oder bypassPermissions-Modus einschaltest, verzichtet es auf die Nachfrage. Im Normalbetrieb löscht es nichts hinter deinem Rücken.
Reicht es, in die CLAUDE.md zu schreiben, dass nichts gelöscht werden darf?
Nein. Anweisungen in CLAUDE.md oder im Prompt steuern, was Claude versucht, nicht was Claude Code zulässt. Eine echte Sperre setzt du nur über deny-Regeln oder den Plan-Modus. Das ist der wichtigste Unterschied: Die Berechtigungen erzwingt das Programm, nicht das Modell.
Wo trage ich die Berechtigungen ein?
In einer settings.json. Für alle Projekte in ~/.claude/settings.json, für ein einzelnes Projekt in .claude/settings.json im Projektordner. Alternativ öffnest du mit dem Befehl /permissions eine Übersicht, die dir alle aktiven Regeln und ihre Herkunft anzeigt.
Brauche ich Programmierkenntnisse dafür?
Nein. Der Plan-Modus und der Befehl /permissions sind reine Klicks und Eingaben. Nur für die deny-Regeln kopierst du einmal einen kleinen Textblock in eine Datei. Das ist Copy-und-Paste, kein Coden.