最も狭い permission mode を選ぶ
Ask は default で、未許可 call を確認します。Auto は安全と分類された call を承認できますが危険なものは確認され得ます。Always-approve は大半の確認を省きますが、deny rules と PreToolUse hooks は残ります。
mode を意図的に切り替え、always-approve は管理された repository と境界のあるタスクに限定します。記憶済み allow と明示 CLI/config allow は危険 pattern に対して同じではありません。
- /auto は利用可能なとき Auto を有効化。
- /always-approve は広い mode を有効化。
- deny rule は allow rule より優先。
grok --always-approve 明示的な allow と deny policy
タスクに必要な少数の tool または command pattern だけを allow し、絶対に実行しない action を deny します。policy の自動化前に導入版の CLI help で exact pattern を確認します。
Read、Edit、Grep、Bash、MCPTool、WebFetch、WebSearch が文書化された filter です。git push、破壊的 file command、credential access、本番 mutation は別々の approval boundary にします。
grok --allow Read --allow Grep --deny Edit 承認済み process を sandbox で制限する
sandbox は default で off です。workspace は通常開発、read-only は review、strict は untrusted repository 向けで、custom profile に path と network restriction を追加できます。
Linux では read-only と strict が child-process network を遮断できます。公式文書によると、この child-network restriction は macOS では no-op で、in-process model と web-tool traffic は設定外です。built-in profile は ~/.ssh などの credential path を恒久保護しないため明示 deny が必要です。
- Untrusted code では strict と narrow permissions を組み合わせる。
- session 保存のため ~/.grok は writable のまま。
- target OS ごとに effective policy を試験する。
grok --sandbox workspace
grok --sandbox read-only
grok --sandbox strict