有一種場合我每次都會緊張:在客戶的會議室、用他們的筆電、示範 AI 怎麼做事。
緊張的點不是怕做不出來,是怕做出來的東西不乾淨——它讀到我個人的設定、載入我裝的技能、跑了一條我沒預期的指令。示範完人家問「剛剛那是你的環境還是我們的環境」,我答不出來。
2026 年 8 月 27 日之後有一個現成的答案:--restricted。
一般開場 加上 --restricted 載入個人與專案設定 只載入組織設定 能跑指令、能抓網頁 這兩類工具直接拿掉 檔案工具範圍較寬 只能碰工作目錄 可以用跳過權限的模式 指定了也會被降回手動
它關掉的四件事
官方文件寫得很具體。第一,會執行指令的工具和抓網頁的工具被移除,除非你自己用參數逐個點名加回來。第二,讀寫、搜尋這些檔案工具的範圍限制在工作目錄。第三,設定只吃組織層級的和你這次明確指定的那一份,你個人家目錄的設定、專案的設定、專案的本機設定通通不載入。第四,跳過權限那個模式在這裡直接失效,指定了也會被降回手動。
它原本的設計目的是給評測用的:有人要在共用機器上批次跑 AI 評測,不希望它跑指令、也不希望它讀到那台機器上誰的設定。但同一套性質,換成日常場景一樣成立。
什麼時候我會用它
三種場合。
在別人的電腦上示範。對方看到的就是乾淨的預設行為,不是我調教過的環境。這句話說得出口,信任感差很多。
比較兩個做法。要證明某個技能或某份常駐檔真的有用,你得有一個沒有它的對照組,而限制模式就是現成的對照組。這跟後面要講的技能評測是同一個道理:沒有對照,你只有感覺。
除錯。你的對話今天怪怪的,先開一場乾淨的問同一個問題。結果一樣,那是模型或問題本身;結果不一樣,那就是你的設定造成的,範圍一下子縮小很多。
一個要講清楚的限制:限制模式不是沙箱。它拿掉的是工具和設定,不是由作業系統去圍起來。真的要隔離檔案和網路,那是 /sandbox 那一層,而且原生 Windows 不支援,得在 WSL2 裡跑。
動手做
示範前一天先演練一次,在專案資料夾裡開一場:
claude --restricted
要保留部分工具的話,用參數逐個點名加回來,不要整組打開。示範的內容如果需要讀檔,工作目錄記得就開在示範用的那個資料夾。
想用它做對照組,同一個問題問兩次,然後把兩份回答貼進第三場對話比較:
下面是同一個問題的兩份回答。A 是在我平常的環境跑的(有我的常駐檔與技能), B 是在乾淨環境跑的(沒有任何個人設定)。請幫我: 1. 逐項列出 A 比 B 多做對了什麼,各指出證據在哪一段。 2. 列出 A 比 B 差的地方,如果有。 3. 判斷這些差異是我的設定造成的,還是只是兩次生成的隨機差異;不確定就說不確定。 不要評論回答的寫作風格,只看實質差異。 A:(貼上) B:(貼上)
做對了的樣子:你有一個可以隨時開的乾淨環境;你至少用它做過一次對照,知道自己的設定實際幫上什麼忙;在別人的機器上示範時,你說得出剛剛跑的是什麼環境。
站內延伸
- 環境決定表現的原理 → 表現不好,先看環境
- 先做一次環境體檢 → 先做環境體檢,再怪模型
- 權限收斂的具體做法 → 找方法AI Agent 權限最小化
來源: Claude Code:CLI reference(--restricted 移除執行指令與抓網頁工具、檔案工具限工作目錄、只載入組織設定與指定設定、拒絕跳過權限模式);Claude Code:週報 2026-w35(2026-08-27、v2.1.248 上線與評測用途);Claude Code:Configure the sandboxed Bash tool(沙箱是另一層,原生 Windows 不支援)。
限制模式給你一場乾淨的對話:不載入你的設定、不能跑指令、檔案只碰工作目錄。它最實際的三個用途是別人的機器上做示範、替自己的設定做對照組、還有縮小除錯範圍。要記得它不是沙箱,隔離檔案與網路是另一層的事。
它今天怪怪的,
先開一場乾淨的問同一題
什麼時候看這張:你在客戶的電腦上示範,怕它讀到你自己的設定。
- 它拿掉的是工具和設定,不是把機器圍起來
- 檔案只碰得到工作目錄,跳過權限那招會失效
- 要證明設定有用,就得有一個沒有它的對照
第一個動作示範前一天先演練一次,在專案資料夾裡開一場乾淨的,走完你要示範的流程。在終端機加上 --restricted。