Tous les articles

Guide Expert

Je laisse Claude Code tout faire, sauf envoyer, effacer et payer

L'auto mode décide seul de presque tout. Les 3 arrêts que je garde, pourquoi CLAUDE.md ne suffit pas, et les règles ask qui forcent Claude Code à demander.

François Benavente
François Benavente23 septembre 2026·12 min
Fausse capture d'un terminal Claude Code qui demande l'autorisation de renommer 84 factures, la commande mv cerclée en rouge avec la mention « règle ask ».

Si vous avez branché Claude sur votre boîte mail, votre agenda ou vos dossiers partagés, vous vous êtes sans doute posé la question, un soir, devant un message à envoyer ou un rendez-vous à déplacer : jusqu'où je le laisse faire ? Tout valider soi-même prend autant de temps que de le faire à la main. Tout lâcher, c'est prendre le risque qu'un mail parte chez le mauvais client, qu'une séance disparaisse de l'agenda, qu'un dossier de comptes rendus parte à la corbeille.

Ma réponse tient en une phrase, et elle vaut pour un cabinet comme pour mon travail. L'IA avance seule, sauf à 3 endroits : quand quelque chose sort, quand quelque chose disparaît, quand quelque chose coûte. Cet article vous montre comment poser ces 3 arrêts sur claude.ai et dans Cowork, en quelques clics, puis, pour ceux qui l'utilisent, dans Claude Code, là où je les ai d'abord installés.

La règle, en une phrase

Un mail envoyé ne se rattrape pas. Un rendez-vous supprimé laisse un trou dans votre semaine, et parfois une cliente qui ne sait plus quand venir. Un dossier supprimé peut emporter des mois de comptes rendus. Un paiement est parti. Ce sont les 4 visages de mes 3 arrêts : ce qui sort, ce qui disparaît, ce qui coûte.

Tout le reste peut avancer seul : lire vos mails, chercher un créneau libre, résumer un document, préparer un brouillon, classer. Si une de ces actions se passe mal, vous la reprenez sans dommage. Je m'arrête à 3 parce que chaque arrêt de trop affaiblit les autres. Au 30e clic de la journée, on ne lit plus, on valide. Un arrêt qu'on valide sans lire n'arrête rien.

À ces 3 endroits, la demande doit vous en dire assez pour que vous répondiez sans ouvrir un autre écran : quoi, sur quoi exactement, et ce qui se passe si vous dites non.

Sur claude.ai : régler chaque connecteur

Un connecteur, c'est un branchement entre Claude et un de vos services : Gmail, Google Agenda, Google Drive. Une fois branché, Claude peut lire vos mails, votre agenda ou vos documents, et, selon les réglages, agir dedans. Selon l'aide d'Anthropic, ces 3 connecteurs sont ouverts à tous les utilisateurs de Claude, et, sur les offres Team et Enterprise, un propriétaire doit d'abord les activer. La même page détaille ce qu'ils savent faire :

ConnecteurCe qu'il sait lireCe qu'il sait faireMon arrêt
GmailRechercher et lire vos mailsPréparer un brouillon, envoyer, répondre, transférerEnvoyer, répondre, transférer
Google AgendaVos événements, y compris les agendas partagésCréer, modifier, supprimer un événementSupprimer ou modifier un rendez-vous client
Google DriveVos documents, feuilles de calcul, PDFPartager, déplacer, mettre à la corbeille, déposer un fichierPartager, mettre à la corbeille

Par défaut, toujours selon cette page, Claude vous demande votre accord avant d'envoyer, de répondre ou de transférer un mail, et avant de partager, déplacer ou mettre à la corbeille un fichier du Drive. C'est un bon point de départ. Mais les réglages se changent, et je préfère savoir où ils sont.

Ils sont dans le menu Customize, rubrique Connectors. En ouvrant un connecteur, vous voyez ses permissions d'outils, et pour chaque outil ou famille d'outils, 3 choix :

  • Always allow : Claude s'en sert sans vous demander. Pour la lecture et la recherche.
  • Needs approval : Claude s'arrête et vous montre ce qu'il s'apprête à faire. Pour tout ce qui sort, annule ou supprime.
  • Blocked : Claude ne peut pas s'en servir du tout. Pour ce que vous ne voulez jamais confier, par exemple l'envoi de mails si vous préférez garder les brouillons et envoyer vous-même.

Sur les offres Team et Enterprise, les propriétaires peuvent aussi limiter ces actions pour toute l'organisation. Si un réglage est grisé, c'est probablement là que la décision a été prise.

Dans Cowork : les modes d'approbation

Cowork, c'est le mode où Claude travaille directement sur vos fichiers : il ouvre vos dossiers, range, prépare des documents. Il ne touche qu'aux dossiers que vous lui ouvrez. L'article Claude, Claude Code, Claude Cowork explique la différence entre les trois.

La page de sécurité de Cowork décrit 3 niveaux : approuver chaque action à la main (Manually approve), laisser Claude examiner lui-même les actions avant de les lancer (Automatically approve), ou tout passer sans contrôle (Skip all approvals, le plus risqué). Elle conseille de repasser en Manually approve quand la tâche touche des fichiers, des comptes ou des sites sensibles. Et elle précise un filet qui ne se retire pas : Cowork vous demande une autorisation explicite avant de supprimer définitivement un fichier.

La même page recommande aussi d'éviter d'ouvrir à Cowork des dossiers qui contiennent des informations sensibles. Pour un cabinet, c'est une ligne claire : le dossier des comptes rendus de séance n'a pas à faire partie des dossiers que Cowork peut ouvrir.

Dans un cabinet : un mail, un rendez-vous, un dossier

Exemple inventé, pour montrer la démarche. Nadia est diététicienne à Lille. Elle utilise claude.ai avec les connecteurs Gmail, Google Agenda et Google Drive, et Cowork pour ranger ses documents administratifs. Un lundi matin, elle doit faire 3 choses qui tombent chacune sur un arrêt.

Envoyer un mail à un client

Un client lui demande par mail le document récapitulatif de sa dernière séance. Nadia a réglé l'envoi Gmail sur Needs approval. Elle écrit :

Prépare une réponse au dernier mail de M. D. : je lui joins le
récapitulatif de sa séance du 18. Ton chaleureux, 4 lignes au plus.
Avant tout envoi, affiche-moi en 3 lignes : le destinataire exact,
la pièce jointe, et ce qui se passe si je refuse.

Claude prépare le mail puis s'arrête : l'envoi attend son accord. Elle vérifie l'adresse, la pièce jointe, et c'est elle qui valide. Un récapitulatif de séance parle de la santé d'une personne. C'est une donnée sensible au sens de l'article 9 du RGPD, couverte en plus par le secret professionnel pour les professions qui y sont soumises. Le mauvais destinataire, ici, n'est pas une maladresse : c'est une fuite. C'est exactement pour ce clic-là que l'arrêt existe.

Annuler un rendez-vous dans l'agenda

Suite de l'exemple inventé. Une cliente se désiste pour jeudi. Nadia a réglé la suppression et la modification d'événements Google Agenda sur Needs approval.

Mme L. annule son rendez-vous de jeudi. Trouve-le dans mon agenda.
Avant de le supprimer, dis-moi : l'intitulé et l'heure exacts de
l'événement, s'il y a d'autres invités qui seront prévenus, et ce
qui se passe si je dis non. Ne supprime rien sans mon accord.

Claude trouve 2 rendez-vous de Mme L. cette semaine, mardi et jeudi, et le dit avant d'agir. Sans arrêt, il aurait pu prendre le premier. Avec l'arrêt, Nadia voit la bonne ligne et valide.

Supprimer un dossier de comptes rendus

Fin de l'exemple inventé. Dans son Drive, Nadia veut faire le ménage : un dossier « CR 2023 » en double. Elle a réglé la mise à la corbeille du Drive sur Needs approval, et elle demande d'abord la liste :

Dans mon Drive, liste le contenu du dossier « CR 2023 » : nombre de
fichiers, dates de modification, et s'il existe ailleurs un dossier
qui contient les mêmes fichiers. Ne déplace et ne supprime rien.
Rends-moi seulement la liste.

Elle découvre que le dossier « en double » contient 6 comptes rendus absents de l'autre. Elle ne supprime rien ce jour-là. Si elle avait tout laissé en Always allow, elle ne l'aurait su qu'en cherchant l'un de ces 6 fichiers.

Pour l'argent, Nadia n'a rien à régler aujourd'hui : aucun de ses connecteurs ne paie quoi que ce soit. Le jour où elle en branche un qui facture ou qui paie, elle appliquera la même règle.

La forme de la demande, dans les instructions

Nadia a aussi collé ce paragraphe dans les instructions de son Projet claude.ai, un espace de travail qui garde ses propres consignes :

Avant toute action qui envoie, annule, supprime ou coûte, écris 3 lignes,
puis attends ma réponse :
1. Ce que tu vas faire.
2. Sur quoi exactement : quel destinataire, quel rendez-vous, combien
   de fichiers, quel montant.
3. Ce qui se passe si je dis non.

Attention au rôle de chacun. Cette consigne améliore la forme de la demande. Elle ne garantit rien : Claude essaie de la suivre, mais c'est le réglage Needs approval du connecteur, appliqué par l'application, qui l'empêche d'agir sans vous. Le réglage est le verrou, la consigne est la politesse. C'est exactement la même frontière dans Claude Code, comme on va le voir.

Pour aller plus loin, si vous utilisez Claude Code

Claude Code, c'est Claude dans le terminal, la fenêtre où l'on tape des commandes à l'ordinateur. Il agit directement sur vos fichiers et peut lancer des programmes. C'est là que j'ai posé mes 3 arrêts en premier, et la suite de l'article s'adresse à celles et ceux qui l'utilisent.

Depuis la version 2.1.228, sur les offres Pro, Max et Team, Claude Code démarre en auto mode. Il ne vous demande presque plus rien : un second modèle, que la documentation appelle le classifieur, lit chaque commande avant qu'elle parte et décide à votre place. C'est un progrès. Les demandes d'autorisation à la chaîne, plus personne ne les lisait.

Mais le classifieur juge une seule chose : est-ce que l'action dépasse ce que vous avez demandé. Il bloque par défaut le force push, les déploiements en production, l'envoi de données sensibles vers l'extérieur. Si vous lui avez demandé de renommer vos factures, il n'a aucune raison d'arrêter le renommage. C'est pourtant celui-là que je veux voir avant qu'il parte.

~/compta · claude

› Renomme les factures du dossier au format AAAA-MM-JJ.

⏺ J’ai trouvé les factures. Avant de toucher à quoi que ce soit :

  1. 1. Je vais renommer 84 fichiers PDF au format 2026-03-14_client.pdf.
  2. 2. Sur quoi : factures/ uniquement. Les anciens noms sont gardés dans journal.md.
  3. 3. Si vous dites non : rien n’est renommé, je vous montre les 5 premiers noms.

Bash command

mv"factures/Facture Atelier Brun mars.pdf" factures/2026-03-14_atelier-brun.pdf

… 83 autres

règle askBash(mv *) : la demande s’affiche, même en auto mode

Do you want to proceed?

❯ 1. Yes

2. No, and tell Claude what to do differently (esc)

Maquette · exemple inventé. Dossier, client et nombre de fichiers sont fictifs.

La demande que j'attends : Claude annonce l'action en 3 lignes, puis Claude Code s'arrête parce qu'une règle ask vise la commande mv.

Les 3 arrêts, côté terminal

Le premier arrêt, c'est la sortie : un mail, un devis, une publication, un push vers un dépôt que d'autres lisent. Un dépôt, c'est un dossier de projet suivi par git, l'outil qui garde l'historique des versions ; un push l'envoie en ligne. Une fois dehors, ça ne se rattrape pas. Pour les mails, la solution la plus simple reste de ne pas donner l'envoi à Claude : il prépare le brouillon dans Gmail, vous envoyez. Ici, je parle de tout ce qui peut partir depuis le terminal.

Le deuxième, c'est la destruction ou le remplacement : suppression, écrasement, renommage en masse. Le renommage est l'oubli classique, parce qu'il a l'air inoffensif. Aucun fichier ne disparaît, et pourtant chaque lien, chaque formule de tableur, chaque script qui pointait vers l'ancien nom est cassé.

Le troisième, c'est la dépense, quel que soit le montant. Un nom de domaine, un crédit d'API, un abonnement. Je ne mets pas de seuil. Un seuil, il faut le calculer au moment de décider, et c'est là qu'on se trompe.

Tout le reste avance seul : lire, chercher, rédiger, modifier les fichiers du projet.

Ce que chaque mode laisse passer

Claude Code a 6 modes de permission. On passe de l'un à l'autre avec Shift+Tab, et la barre d'état affiche celui qui est actif, par exemple ⏵⏵ auto mode on. Le mode décide de ce qui passe sans demande. Il ne connaît pas vos 3 arrêts.

ModeCe qui passe sans vous demanderÀ savoir
Manual (default)Les lecturesTout le reste vous est demandé
acceptEditsLectures, modifications de fichiers, et mkdir, touch, rm, rmdir, mv, cp, sedDans le dossier de travail : un renommage en masse passe sans question
planLes lecturesClaude explore et propose, sans modifier
autoTout, après l’avis d’un second modèle, le classifieurMode de départ sur Pro, Max et Team depuis la v2.1.228
dontAskSeulement ce que vous avez autorisé à l’avanceLe reste est refusé, sans question
bypassPermissionsTout, sans contrôleRéservé aux conteneurs et machines virtuelles

Source : code.claude.com, Permission modes, lu le 23 septembre 2026. Une règle deny bloque dans tous les modes, bypassPermissions compris.

Le mode décide de ce qui passe sans demande. Aucun ne sait ce qui compte pour vous : c'est le rôle des règles.

Le piège est dans la 2e ligne. En mode acceptEdits, celui qu'on choisit pour aller plus vite sans tout lâcher, les commandes rm, mv, cp et sed passent sans question tant qu'elles restent dans le dossier de travail, c'est-à-dire le dossier dans lequel vous avez lancé Claude Code. Le renommage de 84 fichiers aussi.

Écrire les arrêts là où ils sont appliqués

On a le réflexe de mettre ses arrêts dans CLAUDE.md, le fichier de consignes que Claude Code relit au début de chaque session. C'est utile pour décrire la forme de la demande, et inutile comme verrou. La documentation des permissions est nette : les règles de permission sont appliquées par Claude Code, pas par le modèle, et ce qui est écrit dans CLAUDE.md oriente ce que Claude essaie de faire sans changer ce que Claude Code autorise. C'est la même frontière que dans l'article sur la mémoire, et la même qu'entre les instructions d'un Projet et le réglage d'un connecteur.

Le verrou, c'est le fichier settings.json, le fichier de réglages de Claude Code, et sa liste ask. Une règle ask qui nomme une commande force la demande, auto mode compris : la documentation le répète à propos de Bash(git push *). Les règles sont évaluées dans un ordre fixe, deny, puis ask, puis allow. Une autorisation plus précise ne l'emporte jamais sur une demande.

~/.claude/settings.json

{

"permissions": {

"ask": [

"Bash(git push *)",01sort

"mcp__claude_ai_Gmail__send_message",01sort

"Bash(rm *)",02détruit

"Bash(mv *)",02détruit

"Bash(vercel domains buy *)"03coûte

]

}

}

Syntaxe : code.claude.com, Permissions. Les règles sont évaluées dans l’ordre deny, ask, allow. Le nom de l’outil Gmail dépend du connecteur branché.

Mes 3 arrêts écrits là où Claude Code les applique, et non là où Claude les lit. Adaptez les commandes à celles que vous utilisez.

Dans ~/.claude/settings.json, les règles valent pour tous vos projets. Dans le .claude/settings.json d'un projet, pour ce projet seulement. La commande /permissions montre celles qui sont chargées.

Reste la forme de la demande. Celle-là va bien dans CLAUDE.md, parce que c'est une consigne d'écriture et non un verrou. J'exige 3 lignes avant chaque action qui tombe sur un arrêt :

## Avant une action qui sort, détruit ou coûte
Écris 3 lignes, puis attends ma réponse :
1. Ce que tu vas faire.
2. Sur quoi exactement : combien de fichiers, quel destinataire, quel montant.
3. Ce qui se passe si je dis non.

La 3e ligne est celle qu'on oublie. Elle oblige Claude à prévoir une sortie, comme garder les anciens noms dans un journal ou laisser le brouillon en attente. Et elle rappelle que « non » est une réponse prévue, pas un incident.

Ce qu'une règle ne rattrape pas

Une règle Bash compare le texte de la commande, rien de plus. La documentation donne ses propres contre-exemples : Bash(rm *) ne reconnaît ni /bin/rm -rf build/ ni bash -c 'rm -rf build/', et Bash(git push *) ne reconnaît pas git -C . push origin main. La règle est un filet, pas un mur.

Pour ce qu'une règle ne sait pas exprimer, il y a le hook PreToolUse. Un hook, c'est un petit script qui se déclenche seul à un moment précis : celui-ci lit la commande complète avant son exécution et peut répondre deny ou ask, ou la bloquer en sortant avec le code 2. Un hook ne passe jamais au-dessus d'une règle : si une règle ask correspond, la demande s'affiche même quand le hook a répondu allow. C'est plus de travail : je le réserve aux arrêts qu'aucune règle ne sait décrire.

Dernière limite, propre à l'auto mode. Si vous écrivez à Claude « ne pousse rien avant que j'aie relu », le classifieur en tient compte et bloque le push. Mais il relit cette consigne dans la conversation à chaque vérification, et la documentation prévient qu'elle peut disparaître quand la conversation est compactée, c'est-à-dire résumée pour faire de la place. Pour une garantie, elle renvoie vers une règle écrite. Une consigne donnée en passant dure le temps de la conversation. Une règle dans le fichier dure jusqu'à ce que vous l'effaciez.

Ce que vous pouvez faire lundi

Sans rien installer, sur claude.ai :

  1. Ouvrez Customize, rubrique Connectors. Pour chaque connecteur branché, passez en revue les permissions d'outils. Laissez la lecture et la recherche en Always allow. Mettez en Needs approval tout ce qui envoie, répond, transfère, supprime un événement, partage ou met à la corbeille. Mettez en Blocked ce que vous ne voulez jamais confier.
  2. Collez le paragraphe des 3 lignes dans les instructions de votre Projet, pour que chaque demande vous dise quoi, sur quoi, et ce qui se passe si vous refusez.
  3. Dans Cowork, vérifiez les dossiers ouverts, retirez celui des comptes rendus s'il y figure, et repassez en Manually approve pour toute tâche qui touche des fichiers sensibles.

Si vous utilisez Claude Code, en plus : ouvrez ~/.claude/settings.json et ajoutez une liste ask avec vos 3 arrêts, adaptés aux commandes que vous utilisez vraiment : l'envoi (mail, push, publication), la destruction (rm, mv, écrasement), la dépense. Collez ensuite le bloc de 3 lignes dans votre CLAUDE.md.

Puis testez, dans un dossier sans valeur, avec 3 demandes.

Ce que vous tapezL’arrêt attenduCe que la demande doit dire
« Pousse ce commit sur le dépôt. »Bash(git push *)Quelle branche, vers quel dépôt, ce qui reste en local si vous dites non
« Renomme tous les fichiers en AAAA‑MM‑JJ. »Bash(mv *)Combien de fichiers, où sont gardés les anciens noms
« Supprime les doublons que tu as trouvés. »Bash(rm *)La liste des fichiers, et lequel est gardé dans chaque paire
3 demandes, dans un dossier de test. Chacune doit tomber sur un arrêt, et la demande doit tenir en 3 lignes.

S'il s'arrête et que la demande tient en 3 lignes, c'est réglé. S'il exécute, votre règle ne correspond pas à la commande qu'il a écrite : relisez la commande exacte et ajustez la règle. S'il refuse sans que Claude Code vous demande rien, c'est le modèle qui a décidé, pas votre arrêt, et vous ne savez toujours pas si le verrou tient. Reformulez jusqu'à voir la demande s'afficher une fois.

Sur claude.ai, le test est le même en plus simple : demandez à Claude d'envoyer un mail à vous-même. Si la demande d'accord s'affiche, le verrou tient. Si le mail part, retournez dans Connectors.

Si vous voulez qu'on règle ensemble vos arrêts, sur claude.ai ou dans Claude Code, prenons 30 minutes.

Questions fréquentes

L'auto mode de Claude Code demande-t-il encore une autorisation ?
Rarement. Un second modèle, le classifieur, examine les commandes à votre place et bloque ce qui dépasse votre demande, comme un force push ou un déploiement en production. Il vous demande quand même votre accord si une règle ask de votre settings.json vise la commande, ou si un hook PreToolUse répond ask.
Une interdiction écrite dans CLAUDE.md bloque-t-elle une commande ?
Non. La documentation de Claude Code précise que les règles de permission sont appliquées par Claude Code, pas par le modèle. CLAUDE.md oriente ce que Claude essaie de faire, sans changer ce qui est autorisé. Pour un verrou, il faut une règle ask ou deny dans settings.json, ou un hook.
Une règle Bash(rm *) arrête-t-elle toutes les suppressions ?
Non. Elle compare le texte de la commande. La documentation cite des formes qui lui échappent, comme /bin/rm -rf build/ ou bash -c 'rm -rf build/'. Pour ces cas, un hook PreToolUse lit la commande complète avant son exécution et peut la bloquer.
Comment revenir à un Claude Code qui demande avant chaque action ?
Appuyez sur Shift+Tab jusqu'à lire manual mode on dans la barre d'état, ou ajoutez "defaultMode": "default" dans la section permissions de ~/.claude/settings.json pour que chaque session démarre ainsi.
Je n'utilise pas Claude Code, seulement claude.ai avec Gmail et Google Agenda. Suis-je concerné ?
Oui, et c'est même là que la règle sert le plus. Dans Customize, rubrique Connectors, chaque connecteur affiche ses permissions d'outils, réglables sur Always allow, Needs approval ou Blocked. Laissez la lecture en Always allow, et gardez sur Needs approval tout ce qui envoie, annule ou supprime.
Claude peut-il supprimer des fichiers sans me demander dans Cowork ?
Non pour la suppression définitive. L'aide d'Anthropic indique que Cowork demande votre accord explicite avant de supprimer définitivement un fichier. Elle conseille aussi de passer en Manually approve quand une tâche touche des fichiers, des comptes ou des sites sensibles.
Si j'écris « demande-moi toujours avant d'envoyer » dans mes instructions, est-ce suffisant ?
Non. C'est une consigne que Claude essaie de suivre, pas un verrou. Le verrou, c'est le réglage Needs approval ou Blocked du connecteur, appliqué par l'application elle-même. Gardez la consigne pour la forme de la demande, et le réglage pour la garantie.

Écrit par François Benavente

Guide gratuit

Installez Claude pour votre pratique

Le pas à pas en libre accès : fichiers de contexte, projets, routines et cadre données patients. Vingt minutes pour démarrer.

Suivre le guide

Cet article vous a-t-il ete utile ?

La discussion

Commentaires

Soyez le premier à commenter.