Claude Code y otras herramientas AI CLI con controles de permisos

XDA acaba de escribir sobre dar a Claude Code una lista de denegación para que la terminal deje de preguntar sobre cada comando. Esa es la promesa que hizo la mayoría de los CLI de codificación con IA en 2025 y la que todavía están alcanzando en 2026. Si pasaste por cientos de avisos “¿permitir este comando?”, la función de lista de denegación es la diferencia entre ver cada pulsación de tecla y realmente alejarte de la terminal. Siete CLI ofrecen controles de permisos reales hoy, y sus enfoques se encuentran en un espectro desde sandbox completo hasta lista de permisos por comando hasta nada en absoluto.

Qué buscar en un modelo de permisos AI CLI

Comparación rápida

Herramienta Mejor para Plataformas Gratis Pago Calificación
Claude Code Listas de denegación y hooks profundos Win, Mac, Linux Nivel gratuito $20+/mes 4.7
Aider Primero git, escrituras de archivos locales Win, Mac, Linux Gratis Trae tu propia clave 4.6
OpenAI Codex CLI Aprobaciones para comandos shell Mac, Linux, Win vía WSL Gratis Requiere crédito API 4.4
Cursor CLI Reglas de Cursor en modo headless Win, Mac, Linux Prueba $20+/mes 4.3
Continue IDE más terminal con políticas Win, Mac, Linux Gratis Equipo $20/usuario 4.4
Gemini CLI Diseño prioritario de sandbox Win, Mac, Linux Nivel gratuito Nivel pago vía Google Cloud 4.3
Zed AI Terminal integrada en el editor Mac, Linux, Win beta Gratis $20/mes Pro 4.5

Las siete herramientas AI CLI con controles de permisos

1. Claude Code, mejor con listas de denegación y hooks profundos

Claude Code viene con un settings.json por proyecto donde estableces una lista de permisos, una lista de denegación, y pre-tool y post-tool hooks que se ejecutan antes o después de cualquier comando. El ejemplo de XDA fue rm -rf en una lista de denegación para que el agente nunca pregunte y tú nunca tengas que rechazar. Los hooks te permiten bloquear git pushes, mutaciones de base de datos o patrones shell arbitrarios.

Donde falla: El esquema JSON para hooks es profundo, y los errores son silenciosos hasta que se deniega un comando.

Precios:

Plataformas: Windows (WSL), macOS, Linux

Descargar: Anthropic

Claude Code para controles de permisos tiene el modelo más granular aquí, los hooks por sí solos lo hacen digno para los lectores que auditan cada comando.

Conclusión: La opción para lectores que quieren listas de denegación lo suficientemente profundas para alejarse de la terminal.

2. Aider, mejor primero git con escrituras de archivos locales

Aider funciona en tu repositorio local y confirma cada cambio como un commit git separado. Nada ejecuta comandos shell que no hayas habilitado explícitamente, y la bandera --no-auto-commits mantiene todo staged para revisión. El soporte de modelos abarca Anthropic, OpenAI y pesos abiertos a través de LiteLLM.

Donde falla: Sin sandbox, y sin lista de denegación incorporada. Los permisos provienen de git y el alcance del archivo en lugar de la herramienta.

Precios:

Plataformas: Windows, macOS, Linux

Descargar: aider.chat

Aider para controles de permisos gana en el modelo git, cada cambio es un commit y cada commit es un diff que puedes revertir.

Conclusión: La opción para lectores que quieren que el LLM escriba código pero nunca toque el shell.

3. OpenAI Codex CLI, mejor con aprobaciones para comandos shell

OpenAI Codex CLI ejecuta comandos con un flujo de aprobación de tres modos, “suggest” para revisión antes de cada escritura, “auto-edit” para cambios de archivo sin aprobación pero comandos shell aún bloqueados, y “full auto” con sandbox. El sandbox usa sandbox-exec de Apple en macOS y un contenedor Docker temporal en Linux.

Donde falla: La compatibilidad de Windows solo se ejecuta a través de WSL, y el modelo de sandbox es más delgado en Linux que en macOS.

Precios:

Plataformas: macOS, Linux, Windows vía WSL

Descargar: GitHub

OpenAI Codex CLI para controles de permisos envía el sandbox incorporado más fuerte de los CLI principales.

Conclusión: La opción si deseas un sandbox a nivel de SO alrededor de comandos shell.

4. Cursor CLI, mejor con reglas de Cursor en modo headless

Cursor CLI trae las reglas del editor Cursor y el archivo .cursorrules a un modo headless que puedes escribir. Las reglas controlan qué herramientas puede llamar el agente, y el CLI honra .cursorignore por archivo para lecturas y escrituras.

Donde falla: El plan gratuito es una prueba, sin bring-your-own-key a nivel CLI, y el DSL de reglas está poco documentado.

Precios:

Plataformas: Windows, macOS, Linux

Descargar: cursor.com

Cursor CLI para controles de permisos funciona bien si tu equipo ya ha estandarizado en reglas de Cursor en el editor.

Conclusión: La opción para equipos que ya han estandarizado en Cursor.

5. Continue, mejor con IDE más terminal con políticas

Continue es un asistente de codificación de IA de código abierto que se ejecuta en VS Code, JetBrains o desde una CLI. Su config.json permite a los equipos definir herramientas permitidas, comandos bloqueados y modelos por proyecto. Cada acción puede requerir revisión antes de la ejecución.

Donde falla: La configuración es más pesada que Claude Code o Aider, el esquema de configuración ha crecido mucho.

Precios:

Plataformas: Windows, macOS, Linux

Descargar: continue.dev

Continue para controles de permisos brilla cuando la misma política necesita aplicarse en editor y terminal.

Conclusión: La opción para equipos que quieren una política para editor y CLI.

6. Gemini CLI, mejor con diseño prioritario de sandbox

Gemini CLI se ejecuta por defecto en un sandbox Docker y pregunta antes de cada comando shell fuera de su temporal. La bandera --yolo desactiva las aprobaciones, y el archivo de configuración admite globs de lista de permisos para comandos en los que confías.

Donde falla: El requisito de Docker agrega configuración, y los límites de nivel gratuito impactan mucho en sesiones más largas.

Precios:

Plataformas: Windows, macOS, Linux

Descargar: GitHub

Gemini CLI para controles de permisos predeterminado a un sandbox real en lugar de un aviso de aprobación, que es una posición inicial más segura.

Conclusión: La opción si quieres sandbox-first en lugar de approval-first.

7. Zed AI, mejor con terminal integrada en el editor

Zed AI integra directamente modelos Anthropic y OpenAI en el panel terminal del editor Zed. Cada llamada de herramienta muestra un panel de revisión con un diff antes de aterrizar, y el alcance del proyecto de Zed detiene al agente de escribir fuera del espacio de trabajo.

Donde falla: El cliente de Windows sigue en beta, y la CLI fuera del editor es mínima.

Precios:

Plataformas: macOS, Linux, Windows beta

Descargar: zed.dev

Zed AI para controles de permisos funciona mejor para lectores que quieren la experiencia CLI dentro de su editor con diffs visibles antes de cada aplicación.

Conclusión: La opción para lectores que quieren un agente first-editor con prompts de permisos.

Cómo elegir el correcto

Preguntas frecuentes

¿Qué es una lista de denegación en un CLI de IA?

Una lista de comandos o patrones que el agente nunca puede ejecutar, incluso si el usuario dice “permitir todo esta sesión.” Claude Code y Continue guardan esto por proyecto.

¿Cuál es el CLI de IA que se ejecuta en un sandbox de forma predeterminada?

Gemini CLI y OpenAI Codex CLI vienen con un sandbox real. Codex usa sandbox-exec en macOS y un contenedor Docker en Linux, Gemini usa Docker de forma predeterminada.

¿Puedo usar estos sin una clave API paga?

Aider, Continue y Codex CLI son todos bring-your-own-key. Claude Code tiene un nivel gratuito con Haiku, Gemini CLI tiene un nivel gratuito de Google, Cursor solo es prueba.

¿Es Aider más seguro que Claude Code?

Modelos de seguridad diferentes. Aider nunca ejecuta comandos shell a menos que los hayas habilitado, por lo que su radio de explosión se limita a git. Claude Code ejecuta comandos pero te da listas de denegación granulares y hooks.

¿Puedo auditar lo que ejecutó un CLI de IA?

Claude Code escribe un registro de sesión por proyecto. El rastro de auditoría de Aider es el historial de git. Codex, Continue y Zed mantienen un panel de transcripción que puedes exportar.