XDA acaba de escribir sobre dar a Claude Code una lista de denegación para que la terminal deje de preguntar sobre cada comando. Esa es la promesa que hizo la mayoría de los CLI de codificación con IA en 2025 y la que todavía están alcanzando en 2026. Si pasaste por cientos de avisos “¿permitir este comando?”, la función de lista de denegación es la diferencia entre ver cada pulsación de tecla y realmente alejarte de la terminal. Siete CLI ofrecen controles de permisos reales hoy, y sus enfoques se encuentran en un espectro desde sandbox completo hasta lista de permisos por comando hasta nada en absoluto.
Qué buscar en un modelo de permisos AI CLI
- Listas de denegación y permisos. Un regex o glob por comando, guardado por proyecto.
- Ejecución en sandbox. ¿Los comandos se ejecutan en un contenedor, un directorio temporal o tu shell real?
- Alcance de escritura de archivos. ¿La herramienta escribe fuera del directorio de trabajo sin preguntar?
- Bloqueo de red. ¿Puedes bloquear las solicitudes salientes de las llamadas de herramienta?
- Alcance de sesión vs proyecto. Algunas herramientas recuerdan un “sí siempre” solo para esta sesión, otras lo guardan para siempre.
- Pista de auditoría. Si puedes revisar qué ejecutó el agente después de los hechos.
Comparación rápida
| Herramienta | Mejor para | Plataformas | Gratis | Pago | Calificación |
|---|---|---|---|---|---|
| Claude Code | Listas de denegación y hooks profundos | Win, Mac, Linux | Nivel gratuito | $20+/mes | 4.7 |
| Aider | Primero git, escrituras de archivos locales | Win, Mac, Linux | Gratis | Trae tu propia clave | 4.6 |
| OpenAI Codex CLI | Aprobaciones para comandos shell | Mac, Linux, Win vía WSL | Gratis | Requiere crédito API | 4.4 |
| Cursor CLI | Reglas de Cursor en modo headless | Win, Mac, Linux | Prueba | $20+/mes | 4.3 |
| Continue | IDE más terminal con políticas | Win, Mac, Linux | Gratis | Equipo $20/usuario | 4.4 |
| Gemini CLI | Diseño prioritario de sandbox | Win, Mac, Linux | Nivel gratuito | Nivel pago vía Google Cloud | 4.3 |
| Zed AI | Terminal integrada en el editor | Mac, Linux, Win beta | Gratis | $20/mes Pro | 4.5 |
Las siete herramientas AI CLI con controles de permisos
1. Claude Code, mejor con listas de denegación y hooks profundos
Claude Code viene con un settings.json por proyecto donde estableces una lista de permisos, una lista de denegación, y pre-tool y post-tool hooks que se ejecutan antes o después de cualquier comando. El ejemplo de XDA fue rm -rf en una lista de denegación para que el agente nunca pregunte y tú nunca tengas que rechazar. Los hooks te permiten bloquear git pushes, mutaciones de base de datos o patrones shell arbitrarios.
Donde falla: El esquema JSON para hooks es profundo, y los errores son silenciosos hasta que se deniega un comando.
Precios:
- Gratis: Nivel gratuito con Claude Haiku
- Pago: Pro a $20/mes, Max a $100/mes, asientos de equipo por separado
Plataformas: Windows (WSL), macOS, Linux
Descargar: Anthropic
Claude Code para controles de permisos tiene el modelo más granular aquí, los hooks por sí solos lo hacen digno para los lectores que auditan cada comando.
Conclusión: La opción para lectores que quieren listas de denegación lo suficientemente profundas para alejarse de la terminal.
2. Aider, mejor primero git con escrituras de archivos locales
Aider funciona en tu repositorio local y confirma cada cambio como un commit git separado. Nada ejecuta comandos shell que no hayas habilitado explícitamente, y la bandera --no-auto-commits mantiene todo staged para revisión. El soporte de modelos abarca Anthropic, OpenAI y pesos abiertos a través de LiteLLM.
Donde falla: Sin sandbox, y sin lista de denegación incorporada. Los permisos provienen de git y el alcance del archivo en lugar de la herramienta.
Precios:
- Gratis: Código abierto
- Pago: Trae tu propia clave API
Plataformas: Windows, macOS, Linux
Descargar: aider.chat
Aider para controles de permisos gana en el modelo git, cada cambio es un commit y cada commit es un diff que puedes revertir.
Conclusión: La opción para lectores que quieren que el LLM escriba código pero nunca toque el shell.
3. OpenAI Codex CLI, mejor con aprobaciones para comandos shell
OpenAI Codex CLI ejecuta comandos con un flujo de aprobación de tres modos, “suggest” para revisión antes de cada escritura, “auto-edit” para cambios de archivo sin aprobación pero comandos shell aún bloqueados, y “full auto” con sandbox. El sandbox usa sandbox-exec de Apple en macOS y un contenedor Docker temporal en Linux.
Donde falla: La compatibilidad de Windows solo se ejecuta a través de WSL, y el modelo de sandbox es más delgado en Linux que en macOS.
Precios:
- Gratis: Código abierto
- Pago: Requiere crédito de API de OpenAI, el uso de GPT-5 tiene precio por token
Plataformas: macOS, Linux, Windows vía WSL
Descargar: GitHub
OpenAI Codex CLI para controles de permisos envía el sandbox incorporado más fuerte de los CLI principales.
Conclusión: La opción si deseas un sandbox a nivel de SO alrededor de comandos shell.
4. Cursor CLI, mejor con reglas de Cursor en modo headless
Cursor CLI trae las reglas del editor Cursor y el archivo .cursorrules a un modo headless que puedes escribir. Las reglas controlan qué herramientas puede llamar el agente, y el CLI honra .cursorignore por archivo para lecturas y escrituras.
Donde falla: El plan gratuito es una prueba, sin bring-your-own-key a nivel CLI, y el DSL de reglas está poco documentado.
Precios:
- Gratis: Prueba Pro de dos semanas
- Pago: Pro a $20/mes, nivel Empresarial para políticas de equipo
Plataformas: Windows, macOS, Linux
Descargar: cursor.com
Cursor CLI para controles de permisos funciona bien si tu equipo ya ha estandarizado en reglas de Cursor en el editor.
Conclusión: La opción para equipos que ya han estandarizado en Cursor.
5. Continue, mejor con IDE más terminal con políticas
Continue es un asistente de codificación de IA de código abierto que se ejecuta en VS Code, JetBrains o desde una CLI. Su config.json permite a los equipos definir herramientas permitidas, comandos bloqueados y modelos por proyecto. Cada acción puede requerir revisión antes de la ejecución.
Donde falla: La configuración es más pesada que Claude Code o Aider, el esquema de configuración ha crecido mucho.
Precios:
- Gratis: Código abierto, trae tus propias claves API
- Pago: Centro de equipo a $20 por usuario por mes
Plataformas: Windows, macOS, Linux
Descargar: continue.dev
Continue para controles de permisos brilla cuando la misma política necesita aplicarse en editor y terminal.
Conclusión: La opción para equipos que quieren una política para editor y CLI.
6. Gemini CLI, mejor con diseño prioritario de sandbox
Gemini CLI se ejecuta por defecto en un sandbox Docker y pregunta antes de cada comando shell fuera de su temporal. La bandera --yolo desactiva las aprobaciones, y el archivo de configuración admite globs de lista de permisos para comandos en los que confías.
Donde falla: El requisito de Docker agrega configuración, y los límites de nivel gratuito impactan mucho en sesiones más largas.
Precios:
- Gratis: Nivel gratuito con Gemini Flash
- Pago: A través de la facturación basada en uso de Google Cloud
Plataformas: Windows, macOS, Linux
Descargar: GitHub
Gemini CLI para controles de permisos predeterminado a un sandbox real en lugar de un aviso de aprobación, que es una posición inicial más segura.
Conclusión: La opción si quieres sandbox-first en lugar de approval-first.
7. Zed AI, mejor con terminal integrada en el editor
Zed AI integra directamente modelos Anthropic y OpenAI en el panel terminal del editor Zed. Cada llamada de herramienta muestra un panel de revisión con un diff antes de aterrizar, y el alcance del proyecto de Zed detiene al agente de escribir fuera del espacio de trabajo.
Donde falla: El cliente de Windows sigue en beta, y la CLI fuera del editor es mínima.
Precios:
- Gratis: Editor Zed y uso manual del modelo
- Pago: Zed Pro a $20/mes por minutos de agente alojado
Plataformas: macOS, Linux, Windows beta
Descargar: zed.dev
Zed AI para controles de permisos funciona mejor para lectores que quieren la experiencia CLI dentro de su editor con diffs visibles antes de cada aplicación.
Conclusión: La opción para lectores que quieren un agente first-editor con prompts de permisos.
Cómo elegir el correcto
- Quieres listas de denegación profundas guardadas y hooks: Claude Code
- Quieres que el agente escriba código pero nunca toque el shell: Aider
- Quieres un sandbox a nivel de SO: OpenAI Codex CLI o Gemini CLI
- Ya usas Cursor: Cursor CLI
- Necesitas una política para editor y terminal: Continue
- Quieres editor más agente en una ventana: Zed AI
Preguntas frecuentes
¿Qué es una lista de denegación en un CLI de IA?
Una lista de comandos o patrones que el agente nunca puede ejecutar, incluso si el usuario dice “permitir todo esta sesión.” Claude Code y Continue guardan esto por proyecto.
¿Cuál es el CLI de IA que se ejecuta en un sandbox de forma predeterminada?
Gemini CLI y OpenAI Codex CLI vienen con un sandbox real. Codex usa sandbox-exec en macOS y un contenedor Docker en Linux, Gemini usa Docker de forma predeterminada.
¿Puedo usar estos sin una clave API paga?
Aider, Continue y Codex CLI son todos bring-your-own-key. Claude Code tiene un nivel gratuito con Haiku, Gemini CLI tiene un nivel gratuito de Google, Cursor solo es prueba.
¿Es Aider más seguro que Claude Code?
Modelos de seguridad diferentes. Aider nunca ejecuta comandos shell a menos que los hayas habilitado, por lo que su radio de explosión se limita a git. Claude Code ejecuta comandos pero te da listas de denegación granulares y hooks.
¿Puedo auditar lo que ejecutó un CLI de IA?
Claude Code escribe un registro de sesión por proyecto. El rastro de auditoría de Aider es el historial de git. Codex, Continue y Zed mantienen un panel de transcripción que puedes exportar.