docs(hub): permissie-modes — de hub ziet niet alles #164

Merged
janpeter merged 1 commit from docs/hook-permission-modes into main 2026-08-14 16:14:21 +02:00
Owner

Bevinding uit de M34-e2e-gate. Docs-only.

Wat er aan de hand is

De hook modelleert twee van de zes permissie-modes: hij zwijgt bij bypassPermissions, en bij acceptEdits voor edit-tools. auto en dontAsk kent hij niet — die bestonden nog niet toen hij geschreven werd.

In auto keurt de harness eenvoudige, read-only commando's zélf goed. Die bereiken de hub nooit: geen push, geen rij in hub_approvals, geen spoor. Op scrum4me-server staat defaultMode: "auto" in ~/.claude/settings.json, dus dit is daar de standaardsituatie, geen randgeval.

Gemeten tijdens de gate

Commando Gedrag
hostnamectl uitgevoerd, geen prompt, geen push
uptime -d uitgevoerd, geen prompt, geen push
uptime -p; uptime -s wel een push — samengesteld, daar is de classifier voorzichtiger mee

Voor alle drie gaf de eigen matcher van de hook consult met nul matchende allow-regels (gecontroleerd door evaluateAllowlist te draaien tegen de echte settings-chain van die cwd). Was de hook aangeroepen, dan was er dus een push geweest.

Wat er niet in staat, en waarom dat er wél in staat

Of de harness de hook in auto-mode überhaupt aanroept, of al vóór de hooks beslist, hebben we niet vastgesteld. Voor het effect maakt dat niets uit; voor een eventuele fix alles. Een runbook dat dat verzwijgt nodigt uit tot de verkeerde reparatie — vandaar dat de onzekerheid expliciet benoemd is.

Waarom dit telt

De belofte van M31/M34 is dat elke permission-prompt op je telefoon komt. Die geldt alleen in default/manual. Dat stond nergens, terwijl de gebruikersinstelling op de server juist auto is.

Het lijkt op de bestaande waarschuwing over te brede allow-regels ("stil langs de hub"), met één verschil dat het erger maakt: bij een brede allow-regel staat er tenminste iets in een settings-bestand dat je erop kan attenderen. Hier is er niets te zien.

Geen gate gedraaid: docs-only, npm run docs groen (170 bestanden, alle links geldig).

Bevinding uit de M34-e2e-gate. Docs-only. ## Wat er aan de hand is De hook modelleert **twee** van de zes permissie-modes: hij zwijgt bij `bypassPermissions`, en bij `acceptEdits` voor edit-tools. `auto` en `dontAsk` kent hij niet — die bestonden nog niet toen hij geschreven werd. In `auto` keurt de harness eenvoudige, read-only commando's zélf goed. Die bereiken de hub nooit: geen push, geen rij in `hub_approvals`, geen spoor. Op `scrum4me-server` staat `defaultMode: "auto"` in `~/.claude/settings.json`, dus dit is daar de **standaardsituatie**, geen randgeval. ## Gemeten tijdens de gate | Commando | Gedrag | |---|---| | `hostnamectl` | uitgevoerd, geen prompt, geen push | | `uptime -d` | uitgevoerd, geen prompt, geen push | | `uptime -p; uptime -s` | **wel** een push — samengesteld, daar is de classifier voorzichtiger mee | Voor alle drie gaf de eigen matcher van de hook `consult` met nul matchende allow-regels (gecontroleerd door `evaluateAllowlist` te draaien tegen de echte settings-chain van die cwd). Was de hook aangeroepen, dan was er dus een push geweest. ## Wat er niet in staat, en waarom dat er wél in staat Of de harness de hook in auto-mode überhaupt aanroept, of al vóór de hooks beslist, hebben we niet vastgesteld. Voor het effect maakt dat niets uit; voor een eventuele fix alles. Een runbook dat dat verzwijgt nodigt uit tot de verkeerde reparatie — vandaar dat de onzekerheid expliciet benoemd is. ## Waarom dit telt De belofte van M31/M34 is dat elke permission-prompt op je telefoon komt. Die geldt alleen in `default`/`manual`. Dat stond nergens, terwijl de gebruikersinstelling op de server juist `auto` is. Het lijkt op de bestaande waarschuwing over te brede allow-regels ("stil langs de hub"), met één verschil dat het erger maakt: bij een brede allow-regel staat er tenminste iets in een settings-bestand dat je erop kan attenderen. Hier is er niets te zien. Geen gate gedraaid: docs-only, `npm run docs` groen (170 bestanden, alle links geldig).
docs(hub): permissie-modes — de hub ziet niet alles
All checks were successful
CI / Lint, Typecheck, Test & Build (pull_request) Successful in 4m14s
CI / Deploy Manual (workflow_dispatch) (pull_request) Has been skipped
CI / Detect deploy-relevant changes (pull_request) Has been skipped
CI / Deploy Preview (PR) (pull_request) Has been skipped
CI / Deploy Production (main) (pull_request) Has been skipped
6835a4cb1f
Gevonden tijdens de M34-gate. De hook modelleert twee van de zes permissie-modes:
hij zwijgt bij bypassPermissions en bij acceptEdits op edit-tools. `auto` en
`dontAsk` kent hij niet — die bestonden nog niet toen hij geschreven werd.

In auto-mode keurt de harness eenvoudige read-only commando's zelf goed. Die
bereiken de hub nooit: geen push, geen rij, geen spoor. Op scrum4me-server staat
`defaultMode: "auto"` in de gebruikersinstellingen, dus dit is daar de
standaardsituatie en niet een randgeval.

Gemeten: `hostnamectl` en `uptime -d` liepen zonder prompt door, terwijl het
samengestelde `uptime -p; uptime -s` wél een push gaf. Voor alle drie gaf de
eigen matcher van de hook `consult` met nul matchende allow-regels — was hij
aangeroepen, dan was er een push geweest.

Bewust opgeschreven wat we níet weten: of de harness de hook in auto-mode
überhaupt aanroept, of al vóór de hooks beslist. Voor het effect maakt dat niet
uit, voor een eventuele fix wel — en een runbook die dat verzwijgt nodigt uit tot
de verkeerde fix.

De belofte "elke permission-prompt komt op je telefoon" geldt dus alleen in
default/manual. Dat stond nergens.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
s4m-codex-reviewer left a comment

APPROVED

Geen gekoppeld plan gevonden — beoordeeld op codekwaliteit + product-standaarden.

Findings

  • Geen blokkerende findings.

De PR wijzigt alleen docs/runbooks/hub-permission-hook.md en voegt een gerichte sectie toe over permission-modes. De tekst is consistent met de bestaande runbook-waarschuwingen rond fail-open gedrag, defaultMode, allowlists en fleet-host risico's. Er zijn geen tests nodig voor deze documentatie-only wijziging.

# APPROVED Geen gekoppeld plan gevonden — beoordeeld op codekwaliteit + product-standaarden. ## Findings - Geen blokkerende findings. De PR wijzigt alleen `docs/runbooks/hub-permission-hook.md` en voegt een gerichte sectie toe over permission-modes. De tekst is consistent met de bestaande runbook-waarschuwingen rond fail-open gedrag, `defaultMode`, allowlists en fleet-host risico's. Er zijn geen tests nodig voor deze documentatie-only wijziging.
Sign in to join this conversation.
No reviewers
No labels
No milestone
No project
No assignees
2 participants
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference
janpeter/Scrum4Me!164
No description provided.