③-a permissions:実行時制御の中心
permissions は「AIへのお願い」ではなく、クライアント側で実際にツール利用を許可・確認・拒否する仕組み。allow / ask / deny の3種です。
.env/secrets/**の読み取りを拒否(deny)rm -rf/sudoを拒否(deny)git push --forceを拒否または確認curl/wgetを拒否または確認npm test/ lint は許可(allow)- MCPツール・WebFetch を制限
allowManagedPermissionRulesOnly:有効化すると user / project 由来の allow/ask/deny は定義できず、managed の permission rules だけが適用される。
→ starter-kit 側の deny を“活かし続ける”のではなく、必要な禁止ルールを managed へ移植・昇格する設計が正しい。
deny の棚卸し3分類:①全社で必ず禁止 → managed へ昇格/②部門・repoで判断 → project/③個人の自衛 → User
