Purpose: Comprehensive permission configuration patterns for different agent types
Priority: CRITICAL - Load this before configuring agent permissions
OpenCode v1.1.1+ uses permission: (singular) with granular control over tool access. Rules follow last-matching-wins evaluation order.
Why: Granular permissions prevent unintended actions while allowing necessary operations.
Last matching rule wins - Common pattern:
"*" first (default behavior)Example:
permission:
bash:
"*": "deny" # Catch-all: deny all bash
"git status*": "allow" # Override: allow git status
"git diff*": "allow" # Override: allow git diff
| Key | Description | Granular? | Default |
|---|---|---|---|
read |
File reading | Yes (path globs) | "allow" |
edit |
File modifications | Yes (path globs) | "allow" |
glob |
File globbing/searches | Yes | "allow" |
grep |
Content/regex search | Yes | "allow" |
list |
Directory listing | Yes | "allow" |
bash |
Shell commands | Yes (command globs) | "allow" |
task |
Subagent launches | Yes (subagent type) | "allow" |
skill |
Skill loading | Yes | "allow" |
lsp |
LSP queries | No | "allow" |
todoread |
Todo list read | No | "allow" |
todowrite |
Todo list update | No | "allow" |
webfetch |
URL fetching | Yes | "allow" |
websearch |
Web search | Yes | "allow" |
codesearch |
Code search | Yes | "allow" |
external_directory |
Out-of-project paths | Yes | "ask" |
doom_loop |
Repeated identical calls | Yes | "ask" |
"allow" - Executes without approval"ask" - Prompts user (options: once, always, reject)"deny" - Blocks immediatelyUse case: Code review, analysis, security audits
permission:
bash:
"*": "deny"
edit:
"**/*": "deny"
write:
"**/*": "deny"
task:
contextscout: "allow"
"*": "deny"
Examples: CodeReviewer, SecurityAuditor
Use case: Code implementation, test authoring
permission:
bash:
"rm -rf *": "ask"
"sudo *": "deny"
"chmod *": "ask"
"curl *": "ask"
"wget *": "ask"
"docker *": "ask"
"kubectl *": "ask"
# Test-specific commands (for testers)
"npx vitest *": "allow"
"npx jest *": "allow"
"pytest *": "allow"
"npm test *": "allow"
"go test *": "allow"
"cargo test *": "allow"
"*": "deny"
edit:
"**/*.env*": "deny"
"**/*.key": "deny"
"**/*.secret": "deny"
"node_modules/**": "deny"
"**/__pycache__/**": "deny"
"**/*.pyc": "deny"
".git/**": "deny"
task:
contextscout: "allow"
"*": "deny"
Examples: CoderAgent, TestEngineer, BuildAgent
Use case: Workflow orchestration, task delegation
permission:
bash:
"rm -rf *": "ask"
"sudo *": "deny"
"chmod *": "ask"
"*": "ask" # More permissive for orchestration
edit:
"**/*.env*": "deny"
"**/*.key": "deny"
"**/*.secret": "deny"
"node_modules/**": "deny"
".git/**": "deny"
task:
"*": "allow" # Can delegate to any subagent
Examples: OpenCoder, OpenAgent, TaskManager
Use case: Agents that need only specific bash commands
permission:
bash:
"git status*": "allow"
"git diff*": "allow"
"git log*": "allow"
"ls *": "allow"
"cat *": "allow"
"*": "deny"
edit:
"**/*.env*": "deny"
task:
contextscout: "allow"
"*": "deny"
Examples: ExternalScout, ContextScout
permission:
edit:
"**/*.env*": "deny"
"**/*.key": "deny"
"**/*.secret": "deny"
"**/*.pem": "deny"
"**/*.crt": "deny"
"**/credentials*": "deny"
permission:
bash:
"sudo *": "deny"
"rm -rf /*": "deny"
"chmod 777 *": "deny"
"curl * | bash": "deny"
"wget * | sh": "deny"
permission:
bash:
"rm -rf *": "ask"
"git push --force*": "ask"
"docker system prune*": "ask"
"npm publish*": "ask"
permission:
task:
contextscout: "allow"
externalscout: "allow"
"*": "deny"
permission:
task:
"*": "allow"
"dangerous-agent": "deny"
permission:
task:
contextscout: "allow" # Always allow context discovery
"coder-agent": "ask" # Ask before code generation
"build-agent": "ask" # Ask before builds
"*": "deny"
---
name: CodeReviewer
description: Code review, security, and quality assurance agent
mode: subagent
temperature: 0.1
tools:
read: true
grep: true
glob: true
bash: false
edit: false
write: false
task: true
permission:
bash:
"*": "deny"
edit:
"**/*": "deny"
write:
"**/*": "deny"
task:
contextscout: "allow"
"*": "deny"
---
---
name: TestEngineer
description: Test authoring and TDD agent
mode: subagent
temperature: 0.1
tools:
read: true
grep: true
glob: true
edit: true
write: true
bash: true
task: true
permission:
bash:
"npx vitest *": "allow"
"npx jest *": "allow"
"pytest *": "allow"
"npm test *": "allow"
"go test *": "allow"
"cargo test *": "allow"
"rm -rf *": "ask"
"sudo *": "deny"
"*": "deny"
edit:
"**/*.env*": "deny"
"**/*.key": "deny"
"**/*.secret": "deny"
task:
contextscout: "allow"
"*": "deny"
---
---
name: OpenCoder
description: Orchestration agent for complex coding
mode: primary
temperature: 0.1
tools:
task: true
read: true
edit: true
write: true
grep: true
glob: true
bash: true
permission:
bash:
"rm -rf *": "ask"
"sudo *": "deny"
"chmod *": "ask"
"curl *": "ask"
"wget *": "ask"
"docker *": "ask"
"kubectl *": "ask"
edit:
"**/*.env*": "deny"
"**/*.key": "deny"
"**/*.secret": "deny"
"node_modules/**": "deny"
".git/**": "deny"
task:
"*": "allow"
---
permission: (singular, not permissions:)"*") come FIRST**/*.env*, **/*.key, **/*.secret)sudo *, rm -rf /*)rm -rf *, git push --force*)"allow", "ask", "deny")standards/agent-frontmatter.mdstandards/subagent-structure.md../../core/standards/security-patterns.mdLast Updated: 2026-02-01 | Version: 1.0.0