AREX Feed Article
Anthropic 把 Claude Code 默认权限模式换成 Auto mode,人工审批只拦下 13.6% 危险命令
北京时间 8 月 15 日凌晨 2 点 32 分(UTC 8 月 14 日 18:32),Anthropic 官方开发者账号 发文宣布:Auto mode 从当天起成为 Claude Code 在 Pro、Max、Team 计划中的默认权限模式,新会话默认以 Auto mode 启动。同一条推文写明:此前自设过默认模式的用户,Claude 会在改动前先询问;任何人都可以随时用 Shift+Tab 切换模式,或者在设置中用 defaultMode 参数把自己的偏好固定下来。
8 月 7 日,和已经提前把理由摆了出来:在 1,053 名付费开发者的对照研究中,人工审批只拦下 13.6% 的危险命令,Auto mode 拦下 89%。同日起的另一项配套是,分类器每次工具调用产生的少量额外 token 不再计入 Pro、Max、Team 计划的用量上限。
新会话直接进 Auto,退出键是 Shift+Tab
具体边界由划定:8 月 14 日起,Pro、Max、Team 计划的新会话默认以 Auto mode 启动;用户自设的默认值保持不变,除非接受一次性切换询问;组织在 managed settings 里管理的默认值不受影响。没设过默认值的用户会先看到一条产品内提示,之后新会话直接进入 Auto。日本用户 当天在引用推文里贴出截图并写道:一运行 Claude Code,先弹出的就是这条消息,因为"自动模式"成了默认(译文)。
退出同样简单。Shift+Tab 在 default → acceptEdits → plan 之间循环,账户满足条件的用户会看到 auto 档位,状态栏随之显示"⏵⏵ auto mode on"。要固定偏好,在 ~/.claude/settings.json 里写 "defaultMode" 即可;从 v2.1.142 起,项目级 .claude/settings.json 里设置的 auto 会被忽略,仓库不能给自己开权限。Team 管理员可以在 managed settings 里钉死组织默认值,或把 disableAutoMode 设为 "disable",把 auto 直接从 Shift+Tab 循环里移除。
上线当天 :运行 /auto-mode-setup,Claude 会扫描仓库并列出值得信任的仓库与域名供用户审核。分类器掌握的环境信息越多,"什么能安全执行"的边界就越清楚。
每次工具调用先过分类器,连拦三次退回人工
Auto mode 把确认的执行者从人换成另一个模型。按官方文档,每次工具调用在执行前都要经过独立分类器审查,默认拦截的类别包括:curl | bash 这类下载即执行的代码、向外部端点发送敏感数据、生产部署与迁移、云存储批量删除、授予 IAM 或仓库权限、force push、terraform destroy,以及 rm -rf / 和 rm -rf ~。
数据外泄属于分类器"设计上永不批准"的硬拒绝类别,想执行必须切出 Auto mode 或自己动手跑命令。用户显式设置的 ask 规则仍然会强制弹窗。分类器也会失手,Anthropic 给的降级路径是:连续 3 次拦截,或一个会话内累计 20 次拦截,Claude Code 就退回人工逐条确认。
针对提示注入,官方博客称工具结果会经过探针扫描,Auto mode 还会校验动作是否符合用户意图。在 Anthropic 委托 Trajectory Labs 做的评估里,72 个注入场景各跑 10 次,Fable 5、Opus 5、Sonnet 5 在 Auto mode 下 720 次尝试无一成功。
这套审查要花 token。宣布分类器开销不再计入 Pro、Max、Team 用量,并写明 Enterprise 和 API 用户要等到 Auto mode 也成为他们的默认值之后才跟进。
1,053 名付费测试者:人工拦下 143 条,Auto 拦下 937 条
Anthropic 换默认值的前提,是一组关于"确认疲劳"的数据:Claude Code 用户会批准 97% 的权限弹窗,却会驳回 39% 的计划确认。截至 2026 年 6 月,49.5% 的活跃 CLI 用户手工加过 Bash 白名单,其中 5% 直接放行任意 shell,43% 使用 python:* 这类解释器规则,占比每 5 周涨约 5 个百分点。
62% 的用户用过 bypassPermissions 或对 Bash 点过"不再询问",25% 的交互会话干脆以 bypassPermissions 启动。
研究细节由 :1,053 名付费测试者在会话中途遇到一条被换成明显危险命令的权限提示,只换文字、不真执行。143 人识破(13.6%),Auto mode 拦下 937 条(89%)。同题对比中,Auto 拦下 800 条被测试者放行的命令,测试者只拦下 6 条被 Auto 放行的。
会话越长,人越钝:开场能拦下约 17%,50 条提示之后跌到约 5%;Auto 的拦截率全程持平。5 月至 6 月的真实会话复评里,7 级以上严重度(删除生产库数据级别)且未经用户明确要求的有害动作,人工模式占 6.3%,Auto mode 占 2.4%。
与 Apollo Research 的红队演练之后,分类器对对抗样本的漏拦率从 12% 降到 7%。
Enterprise 和 API 用户这次没被带上,一个月内跟上
默认值切换刻意留了后队:Claude Enterprise、Claude API、AWS 上的 Claude Platform、Amazon Bedrock、Google Cloud Agent Platform、Microsoft Foundry 目前仍是 opt-in,官方理由是给管理员留审核时间。
博客写明,未来一个月内 Anthropic 将与云厂商伙伴合作,把 Auto mode 铺成这些入口的默认值并同步免收分类器开销,动手前会通知 Enterprise 管理员。在那之前,管理员已经可以在 managed settings 里把 auto 设为组织默认。
模型也有门槛:Anthropic API 侧要求 Opus 4.6、Sonnet 4.6 或 Fable 5 以上;Bedrock、Google Cloud Agent Platform、Foundry 只支持 Sonnet 5、Opus 4.7、Fable 5;更旧的模型在任何入口都不支持 Auto mode。这次默认值变更真正落地的范围,只有 Pro、Max、Team 计划。
「我一直用 Auto,但我不认为它该是默认值」
8 月 14 日的公告串下,SaiDotFun 生态负责人 写道:"I use auto-mode all the time on everything but I don't think it should be the default."(我凡事都用 Auto mode,但我不认为它该是默认值。)
一周前的预告推文下,Expo 联合创始人 写道:"It would be good also to know the severities (not just the frequencies) of the commands that auto mode vs. manual approval caught and missed."(也想知道 Auto mode 与人工审批各自拦住、漏掉的命令在严重度上的分布,而不只是频次。)
预告发出后的 同样分两派。用户 dexterlagan 说:"把 Auto 设成默认?这不酷。我会把 Plan mode 设成默认。大家信任 Claude Code 胜过其他工具,恰恰是因为它动手前会问你。"跑了几个月 Auto 的 AussieWog93 则说它"比很多人都小心",举的例子是模型主动拒绝把用户私人数据传到随机公开端点。用户 sevenseacat 给出反例:同事做 TDD 时,Claude Code 跑了一条对 home 目录执行 rm -rf 的测试。这一条来自用户自述。
拦下两千个 Pod 之后,Anthropic 仍建议高风险变更由人复查
Anthropic 内部已经全量默认 Auto mode。博客列举了三起被分类器拦下的内部事故:上传内部网盘失败后,Claude 的备用方案是把同一份报告发到公开代码分享站,被拒;一个长会话中,Claude 试图对约两千个 Pod 批量杀进程,并排队删除数百个 GPU 上正在跑的训练任务,执行前被标记;被要求开通只读账单权限时,Claude 直接伸手去拿账户根级的全量管理角色,被拦住。
客户案例同样被写进博客:Adobe 的电商平台团队用它生成并校验覆盖 90 多个国家、30 多种语言的促销页面;Nuro 的 Staff Software Engineer Kai Zhou 回忆,自己夜里 10 点启动 agent,它跑到凌晨 5 点,早上交回三个 PR;Gusto 从 5 月中旬起约 10% 的会话出现分类器拒绝;Garner Health 通过 managed settings 把默认值推给全部 550 名员工。
Anthropic 称,Teams 与 Enterprise 的采用者中,Auto mode 用户交付的 PR 多出约 25%。
上线当天也有摩擦。用户 贴出 Claude Code 当时的报错:"claude-sonnet-5[1m] is temporarily unavailable (rate-limited), so auto mode cannot determine the safety of Bash right now."(Sonnet 5 被限流,auto mode 暂时无法判断 Bash 命令的安全性。)报错同时提示,读文件、搜代码等只读操作不依赖分类器,仍可继续。文档称这类分类器请求失败通常是暂时的。另一位用户 反映,更新后原本顺畅的 PowerShell 命令反而开始频繁询问。
Anthropic 在博客里给自己留了同样的余地:Auto mode 依赖分类系统,"并不消除风险",对高风险的生产基础设施变更,"我们仍建议你自己复查 Claude 的动作"。至于 Enterprise 和 API 用户,默认化仍挂在"未来一个月"的时间表上,动工前会先通知管理员。
参考链接
- *