默认值变了,开关还在
8 月 14 日之后开的**新会话**会走 auto mode:每个工具调用先过一个分类器,拦掉不可逆、破坏性或指向工作环境之外的操作;被拦下时 Claude 通常改走更安全的路径或转而询问,连续被拦则回退到手动批准。已有的 deny 规则和显式 ask 规则仍排在分类器前面生效。自己设过默认模式的人会收到一次性询问,pin 过默认的不受影响,随时可以用 Shift+Tab 切回去。
说服开发者的是那组「人不如分类器」的数据
Anthropic 找了 1053 名付费测试者,把其中一次权限提示换成明显危险的命令(纯文本、不实际执行),结果只有 13.6% 的人看出来,会话跑长之后这个比例掉到约 5%,而分类器拦下了 89%。官方还称使用 auto mode 的团队多产出约 25% 的 pull request。提示注入方面,Anthropic 委托第三方 Trajectory Labs 测了 72 个间接注入场景、每个跑 10 次,720 次攻击对 auto mode 下的 Claude 无一得手;同一评测里 Codex 中的 GPT-5.6 Sol 在全权限模式下有 19% 通过——这是厂商委托的评测,且测的是 7 月 17 日的版本,看数字时值得留意这两点。分类器每次调用多花的那点 token,官方即日起不再向 Pro、Max、Team 收费。
到底该不该接受这个默认
Anthropic 自己把话说在前面:分类器降低风险但不等于保证,涉及生产环境的改动仍建议人工把关。所以真正要做的判断是分环境的——本地开发和一次性脚本接受默认能省下大量点确认的时间,而连着生产数据库、部署凭证或 CI 流水线的会话,更应该 pin 死自己的权限模式,别让默认值替你决定。Claude Enterprise、Claude API 以及 AWS、Bedrock、Google Cloud、Microsoft Foundry 上的版本这次仍是可选开启,官方称一个月内也会跟进默认,管理员还有时间先评估。
via: Anthropic 官方公告 Auto mode is now the default in Claude Code、Claude Code 文档:配置 auto mode、9to5Mac 报道;核实于 2026-08-10