Claude Code 8 月 14 日起默认开 auto mode:人工逐条审批只拦得住 13.6% 的危险命令

Anthropic 宣布 8 月 14 日起,Pro、Max、Team 计划的 Claude Code 新会话默认进入 auto mode,由分类器逐条审查工具调用而非让人点确认。官方给出的理由是一项 1053 人测试:人工只发现 13.6% 的危险命令,长会话后期降到约 5%,分类器拦下 89%。企业版与各云平台暂仍是可选开启。

默认值变了,开关还在

8 月 14 日之后开的**新会话**会走 auto mode:每个工具调用先过一个分类器,拦掉不可逆、破坏性或指向工作环境之外的操作;被拦下时 Claude 通常改走更安全的路径或转而询问,连续被拦则回退到手动批准。已有的 deny 规则和显式 ask 规则仍排在分类器前面生效。自己设过默认模式的人会收到一次性询问,pin 过默认的不受影响,随时可以用 Shift+Tab 切回去。

说服开发者的是那组「人不如分类器」的数据

Anthropic 找了 1053 名付费测试者,把其中一次权限提示换成明显危险的命令(纯文本、不实际执行),结果只有 13.6% 的人看出来,会话跑长之后这个比例掉到约 5%,而分类器拦下了 89%。官方还称使用 auto mode 的团队多产出约 25% 的 pull request。提示注入方面,Anthropic 委托第三方 Trajectory Labs 测了 72 个间接注入场景、每个跑 10 次,720 次攻击对 auto mode 下的 Claude 无一得手;同一评测里 Codex 中的 GPT-5.6 Sol 在全权限模式下有 19% 通过——这是厂商委托的评测,且测的是 7 月 17 日的版本,看数字时值得留意这两点。分类器每次调用多花的那点 token,官方即日起不再向 Pro、Max、Team 收费。

到底该不该接受这个默认

Anthropic 自己把话说在前面:分类器降低风险但不等于保证,涉及生产环境的改动仍建议人工把关。所以真正要做的判断是分环境的——本地开发和一次性脚本接受默认能省下大量点确认的时间,而连着生产数据库、部署凭证或 CI 流水线的会话,更应该 pin 死自己的权限模式,别让默认值替你决定。Claude Enterprise、Claude API 以及 AWS、Bedrock、Google Cloud、Microsoft Foundry 上的版本这次仍是可选开启,官方称一个月内也会跟进默认,管理员还有时间先评估。

via: Anthropic 官方公告 Auto mode is now the default in Claude CodeClaude Code 文档:配置 auto mode9to5Mac 报道;核实于 2026-08-10