本页目录7
- 8 月 14 日起,Claude Code 在 Pro、Max、Team 计划上默认启用 Auto Mode,分类器审查开销不再额外计费。
- 官方测试:1053 名测试者的对照研究中,Auto Mode 拦截了 89% 的危险命令,人工审核仅拦截 13.6%。
- 用户几乎不会真正审查权限提示——97% 的单条权限请求被直接批准,62% 的人用过 bypassPermissions 或「不再询问」。
- 内置硬拒绝(数据外泄)、密钥/敏感信息访问规则、git 状态保护(如 git reset --hard 前检查仓库状态)、外部内容 prompt injection 筛查等多层机制。
- 可用 Shift+Tab(CLI)或桌面端模式下拉菜单切换模式;管理员可通过 defaultMode、disableAutoMode 在托管设置中统一控制。
- Enterprise、API、AWS/Bedrock/GCP/Foundry 等云端渠道目前仍是可选(opt-in),官方计划一个月内也默认开启。
本文是对 Anthropic 官方博客文章的中文要点摘要,完整内容以原文为准:https://claude.com/blog/auto-mode-default-in-claude-code
发生了什么
从 2026 年 8 月 14 日起,Claude Code 在 Pro、Max、Team 计划上会默认切换为 Auto Mode(自动模式)。此前该模式的分类器审查会消耗少量额外 token,官方宣布不再为这部分开销单独计费,相当于降低了使用门槛。
Auto Mode 的核心思路是:用一个专门的分类器实时评估每次工具调用是否「不可逆、破坏性,或试图作用于用户环境之外」,来替代传统的逐条手动权限确认(permission prompt)。目标不是取消安全审查,而是把审查重心从「用户手动点确认」转移到「AI 分类器实时拦截高风险操作」。
为什么要默认开启:官方给出的安全数据
文章给出了几组研究数据,支撑「手动审批并不如想象中安全」这一判断:
- 用户对单条权限请求的拒绝率只有 3%,也就是说 97% 的权限提示会被反射性批准;而对「计划」级别的整体审批,拒绝率能到 39%——说明人们更愿意审视大方向,却很少细究每一步操作。
- 49.5% 的 CLI 用户已经建立了较宽泛的 Bash allow-rule,62% 的用户用过
bypassPermissions或点过「不再询问」,说明手动确认机制在实践中正被大量绕过。 - 在一项包含 1053 名测试者的对照研究中,面对同一批危险命令,Auto Mode 拦截了 89%,而人工审核只拦截了 13.6%。
- 在真实生产级会话中,人工批准的会话里出现意外危害的比例是 6.3%,是 Auto Mode 会话(2.4%)的两倍以上。
此外,官方与英国 AI 安全创业公司 Apollo Research 做了为期两周的试点,把合成攻击注入真实编码轨迹,经加固后 Auto Mode 的漏检率从 12% 降到 7%。另有一项独立的 prompt injection 评估显示,720 次攻击尝试对运行 Auto Mode 的 Claude Fable 5、Opus 5、Sonnet 5 全部未能得手。
Auto Mode 的技术防护层
官方描述了几类具体的安全机制:
- 硬拒绝(Hard denies):像「把代码或密钥发送到外部」这类数据外泄行为,被划入分类器永不批准的类别,用户若确实需要执行,只能切换模式或手动操作。管理员也可以在 settings 中追加自定义的硬拒绝规则。
- 数据访问规则:分类器内置了区分「密钥」与「潜在敏感/机密信息」的显式规则,并判断这些信息可以在哪里被访问和分享——比如检查 git push/pull 的目标仓库是公开、私有还是受信任仓库。
- Git 保护:在执行可能丢弃未提交工作的命令(如
git reset --hard)前,分类器会先查看仓库当前的 git 状态再做判断。 - Prompt Injection 筛查:当 Claude 从网页、文件内容、工具输出等外部来源拉取内容时,会有一个 API 侧的探测器专门检查这些内容里是否存在试图劫持 Claude 行为的指令。
官方也提到内部曾捕获过几类真实风险场景,包括脱网数据泄露尝试、一次性大规模终止约 2000 个 pod 的破坏性操作,以及一次权限提升的误配置——这些都是 Auto Mode 拦截住的案例。
如何切换和配置
- 在 CLI 中按 Shift+Tab 即可在模式间切换;桌面端则通过模式下拉菜单切换。
- 团队/组织层面,管理员可以在托管设置(managed settings)中用
defaultMode固定组织范围内的默认模式,也可以用disableAutoMode彻底关闭该功能。 - 完整配置说明请参考 auto mode 官方文档(原文链接见文末)。
企业与云平台的时间表
目前 Claude Enterprise、Claude API,以及 AWS 上的 Claude Platform、Amazon Bedrock、Google Cloud 的 Agent Platform、Microsoft Foundry 等渠道上,Auto Mode 仍是可选(opt-in)状态。官方表示将与云合作伙伴协作,计划在未来一个月内把 Auto Mode 也变为这些渠道上的默认设置。
生产环境的采用情况
文章提到 Adobe、Nuro、Gusto、Garner Health 等公司已在生产中使用 Auto Mode。官方给出的统计口径是「Teams 与 Enterprise 采用者中,使用 Auto Mode 的用户 PR 产出约多 25%」——这是整体采用者的平均数,并非某一家公司单独报告的数字。
小结
对中文开发者而言,这次更新意味着:如果继续使用默认设置,从 8 月 14 日起 Claude Code 的权限确认体验会发生根本性变化——从「逐条人工点头」变为「分类器实时拦截高危操作」。如果团队更倾向于保留原有的手动审批流程,可以通过 disableAutoMode 关闭,或用 Shift+Tab 随时切换模式;企业用户在 API/云平台渠道上短期内仍需主动开启才能体验该功能。