Claude Code 学习站

Claude Code auto mode 生产实践:三家公司怎么用

Claude Code 默认开启 auto mode,用分类器自动放行/拦截命令;摘要 Nuro、Gusto、Garner Health 三家公司的落地配置与安全经验。

本页目录6
要点速览
  • auto mode 现已成为 Claude Code 的默认权限模式,由分类器判断命令是否放行,而非逐条人工审批
  • 官方称分类器拦截危险操作的效果优于人工逐条审查,且中断频率显著降低
  • Gusto 约 10% 的会话记录中出现了 auto mode 拦截,说明安全过滤在持续生效
  • 三家公司的通用做法:禁止递归删除等危险命令、禁止未经许可的自动对外通信(如 Slack、邮件)
  • 建议用 skills 固化护栏规则,并配合遥测(telemetry)和标准化工作流增强对 auto mode 的信任
  • 对敏感基础设施类操作,仍建议保留人工介入而非完全依赖 auto mode

本文是对官方文章的中文要点摘要,完整内容以原文为准:https://claude.com/blog/auto-mode-in-production

auto mode 是什么

Claude Code 现在默认使用 auto mode:不再要求每条命令都人工批准,而是由一个分类器(classifier)实时评估每个动作,自动放行安全操作、拦截潜在危险操作。官方给出的说法是:

  • 分类器拦截危险操作的效果,好于开发者逐条人工审查提示词/命令;
  • 相比此前需要频繁人工确认的默认模式,Claude 在会话中「连续工作时间变长约 9 倍」才需要被打断一次;
  • 以 Gusto 的数据为例,自 2026 年 5 月中旬以来约 10% 的会话记录中出现过 auto mode 的拦截(denial),说明安全过滤机制在实际使用中确实在起作用,而不是形同虚设。

换句话说,auto mode 想解决的是「权限确认疲劳」问题——过去开发者被过多的确认弹窗打断,容易养成不假思索点「允许」的习惯,反而降低了安全性;auto mode 把判断逻辑交给分类器,同时保留了拒绝危险操作的能力。

三家公司的生产实践

Nuro(自动驾驶)

  • 2025 年末开始采用 Claude Code,到 2026 年 3 月已成为团队内最常用的 agentic 工具;
  • 利用 auto mode 支持并行会话,让 agent 在夜间无人值守运行长时间的研究任务;
  • 工程师在 settings 里直接把递归删除(recursive delete)等最危险的命令列入拒绝清单;
  • 典型案例:一个 agent 从晚上 10 点跑到凌晨 5 点,期间自主产出了三个 pull request。

Gusto(中小企业技术服务)

  • 工程师 Martin Emde 个人自去年 12 月以来已发起 2,425 次 Claude Code 会话,auto mode 是其日常默认模式;
  • 效果是在减少权限确认疲劳的同时,依然维持了安全控制;
  • 采用纵深防御(defense-in-depth)思路:在 MCP 代理层之外再叠加一层工具护栏(tool guards),不完全依赖 auto mode 分类器单点把关。

Garner Health(医疗健康科技)

  • 2026 年 2 月起,把 Claude Code 推广给全公司 550 名员工、覆盖各个职能部门,而不仅限于工程团队;
  • 借助 plugins 和 skills 搭建了标准化的软件开发生命周期(SDLC)流程,并在其中使用 auto mode;
  • 对分类器做了调整,明确不批准「与他人通信」类动作,例如自动发 Slack 消息或邮件;
  • 团队对 auto mode 的信任,主要建立在遥测数据标准化工作流之上——通过可观测性而非逐条审批来确认 agent 行为符合预期。

配置与落地建议

综合三家公司的实践,官方文章给出的建议大致可以归纳为:

  • 拒绝清单要覆盖高风险命令:递归删除等破坏性操作应默认拦截;
  • 禁止未经授权的对外通信:自动发送 Slack、邮件等触达他人的动作应单独设防,避免 agent 代表你做出未经确认的外部沟通;
  • 用 skills 固化护栏:把「哪些操作允许、哪些必须拒绝」的规则沉淀为可复用的 skills,而不是依赖每次临时判断;
  • 叠加防御层:不要只依赖 auto mode 单一分类器,可以结合 MCP 代理层、工具级 guard 做纵深防御;
  • 靠遥测和标准化流程建立信任:通过记录和复盘会话日志(如 denial 出现的比例),验证 auto mode 是否在按预期工作;
  • 敏感基础设施类工作仍建议保留人工把关,不是所有场景都适合完全交给 auto mode 自主运行。

对于正在评估是否放开 Claude Code 权限模式的团队,这篇文章提供的更多是「别人怎么配置护栏」的参考案例,而不是一套通用最佳实践清单——具体的拒绝规则仍需结合自身基础设施和风险承受度来定制。