С 14 августа Anthropic начнет включать режим Auto Mode по умолчанию в Claude Code для подписчиков Pro, Max и Team. В этом режиме разработчику не придется подтверждать каждый вызов инструмента вручную: перед выполнением действия его проверяет отдельный классификатор безопасности и автоматически разрешает безопасные операции, блокируя потенциально разрушительные или подозрительные.
Auto Mode появился у Claude Code еще в марте как более безопасная альтернатива режиму dangerously-skip-permissions. Идея в том, чтобы агент мог выполнять длинные задачи практически без постоянного участия человека, но при этом не получал безусловный карт-бланш на любые команды. Классификатор проверяет каждый tool call и обращает особое внимание на массовое удаление файлов, эксфильтрацию чувствительных данных, выполнение вредоносного кода и действия за пределами доверенного окружения.
Причина перехода — мы слишком быстро привыкли нажимать «да». По данным Anthropic, в ручном режиме пользователи одобряют около 97% запросов Claude Code. Когда система спрашивает разрешение в сотый раз, пользователь уже не анализирует команду, а просто хочет, чтобы модель наконец продолжила работу.
В тестировании Anthropic с 1053 платными пользователями автоматический классификатор распознал 89% опасных действий, тогда как люди при ручной проверке заметили только 13,6%. Это не означает, что классификатор безопаснее человека, но хорошо показывает проблему самого процесса: человек, который несколько часов подряд подтверждает однотипные запросы — не слишком внимательно следит за тем, что одобряет.
При этом Anthropic не обещает абсолютную безопасность. Компания прямо предупреждает, что Auto Mode может пропустить рискованное действие, особенно если запрос неоднозначный или модели не хватает информации об окружении. Возможны и обратные ошибки — безобидная команда может быть заблокирована. Поэтому Anthropic по-прежнему рекомендует использовать режим в изолированных средах.
Есть и цена автоматического контроля. Проверка каждого вызова отдельным классификатором немного увеличивает расход токенов, стоимость и задержку tool calls. Дополнительные токены, связанные с Auto Mode, не будут списываться из квот платных пользователей.
Для организаций Anthropic позволяет задавать доверенные репозитории, бакеты и домены, а также собственные правила allow, soft_deny и hard_deny. По умолчанию классификатор доверяет рабочей директории и настроенным remotes, а действия за их пределами может блокировать.
Источник: habr.com