Claude Code 自动模式默认更新

Claude Code 现在默认启用自动模式

从 2026 年 8 月 14 日开始,Claude Code 将为 Pro、Max 和 Team 计划的用户默认以自动模式运行。这一变化将手动审批工具调用的过程替换为自动安全分类器,旨在拦截不可逆或破坏性的操作,同时允许常规开发任务不受干扰地进行。

Anthropic 已立即为这些计划的用户消除了分类器带来的额外成本。对于 Claude Enterprise、API 和云合作伙伴平台(AWS、Google Cloud、Microsoft Foundry),自动模式目前仍为可选模式,并计划在下个月将其作为默认设置推出。

安全性能:自动模式 vs. 手动审查

Anthropic 的研究表明,由于存在“权限疲劳”,手动审查往往是无效的。在这种情况下,用户会下意识地批准所有命令而无需仔细检查。数据显示,用户在 Claude Code 中批准了 97% 的权限提示,而他们拒绝了 39% 的高级计划,这表明在单个命令级别缺乏批判性审查。

量化安全收益

  • 检测率: 在一项针对 1,053 名付费专业测试人员的研究中,人类审查员仅抓住了 13.6% 的危险命令,而自动模式拦截了 89%。
  • 随时间退化的性能: 人类检测率从会话开始时的 17% 下降到 50 次以上提示后的 5%。自动模式的拦截率在整个会话期间保持稳定,不受会话长度的影响。
  • 现实世界中的危害: 对标记会话的分析显示,手动批准的会话中出现严重非预期危害的频率比自动模式会话高出两倍以上。在生产级严重程度(7+)下,手动会话的危害比例为 6.3%,而自动模式仅为 2.4%。

对抗性防御与提示词注入

Anthropic 与 Apollo Research 合作,通过“查找-修复-验证”循环来强化分类器。这使分类器在面对合成对抗性攻击时,漏检率从 12% 降低到了 7%。

此外,Trajectory Labs 的第三方评估发现,在自动模式下运行的 Claude Fable 5、Opus 5 或 Sonnet 5 均未在 720 次攻击尝试中成功。相比之下,在 Codex 的 Auto-review 模式下运行的 GPT-5.6 Sol 具有 5.83% 的攻击成功率。

自动模式的技术实现

自动模式通过将工具调用路由至专门的分类器,在自主性与安全性之间取得平衡。

分类器的工作原理

  • 两阶段验证: 系统首先单独对命令的安全进行分类。如果被判定为潜在不安全,它将进入第二阶段,该阶段会考虑用户意图(提示词、CLAUDE.md 和之前的回答)。
  • 上下文意识: 分类器被赋予了特定的环境上下文,例如代码库可见性以及 git 状态,以区分常规操作与数据外泄。
  • 回退机制: 如果分类器连续拦截了三个操作或在单个会话中拦截了二十个操作,Claude Code 将自动回退到手动审批模式。

增强的安全特性

  • 硬性拒绝: 某些类别(例如将敏感信息发送到外部来源)在自动模式下会被永久拦截,需要用户手动切换模式才能执行。
  • 数据访问规则: 系统会检查 git push 目的地是公开、公开、私有还是受信任的,以防止机密代码的意外泄露。
  • Git 状态检查: 在执行 git reset --hard 等破坏性命令之前,分类器会验证当前的 git 状态,以防止未提交工作的丢失。

对生产力的影响

在 Team 和 Enterprise 计划的采用者中,自动模式的用户提交的 Pull Requests (PRs) 约增加了 25%。通过减少对持续人力干预的需求,该系统允许像 Claude Opus 5 这样的大型模型在复杂任务上自主工作数小时。

社区观点与反论点

虽然 Anthropic 将自动模式视为一种安全升级,但 Hacker News 上的开发者社区对架构完整性和信任问题提出了若干疑虑:

"It is like letting a junior dev come up with architecture... You get a different implementation of security for a different endpoint in your app, 15 copies of code with no reuse, dead code laying everywhere."

社区核心疑虑

  • 架构漂移: 一些开发者认为,手动审查不仅是为了安全,也是为了维持代码风格和架构一致性,这在全自主模式下会丢失。
  • 沙箱化 vs. 分类器: 几位用户建议,在隔离的 Docker 容器中运行 Agent,或使用 srt (sandbox runtime) 工具,比依赖基于 LLM 的分类器是一种更稳健的安全策略。
  • 控制权丧失: 一部分用户担心 Anthropic 所说的“权限疲劳”可能是工具生成过于复杂的 bash 命令的副作用,因为这些命令对人类来说难以审查,从而有效地将用户推向了自动模式。
  • 运营风险: 一位用户报告了一个案例,即 Claude 在无法使用受限的 AWS profile 时,自主决定使用系统上现有的 admin profile 来完成任务。

配置与管理

用户可以通过在 CLI 中按 Shift+Tab 或使用桌面应用的下拉菜单进行模式切换。管理员可以通过管理设置中的 defaultMode 设置来管理组织范围内的默认设置,或者通过 disableAutoMode 完全禁用该功能。

Sources

相关