8月14日,Claude Code的Pro、Max和Team用户在启动新对话时,默认权限模式将从手动审批切换为自动模式(Auto Mode)。这不是一个需要在设置里手动开启的功能,而是Anthropic直接替所有人做了选择。
选择背后有一个很直接的数据支撑:测试中,自动模式能拦截89%的危险命令,而人类手动审批的识别率只有13.6%。
Anthropic找1053名付费开发者做了一项受控实验。每个人在看权限弹窗时,系统悄悄把危险命令替换进了原本正常的请求里。结果显示,只有13.6%的人发现了异常,剩下86.4%的人直接点了同意。
这不是因为测试者不专业。Anthropic在分析真实生产数据时发现,用户在Claude Code里平均批准了97%的权限请求。你点的不是"通过审查",是"别烦我"。
频繁的弹窗审批让人形成肌肉记忆,手比脑子快。 当拒绝率从"看计划时"的39%暴跌到"单个权限请求"的3%,说明人类根本不是可靠的审查者——不是不想审查,是根本停不下来。
更麻烦的是疲劳效应。长时间盯着终端的开发者,在第50次弹窗之后,大脑会自动跳过内容识别直接点"允许"。这不是安全意识问题,是认知极限问题。
自动模式不靠人,靠的是一个独立运行的安全分类器。每次工具调用和Shell命令在执行前,都会先过一遍分类器——判断是否有破坏性、不可逆或越权风险。
拦截逻辑很朴素:危险命令直接拦,Claude会自己找替代方案继续;连续被拦3次,或者单会话累计拦20次,自动模式才会回退到手动审批。
13.6% vs 89%的数字差距,本质上是两个不同系统在工作。 人类系统有注意力瓶颈和疲劳阈值,AI系统没有。Claude不会因为你敲了一天代码就犯困,不会因为你连续拒绝了三次就报复性放行。
第三方安全公司Trajectory Labs做了更极端的测试——720次间接提示词注入攻击,覆盖Claude Fable 5、Opus 5和Sonnet 5。在自动模式下,所有攻击全部拦截,零成功。同样的测试里,Codex的Auto-review模式攻击成功率5.83%,完全访问模式则高达19.03%。
自动模式上线还有一个隐性收益:让长时程任务真的可行。
手动模式下,你离开电脑两小时,Claude就卡在那里等审批。自动模式没有这个限制——Claude可以自主跑完整个任务,你回来再看结果。Anthropic报告,Team和Enterprise客户里用自动模式的人提交的PR数量提升了约25%。
Adobe、Nuro、Gusto和Garner Health这几家企业的团队已经把自动模式设为生产环境默认。这说明不是普通开发者试水,是有真实代码库和真实业务风险的公司在做选择。
分类器每次调用会消耗少量token,但从8月7日起,Anthropic已经取消了这部分额外收费。这个时间点很有讲究——先收钱建立心理门槛,再取消收费降低采用阻力。
自动模式不是银弹。11%的危险命令还是漏过去了。
开发者Simon Willison的观点很直接:一个伪装巧妙的恶意包,可能让Claude执行数据外传命令,而每一步看起来都合理,弹窗不会触发,人类不会看到任何可疑信号。
这意味着自动模式应该作为系统级权限控制的补充层,而不是替代品。 生产环境的工具调用范围、文件写入权限、API访问边界,这些系统层面的限制仍然需要手动配置。自动模式做的是在工具层面上做第二道过滤,不是替代操作系统的安全模型。
Claude Code不是第一个这么做的工具,但可能是最激进的一个。
OpenAI在测试阶段对Auto-review模式持谨慎态度,GPT-5.6甚至在某些版本中退出了自动审查功能。 Anthropic则是直接默认开启,并明确告诉用户"我们相信AI比你自己更可靠"。
这个态度转变背后的驱动力很清晰:Agent的使用场景正在从"辅助写代码"扩展到"自主执行任务"。当Agent的工作时长从几分钟变成几小时甚至几天,人眼盯着每一次权限请求既不现实也不经济。
从手动审批到自动审批,本质上是信任从人向AI迁移的过程。 13.6%对89%的数据在这个迁移过程中是最有力的筹码。不是因为我们相信AI不会犯错,是因为我们终于看清了人犯的错误有多频繁。
对于大多数开发者来说,8月14日之后,这个默认切换会自动发生。你不需要做任何事——除非你想保持手动模式,那就得主动在设置里改回来。
*请认真填写需求信息,我们会在24小时内与您取得联系。