Anthropic 将 Claude Code auto mode 默认提供给 Pro、Max、Team

Anthropic 表示,Claude Code 新 session 将逐步为 Pro、Max 和 Team 默认开启 auto mode;classifier 会先判断工具操作风险,但高风险 production 工作仍需要人工审查。

Anthropic 于 2026 年 8 月 7 日表示,Claude Code 的 auto mode 将由 Pro、Max 和 Team plans 的可选功能,逐步变成新 session 的默认模式。这项改动会在 8 月 14 日开始生效;如果用户或团队已经固定使用 auto mode,行为则不会改变。Anthropic 也表示,从 8 月 7 日起,auto mode 的 classifier overhead 不再计入用户费用。

Auto mode 的重点不是让模型获得无限制的 shell 权限,而是把工具调用先交给一个 classifier 判断。Anthropic 表示,classifier 会尝试阻止不可逆或具有破坏性的操作,以及超出设定工作环境范围的操作。这让 Claude Code 可以在低风险工作中减少逐步确认,同时对高风险行动保留一层防线。

这层防线仍然有明确的退回规则。如果 auto mode 连续被拦截三次,或者累计被拦截 20 次,Claude Code 会回到 manual approval,要求用户逐个批准工具操作。Anthropic 也说明,Enterprise、API、AWS Bedrock、Google Agent Platform 和 Microsoft Foundry 目前仍需要由管理员或用户 opt in,并计划在之后一个月逐步扩大默认范围。

Anthropic 将这次默认改动建立在内部及第三方 red teaming、prompt-injection evaluations 和 production analysis 上。这些资料说明公司如何测试 auto mode,但并不等于外界已经有一套独立、可复现的安全证据。对于需要接触 production infrastructure 的团队,auto mode 的默认开启仍应视为权限和审批设计的一部分。

公告中的一项研究由 Anthropic 组织,涉及 1,053 名 paid testers。公司表示,在受控测试中,只有 13.6% 的 human approval testers 发现危险指令,auto mode 则拦截了 89%(937/1,053)的测试;在另一个比较中,auto mode 拦截了 800 个 human-approved actions,而 human reviewers 拦截了 6 个 auto-allowed actions。这是供应商自己的研究结果,测试环境和选样方式都会影响数字,不能直接当成所有真实工作流程的安全率。

Anthropic 也表示,Teams 和 Enterprise 的 auto mode adopters 平均建立的 pull requests 多 25%。这个数字反映公司观察到的使用模式,而不是独立生产力研究;它也没有回答更多 pull requests 是否代表更高质量,或者是否需要更多人手 review。

实际使用时,auto mode 适合处理有清楚目录边界、最小权限工具和可回滚变更的 coding workflow。涉及 production deployment、database migration、credential、付款或删除数据的工作,仍应保留人工批准、隔离环境和 audit log。Classifier 可以减少摩擦,不能取代用户对目标和后果的判断。

这次更新的意义,是 coding agent 的安全控制开始由「每次工具调用都问人」转向「先做风险分类,再按规则升级」。这种模式可以让日常工作更流畅,但安全边界会更加依赖 classifier、权限模型、回退条件和监测质量。Anthropic 自己也提醒,auto mode 不会消除风险,高风险 production infrastructure 仍应保持人工 review。

MODULE.002 //

更多 Insights

分享网站、AI automation、数码营销、AI news 和 VMTS 公司新闻。