
Anthropic 宣布:从 2026 年 8 月 14 日起,Claude Code 在 Pro、Max、Team 套餐的新会话里,默认权限模式改成 auto mode。Enterprise 和 API/云平台侧仍偏 opt-in,但方向很清楚——长时间挂机改代码,不再默认让人点几百次“允许”。
这不是功能小改。它把“人在回路里点同意”从默认路径挪成了可选路径,把判断交给后台分类器。工程上该关心的不是口号,而是:分类器拦什么、漏什么,以及你自己的仓库门禁有没有跟上。
auto mode 实际在干什么
按官方说明和文档,auto mode 不会变成“关权限狂奔”。每个工具调用先过分类器,目标是拦住不可逆、破坏性、或明显越出当前环境的动作;拦下后模型通常会改更安全的路径,或回过来问你。
公开讨论里反复出现的数字是:用户对权限弹窗的批准率大约 97%。意思很直白——弹窗疲劳真实存在,人已经起不到可靠安全层的作用。Anthropic 的判断是:与其假装人会认真读每一条 rm 和 curl | bash,不如把默认策略换成机器初审。
Simon Willison 等也在跟进这件事。社区反应分裂得很正常:一边觉得终于能跑长任务了,一边觉得默认放权等于把事故概率写进产品默认值。两派都有道理,取决于你把 Claude Code 当助手还是当准生产执行器。
文档入口:Configure auto mode、Permission modes。公告原文在 claude.com/blog/auto-mode-default-in-claude-code。
默认放权之后,边界要下沉到仓库
分类器是厂商的安全网,不是你的变更管理。默认 auto 之后,我建议团队至少把下面几层补齐,别只靠“模型应该不会乱来”。
1. 工作区即信任边界
只在可丢弃的 worktree、容器或远程开发环境里跑 agent。个人笔记本直连生产凭证的时代,和默认 auto 不兼容。
2. 工具与网络白名单
能配 allow/deny 规则的就配。内部包源、制品库、IM webhook 该不该被 agent 触达,写成策略,不要临场靠感觉。分类器拦的是“看起来危险”,拦不住“看起来像正常 curl 但打到了不该打的域”。
3. 密钥与生产面隔离
会话环境不要挂长期云密钥。OIDC 短时令牌、按任务注入的 scoped token,比 .env 全家桶进容器安全一截。昨天写 OWASP LLM Top 10 时强调的还是这句:Agent 的核心风险是权限,不是词表。
4. 变更必须可审计
强制 branch + PR,禁止 agent 直推 main。commit 信息里带会话 id 或 run id,方便事后回放“是谁的自动模式写的”。
5. 高危路径人工门
迁移脚本、权限 IAM、支付与删库相关目录,用 CODEOWNERS 或 CI 规则卡住。auto mode 再聪明,也不该独自合并改 terraform 销毁规则的 PR。
图:权限从弹窗疲劳转向运行时分类与仓库门禁

和“长程 agent”是同一条曲线
今天 GitHub 热榜上还有 Prime Intellect 的 prime-agent:面向长任务的自改进 coding agent,带 REPL、子代理、可精炼的 harness 状态。它自己也写得很明白——能执行模型生成的 Python 和项目命令,不是安全沙箱。
Claude Code 默认 auto,和这类长程 agent 热度是同一件事的两面:行业在把“少打断”当成默认体验,把安全从交互提示挪到运行时策略。你若只升级工具、不升级隔离,只是把点确认的手酸,换成凌晨三点看事故群的心酸。
分类器会误伤。官方也说拦下后模型常会找替代路径。工程上要接受两点:
- 误拦:合法
docker/kubectl可能被打断,需要规则放行或人工切换模式 - 漏拦:看起来像测试的脚本仍可能外带数据,网络与密钥策略不能省
Pro/Max/Team 上分类器开销据称不再计入用量额度(以官方说明为准)。省下来的不是风险,是代币;风险账还得自己算。
和技能包、结构图怎么叠
前两天热榜上的 agent skills、code-review-graph,本质是给模型更窄的操作说明书和更省 token 的代码地图。auto mode 默认之后,这些东西从“体验优化”变成“风险控制配套”:技能包应写清禁止项与需人工确认的步骤;结构图减少它为了“看懂”而乱翻敏感目录。
也可以反过来说:默认 auto 会放大一份烂 skill 的伤害。把 rm -rf、生产 kube context、任意 URL 下载执行写进可复用流程里,分类器不一定每次都救得回来。skill 审查要和依赖审查同一级别。
8 月 14 日前可以做的清单
- 读一遍团队现有 permission mode 和 settings 是否被组织策略钉死
- 给 agent 专用远程环境,与日常 IDE 凭证拆开
- 清点 CI 是否阻止 force push、是否强制 review
- 对密钥扫描、依赖安装来源、出站域名做一次抽查
- 约定:生产热修仍用手,不交给默认 auto 的长会话
Enterprise 若暂时仍是 opt-in,别当成永远安全区。默认值一旦在大众套餐打穿,组织侧跟进只是时间问题。
小结
auto mode 默认开启,承认了一个尴尬事实:人类点“允许”已经不可靠。分类器是必要的减速带,不是围墙。围墙得是你自己的沙箱、白名单、短时凭证和 PR 门禁。8 月 14 日前后,把 Claude Code 当更快的同事可以,当免审的 root 不行。


