Claude Code 测试阶段全权批准模式将切换为 Auto Mode 默认,理由是开发者无法持续审查 AI 操作。
我们很高兴你在这里。你可以期待所有 TNS 最好的内容将在周一至周五送达,让你随时掌握最新资讯并保持最佳状态。
请查收收件箱中的确认邮件,在那里你可以调整偏好设置,甚至加入其他群组。
在你等待第一封 TNS 简报时,关注你最喜欢的社交媒体网络上的 TNS。
成为 LinkedIn 上的 TNS 粉丝。
在等待你的第一封 TNS 简报时,查看最新的精选和热门故事。
在 Claude Code 早期,你不得不面临一个两难的选择:要么批准编码 Agent 所做的每一件事——这令人极其烦躁;要么给它完全的自由——这又极其危险。
今年早些时候,Anthropic 推出了 auto mode(自动模式),它使用一个独立的分类器模型来让 Claude 决定何时某事如此危险以至于需要人工干预。
从 8 月 14 日开始,这将成为 Pro、Max 和 Team 用户的新默认选项(目前对企业用户以及 Claude API 和云平台仍然是可选开启,并计划在未来一个月内进行默认推广),因为事实证明,当不断被请求授权时,人类的表现并不好。
确实,正如 Anthropic 自己的研究显示,他们目前批准了 97% 的权限请求。
Anthropic 指出:“虽然大多数请求可能是安全的常规命令,但如此之高的批准率表明许多用户是在本能地点击通过,而不是真正审查每个命令。”

在与超过 1000 名测试者合作的过程中,团队还发现,人类只能捕获 13.6% 的危险命令,而 Claude Code 的自动模式可以捕获 89%。
会话持续时间越长,人类测试者的表现就越差。在 50 次请求后,测试者只能发现 5% 的危险命令(不过目前尚不清楚 Anthropic 是否在这些漫长会话期间为他们提供了咖啡)。
事实证明,当不断被请求授权时,人类的表现并不好:在 50 次请求后,测试者只能发现 5% 的危险命令。
Anthropic 认为,看到更少的权限请求意味着用户将花更多时间实际阅读和评估那些真正出现的请求。
在实践中,当分类器标记了一个命令时,自动模式会直接阻止它,而不是请求许可。然后 Claude 通常会寻找更安全的方式来完成相同的任务,或者回到用户那里寻求明确批准。
还有一个后备机制:在连续三次阻止后,或者在单个会话中 20 次阻止后,自动模式会将控制权交回给用户,并恢复为手动批准。
Anthropic 还指出,随着 Agent 现在经常在更长时间内工作,自动模式使得运行这些数小时的任务变得更加容易,而不需要花数小时仅仅坐在那里盯着 Bot。
在这个发布之前,Anthropic 还花了时间加固自动模式。
这些更改中最具影响的是硬拒绝。Anthropic 表示,分类器被设计为永远不会批准数据泄露,比如将代码或密钥发送到外部目的地。要运行这样的操作,开发者必须切换出自动模式或自行运行命令。
组织也可以添加他们自己的硬拒绝规则,对于那些即使用户要求也永远不希望允许的操作。
分类器现在还包含了关于如何访问和共享密钥及机密数据的明确规则。
分类器现在还包含了关于如何访问和共享密钥及机密数据的明确规则,并且在操作运行前会检查 git push 或 pull request 的目标是公共、私有还是可信的。毕竟,同样的 push,在不同目的地可能是常规操作,也可能是泄露。
此外,分类器现在会在 git reset --hard 等破坏性命令之前查看仓库的 git 状态,因此自动模式知道即将丢弃哪些未提交的工作,并且 API 端的探测会对 Claude 从网页、文件和工具输出中获取的内容进行筛选,以检测提示注入攻击,并在情况异常时向 Claude 的上下文添加警告。
为了对这项工作进行压力测试,Anthropic 与 Apollo Research 合作开展了一项为期两周的红队试点,将合成攻击注入到真实工作流程中。在加固之前,分类器漏掉了 12% 的此类攻击;之后,在保留测试集上该数字降至 7%。
自动模式 vs. 提示注入攻击
Anthropic 也借此机会将自己与最大的竞争对手 OpenAI 进行比较。当然,如果结果不好,公司不会这样做,但 Anthropic 确实委托第三方测试了自动模式在防止提示注入攻击方面的表现。
Trajectory Labs 发现,在自动模式下使用 Anthropic 的模型,它尝试的 720 次攻击中没有一次成功穿透(即使完全绕过权限,Claude Sonnet、Fable 和 Opus 5 也只让 0.09% 的攻击通过)。
OpenAI 的 Codex 中的 GPT-5.6 Sol 在完全访问模式下让 19% 的攻击通过,在其自动审查模式下也接近 6%。

不过,Anthropic 本身也指出,自动模式是一个分类器,而不是保证——它降低风险,而不是消除风险。对于对生产基础设施的高风险更改,该公司仍然建议保持人工参与。
额外功能:Claude Code 会话现在可以相互发送消息
除了这个权限更新,Anthropic 还在周五宣布,如果你运行并行的 Claude Code 会话,它们现在可以相互通信。如果你有多个会话在处理相关问题,并且它们需要相互告知正在处理的代码的变更,这将特别有用。
“你不再需要在另一个会话中重新解释自己,你现在可以告诉 Claude 来完成这件事。它发送一个摘要(不是你的历史或文件),另一个会话会在任务中途获取它,”Anthropic 在 X 上解释道。
Claude Code 新功能:你的会话现在可以相互发送消息。你不再需要在另一个会话中重新解释自己,你现在可以告诉 Claude 来完成这件事。它发送一个摘要(不是你的历史或文件),另一个会话会在任务中途获取它。pic.twitter.com/PtNsfXeQXP— ClaudeDevs (@ClaudeDevs) 2026 年 8 月 7 日