新版默认启用自动执行,Sonnet 5 分类器预审操作,连续三次或单次二十次阻断后切回手动模式;已设置默认的用户不受影响。
Pro、Max 和 Team 计划的新 Claude Code 会话,将从 2026 年 8 月 14 日起默认启用 Auto mode
Pro、Max 和 Team 计划的新 Claude Code 会话,将从 2026 年 8 月 14 日起默认启用 Auto mode
默认情况下,由分类器模型(Claude Sonnet 5)审查每一条操作后再执行,而不是逐条提示用户确认
默认情况下,由分类器模型(Claude Sonnet 5)审查每一条操作后再执行,而不是逐条提示用户确认
连续三次操作被拦截,或单次会话中被拦截二十次,Auto mode 会暂停并将会话切回手动模式
连续三次操作被拦截,或单次会话中被拦截二十次,Auto mode 会暂停并将会话切回手动模式
我不会在第一天就把自己的 Shopify 会话切换过去,以下是真实原因,不是为了谨慎而谨慎
我不会在第一天就把自己的 Shopify 会话切换过去,以下是真实原因,不是为了谨慎而谨慎
Anthropic 正在更改 Claude Code 的默认权限模式。从 2026 年 8 月 14 日起,Pro、Max 和 Team 计划的新会话将以 Auto mode 启动,而非自上线以来大多数用户使用的手动模式。如果你已经设置过自己的默认模式(无论是 manual、accept edits 还是其他),这个选择会保留。你只会看到一次性的切换提示,可以选择拒绝。受管理账户的企业用户保持管理员配置的状态。
实际区别体现在:当 Claude 想要执行 shell 命令、触碰工作目录之外的文件、或发起网络调用时会发生什么。在 manual 模式下,几乎所有读以外的操作都会弹出提示。在 Auto mode 下,一个独立的分类器模型会先审查操作,然后直接放行或拦截,不会询问你。你仍可以随时通过 Shift+Tab 切换模式,所以没有什么是被锁死的。
我仔细阅读了关于此功能的实际文档,而不是网络上流传的各种摘要,因为权限模式的变更正是在向仓库开启此功能之前值得彻底搞清楚的事情。文档对范围有明确说明:适用于 CLI、IDE 扩展、桌面应用和 claude.ai/code。云端会话无论在哪种模式下都已默认预批准文件编辑,所以实际影响较小。Auto mode 还需要支持该功能的模型。在 Anthropic API 和 AWS 上的 Claude Platform 上,这意味着 Opus 4.6 或更高版本、Sonnet 4.6 或更高版本、或 Fable 5。任何更旧的版本,包括 Sonnet 4.5 或 Opus 4.5,在任何提供商上都无法使用 Auto mode。
对于一个每天在多个业务板块、脚本和博客工具中运行 Claude Code 的个人开发者来说,变更"什么操作无需询问即可执行"这件事不是背景噪音。它正是介于一次普通编辑和一条我本想先看到的命令之间的那层机制。
还有一个关于谁为额外步骤付费的细节值得关注。每次分类器检查都会在操作执行前增加一次小小的往返延迟。在大多数独立开发者所在的计划(Pro、Max 和 Team)中,这个开销不会计费。它只计入 Enterprise 计划以及通过 Claude API、Bedrock 或类似提供商路由的账户的 token 用量。所以这个安全层在普通订阅下不会让你额外消耗 token,这就消除了我真正在意的一个反对意见。
有趣的部分不是提示消失了,而是分类器内置了替代人工逐行审视的拦截逻辑。根据文档,默认拦截项包括:通过 curl 管道传给 bash 来下载并运行代码、向外部端点发送数据、生产环境部署和迁移、force push、授予 IAM 或仓库权限、以及破坏性 git 操作(如 reset hard、checkout 加点号、或 clean fd),因为这些操作被默认为会丢弃未提交的工作。将实时凭证写入会话记录会被拦截。合并一个没有人审批过的 Pull Request,或执行一条扩大发布范围的命令,同样会被拦截。
较新版本的分类器进一步扩展了覆盖范围:将 API 基础 URL 或 webhook 接收器重新指向与任务不符的第三方主机、修改 git remote 的推送目标(除非你指定了新的 remote)、以及向一个从未在对话中提及的仓库发起 Pull Request。还有一条规则是禁止递归强制删除,其目标是 shell 变量但在整个可见对话中从未出现过,因为分类器读取的是你和 Claude 实际讨论的内容,而不是命令输出,所以它无法验证一个未命名的目标。
另一方面,默认允许项覆盖普通操作:工作目录内的本地文件操作、安装 lock 文件中已声明的依赖项、读取 .env 文件并将其值发送到匹配的 API、只读 HTTP 请求、以及推送到你已在工作的仓库的任何分支。最后一条现在也包括默认分支,这是相比早期版本的一个真实变化——早期版本只允许推送到 Claude 自己创建的分支。
对一小部分受保护路径的写入(如 .git、.claude 和 shell 配置文件)在任何模式下都不会被自动批准,除非是完全绕过模式。这部分没有变化。
Subagent 享有同等待遇,如果你运行任何多 Agent 配置,这很重要。分类器在 subagent 启动前就审查分配给它的任务,所以一个明显有风险的分配在生成时就已被捕获,而不是在损害发生之后。Subagent 运行期间,其每一个操作都遵循与父会话相同的规则。当它完成后,分类器会再次审查整个操作历史,如果发现任何异常,会在结果前添加警告而不是直接返回干净的结果。这堵住了一个我读到之前没有意识到的漏洞:以往在会话中途生成的 subagent 会继承你为它设置的任何模式,而现在它继承的是同等的审查机制。
我每天在三个不同的工作中运行 Claude Code:编辑 Liquid 板块、运行审计脚本、以及撰写这些博客草稿。其中两个风险较低。博客草稿只是文件夹里一个没人碰的 markdown 文件,我已经在它接近清单之前的每一步都审查过。Auto mode 对此几乎不改变什么,因为在大多数我使用的模式下,编辑工作目录中的文件本来就无需提示。
Shopify 那边则不同,这正是本仓库中明确要求永远不要在未经我直接决定的情况下触碰价格、SKU 或产品的原因。一个非常擅长拦截 force push 或凭证泄漏的分类器,仍然是基于模式工作,而不是真正了解这个特定仓库有一条关于页面创建时 template_suffix 的规则——这是吃过大亏才学到的教训,一个默认模板被一个完全不同的页面的内容污染了。那是一条仓库特定的规则,不是分类器内置要监管的类别。我宁愿在所有到达 API 调用的操作上保留额外提示(除了我自己的沙箱),直到我先观察 Auto mode 处理了几周普通编辑后的表现。
文档对此也很坦诚。Auto mode 减少提示,但不消除审查敏感操作的需要,Anthropic 直接说明了这一点,而不是默认隐含。
有一个我真正感兴趣的实际中间地带,那就是 plan mode。当 Auto mode 可用时,plan mode 已经将 shell 命令通过同一个分类器路由,此时 Claude 只在读取和研究,还未提出任何变更。这给了我大部分的速度优势——让 Claude 探索一个 section 文件或追踪一个 bug,而不需要为每次读取都弹出提示,但编辑仍等待我先查看计划。这比完整的 Auto mode 更接近我现有的工作方式,所以我可能会停在这里,而不是两个极端中的任何一个。
我实际最喜欢的一部分是断路器。如果分类器在同一会话中连续拦截三次,或总计拦截二十次,Auto mode 会暂停自己,Claude Code 会像平常一样回到提示你的状态。批准下一个提示的操作会从那里恢复 Auto mode。这是一个理智的故障模式。它意味着不断碰壁的会话不会一直重试,也不会悄悄降级你的安全网——而是把控制权交还给你。
你在会话中说出的任何内容也算数。如果你告诉 Claude 不要 push,或者在部署前等你审查,分类器会将此视为拦截信号,即使其默认规则本会放行该操作。不过这个边界存在于对话中,而不是作为存储的规则,所以一个压缩了早期上下文的长会话可能会丢失它。如果一个边界真正重要,在设置中写入一条 deny 规则是同样想法的持久版本。
现在我不需要采取任何行动。我自己的默认模式已经设置好了,这意味着一次性切换提示会询问我,我可以拒绝,我计划这么做。我可能会在观察了他人在别人的仓库上的表现后,为我工作流中真正低风险的部分开启 Auto mode。对于任何直接写入 raxxo.shop 的内容,手动模式会继续维持一段时间。
一个我每个工作日都在使用的工具,其默认权限模式的变更值得真正读一读,而不是略读标题。Auto mode 不是冒进。拦截列表很长、很具体,而且明显是从真实事件中构建的,而不是出于一般性的谨慎,三次 strike 兜底意味着一个卡住的会话会把控制权交回,而不是在信任中继续推进。它不是、也永远不会是,对任何涉及金钱、客户数据或线上商店的事物判断力的替代品。我把自己的界线保持原样:文件编辑和草稿可以快速推进,任何触达 Shopify API 的操作都需要有人在循环中,无论权限模式如何。如果你每天使用 Claude Code,8 月 14 日之前值得做的一件事是有意识地决定你的默认模式,因为 alternative 是让一个你可能不读就点击过去的提示替你做决定。
更多关于我日常如何使用 Claude Code的内容,请参阅我为什么一直在交付小工具而不是一个大产品,以及我在每个工具上线前运行的检查。
This article contains affiliate links. If you sign up through them, I may earn a small commission at no extra cost to you. (Ad)
For further actions, you may consider blocking this person and/or reporting abuse