Anthropic 宣布 Claude Code 的 Auto Mode 从 8 月 14 日起面向所有 Pro/Max/Team 用户默认开启,无需手动配置,AI 可自主决定工具调用策略。Anthropic 内部遥测数据显示该模式将开发者生产力提升 25%。
Anthropic 刚刚扳动了一个开关,将改变数百万开发者从终端编写代码的方式。从 2026 年 8 月 14 日起,Claude Code Auto Mode 将成为所有 Pro、Max 和 Team 计划用户的默认权限设置。无需主动开通,无需编辑配置文件——新会话将直接以 Auto Mode 运行,除非你此前已固定了其他默认值。
如果你在过去一年里每九十秒就要 alt-tab 切出终端,在又一个权限提示框上点击"是",那这就是你等待已久的更新。如果你还没听说过,那接下来你会明白为什么这是 Claude Code CLI 发布以来、也是 Anthropic 首次在 2026 年 3 月预览 Auto Mode 测试版以来最大的一次默认更新——当时它被定位为速度与控制之间的平衡点。
这不是一个小的 UX 调整。Anthropic 在赌:一个 AI 分类器能够比一个在重构中已经处理了三十个提示、疲惫不堪的开发者做出更好的实时安全决策——而且数据支持他们的判断。
以下是你需要了解的关于 Anthropic Claude Code 2026 最大工作流转变的一切。
任何运行过长时间 Claude Code 会话的人都熟悉这个节奏:写一个文件,批准。运行一条命令,批准。安装一个包,批准。将这个流程乘以一整天的高速代理编程,你得到的就是任何重复性安全控制在人们停止真正阅读它之后的结果。开发者甚至为这种"守着机器人点批准而不是实际工作"的现象生造了一个术语:"botsitting"(机器人看护)——这与最初把任务委托给智能体的初衷背道而驰。
Anthropic 自己的遥测数据也证实了这一点。根据该公司官方博客文章,开发者对 Claude Code 中 97% 的权限提示都选择了批准。这个数字本身就说明了提示疲劳的问题:当几乎每一个请求都得到一个本能的"是"时,权限系统就不再是一个审查流程,而开始变成了一种形式。
有意思的是,这并不意味着开发者处处都漫不经心。Anthropic 发现,当 Claude 在一个更高层级、更低频率的检查点呈现计划供批准时,用户有 39% 的概率会拒绝。但对于粒化的、重复的工具调用权限,拒绝率骤降至仅 3%。摩擦不在于缺乏判断力,而在于太多相似的小决策导致的决策疲劳。
许多开发者采用的变通方法反而让情况更糟。Anthropic 报告称,截至 2026 年 6 月:
Bash(python:) 或 Bash(node:) —— Anthropic 指出这些规则"在实践中本质上等同于"无限制访问,因为它们允许任意代码不加检查地运行allow-rule 用户的比例大约每 5 周增长 5 个百分点
bypassPermissions 或在 Bash 上点击过"不再询问"换句话说,手动权限系统正在悄悄地训练开发者去禁用它。这正是 Auto Mode 旨在修复的安全风险。正如 Anthropic 工程团队自己所言,人类在"不断被请求权限时确实表现不佳"——该公司押注:更少、更高信号的提示反而会让开发者更有可能真正阅读那些重要的提示。
这就是公告中真正令人惊讶的部分。Anthropic 委托了一项对照研究,参与者是在专用测试环境中工作的 1053 名付费专业测试人员,而非他们自己的代码库或真实项目。在每个会话进行到一半时,研究人员将一个常规权限提示替换为一条明显危险的命令,且未告知测试人员正在测量什么,然后记录该命令是否被批准。(批准该提示实际上从未运行任何危险内容;只有提示的文本发生了变化。)
更糟糕的是,人类的警觉性会随时间衰减。测试人员在会话早期阻止了约 17% 的危险命令,但在 50+ 条前置提示之后,这一比例下降到约 5%。相比之下,Auto Mode 的检测率无论会话多长都保持平稳。机器不会疲劳。
Anthropic 还在 2026 年 5 月至 6 月间对真实生产会话进行了独立分析(来自已同意将数据用于训练的账户)。每个被标记的会话都按照 0–10 的危害严重程度重新评分,其中 10 分意味着对公司不可逆的损害,7 分意味着生产级别的严重性,例如从在线数据库中删除行。这一差距在这里依然存在:在生产级别严重性阈值下,手动批准的会话中有 6.3% 包含用户未明确要求的危险操作,而 Auto Mode 会话中这一比例为 2.4%——人工审查下的意外伤害率是 Auto Mode 的两倍多。
Auto Mode 下 Claude Code CLI 的安全机制并不意味着"无监督"。每个工具调用都会经过一个分类器,该分类器经过训练以捕获不可逆、具有破坏性或针对你环境以外的操作。当它标记到某些内容时,Claude 通常会做两件事之一:找到一种更安全的方式自行完成任务,或者停下来直接询问你。如果连续遇到三次阻止,或者在单个会话中遇到二十次阻止,Claude Code 会自动回退到完全人工批准模式。
Anthropic 还分享了分类器在内部实际捕获的事件,包括:
除了破坏性命令,Anthropic 还与第三方公司 Trajectory Labs 一起针对提示注入攻击测试了 Auto Mode,使用了截至 2026 年 7 月 17 日的最新公开版本 Claude Code 和 Codex。在涵盖 72 个场景的 720 次攻击尝试中——这些攻击原本是针对较旧的 Claude 模型优化的,所以每个被测模型都是首次面对——在 Auto Mode 下运行 Claude Fable 5、Opus 5 或 Sonnet 5 时,零次攻击成功,相比之下 GPT-5.6 Sol 在 Codex 的"Auto-review"模式下成功率为 5.83%,在 Codex 无限制的"Full Access"模式下高达 19.03%。值得注意的是,Anthropic 自有模型在完全无防护的 bypassPermissions 模式下仍有 0.09% 的平均攻击成功率,这提醒我们:真正发挥作用的是 Auto Mode 的分类器,而非单独的基座模型。
Anthropic 也没有止步于内部测试。该公司与总部位于英国的 AI 安全公司 Apollo Research 合作开展了一个为期两周的红队试点,在真实编码轨迹中注入合成攻击,涵盖广泛失败、数据泄露和安全相关威胁等数据集。在强化之前,分类器漏过了 12% 的此类攻击;在纳入 Apollo 的发现之后——主要通过为分类器提供更多关于其所保护环境的上下文(如仓库可见性和 git 状态)——漏过率在分类器从未见过的保留攻击集上降到了 7%。Anthropic 谨慎地警告说,这个 7% 的数字来自一个专门为寻找弱点而构建的对抗性合成测试集,不应被解读为普通真实流量下的漏过率。
Anthropic 还详细介绍了随默认变更一同发布的几项分类器升级:
Hard denies(硬拒绝):数据外泄等将代码或密钥发送到外部的操作属于分类器设计为无论设置如何都永不批准的类别。安防团队可以在组织范围内添加自定义硬拒绝规则。数据访问和共享规则:分类器现在能够识别密钥和敏感信息,并在 git push 或 pull request 目标为公开、私有还是可信之前进行检查,从而判断同一次推送是常规操作还是数据外泄。Git 状态感知:在执行 git reset --hard 等破坏性 git 命令之前,分类器现在会先检查仓库当前的 git 状态。提示词注入筛查:当 Claude 从网页、文件或工具输出中引入内容时,API 端探针会扫描其中是否存在劫持尝试,并在结果返回给用户之前标记警告。
并非所有人都完全信服
安全数据令人印象深刻,但独立观察人士也指出了真实的注意事项。开发者兼 LLM 研究员 Simon Willison 在公告发布当天就进行了报道,他指出 89% 的检测率仍然意味着有 11% 的危险命令是 Auto Mode 无法捕捉的,而且更难的问题是提示词注入——恶意指令会通过智能体从其他渠道读取的内容被走私进来(他称之为"致命三要素":访问私有数据、暴露于不可信内容、以及数据外泄能力)。
Willison 特别质疑 Auto Mode 能否捕捉以下场景:恶意第三方包指示智能体运行一个看起来无害的辅助命令,而实际上该命令旨在外泄数据——他认为在完全信任 Anthropic 零成功攻击的声明之前,需要有独立的验证。不过,Anthropic 自己的团队已经在内部运行 Auto Mode 几个月了:Claude Code 负责人 Boris Cherny 在 X 上发帖称,他和他的团队"专属使用 Auto 模式,已经持续好几个月了",并补充道:"我无法想象回到权限提示的时代。"
生产力优势:PR 数量增加 25%
撇开安全不谈,对大多数工程负责人而言,最关键的数字是这个:根据 Anthropic 从 Team 和 Enterprise 客户收集的数据,使用 Auto Mode 的团队比仍依赖手动审批的团队多完成约 25% 的 pull request。
原理很简单。每次权限提示都是一次上下文切换,而上下文切换成本很高。消除这些中断后,智能体会话可以连续运行数小时。随着 AI 编码智能体工作流向由 Claude Opus 5 等模型驱动的长时序任务转变,这一点变得更加重要。
早期生产环境用户已经在报告成果:
Adobe 的商务平台团队在 Auto Mode 下运行智能体循环,构建并验证跨越 90 多个国家和 30 多种语言的定价页面,最终收到用于审查的完整 PR。Nuro 使用 Auto Mode 运行夜间研究智能体。一位工程师描述称,他在晚上 10 点启动了一个会话,运行到凌晨 5 点,早上醒来时已经产生了三个完成的 PR。Gusto 采用 Auto Mode 是为了专门解决权限疲劳问题——这种疲劳正促使工程师完全禁用安全检查。自 5 月中旬以来,其约 10% 的会话至少包含一次分类器拒绝,Anthropic 将此作为系统正在发挥作用且未拖慢合法任务的证据。Garner Health 通过托管设置将 Auto Mode 作为全公司 550 名员工的标准化默认值推出,用单一的全公司 SDLC 规则取代了手动维护的命令白名单。
模式一致:更少的中断、更多完成的工作、更少的绕过安全检查的冲动。
定价与 Token 豁免
Anthropic 直接解决了一个摩擦点:分类器本身在每次工具调用时消耗少量额外 token。如果对此开销向用户收费,显然会创造一种关闭 Auto Mode 的动机。
因此 Anthropic 不对此收费。立即生效,Pro、Max 和 Team 计划用户无需为 Auto Mode 分类器的 token 开销支付任何额外费用。Enterprise、Claude API 和云平台用户(AWS/Bedrock、Google Cloud 的 Agent Platform、Microsoft Foundry)目前仍需选择加入,Anthropic 计划在"接下来一个月内"将默认设置和费用豁免扩展到这些环境。想要更早启用的 Enterprise 管理员已经可以通过托管设置将 Auto Mode 固定为默认。
CLI 快速指南:如何自定义设置
Auto Mode 成为默认并不意味着你被锁定了。以下是检查和调整设置的方法:
快速切换模式:在 CLI 中按 Shift+Tab 可在权限模式之间循环切换(default、acceptEdits、Auto Mode、bypassPermissions),或在桌面应用中使用模式选择下拉框。如果你已经设置了自定义默认:你会收到一次性的应用内提示,询问是否要切换到 Auto Mode。忽略它,你现有的默认设置会保持不变。如果你的组织有固定的默认设置:什么都不会改变,托管设置始终优先。
对于管理员:使用托管设置中的 defaultMode 固定组织范围的默认值,或通过 disableAutoMode 在整个团队中完全禁用 Auto Mode。
自定义拦截内容:Auto Mode 支持可配置的硬拒绝规则——即无论设置如何分类器都不会批准的(数据外泄等)操作——因此安全团队可以添加自己的不可协商限制。
一个重要提示:宽泛的 Bash 允许规则(如 Bash(python:*))授予任意代码执行的权限,在 Auto Mode 激活时会自动暂停,因为它们会让命令完全跳过分类器。你的设置文件不会被修改;这些规则只是在你切换模式时立即恢复。
Anthropic 仍对这里的局限性保持清醒:Auto Mode 降低风险,但分类器并非万无一失。对于生产基础设施的高风险更改,手动审查仍然是推荐的做法。
附加功能:并行会话现在可以相互通信
Anthropic 在 Auto Mode 公告之外推出了另一个更新,这个更新如果不去细看很容易错过,但对同时运行多个智能体的人确实有用:Claude Code 会话现在可以直接相互发消息。如果你有并行会话在处理代码库的相关部分,你可以让一个会话通知另一个,而不是自己去重新解释上下文。发送会话分享的是一个摘要——不是你的完整历史或文件——接收会话在任务中途获取它。对于任何并行运行多个长时间无人值守 Auto Mode 会话的人来说,这填补了一个真实的协作缺口。
结语
Auto Mode 晋升为默认设置标志着 AI 编码智能体运作方式的一个真正转折点。一年多以来,业界对"如何保证自主智能体安全"这个问题的答案很简单:问人类。Anthropic 自己的数据现在表明这种方法一直在悄悄失效——疲惫的开发者条件反射式地批准 97% 的提示,反而创造了比防止的更多的风险。
通过用分类器取代这种疲劳——该分类器能捕捉 89% 的危险命令(对比人类的 13.6%)——并解锁 25% 的 PR 产出增长,Anthropic 正在就基于终端的 AI 开发走向发出明确的声明:更少的看管、更多的构建,同时配备不会疲倦的护栏。像 Simon Willison 这样的独立声音正在要求更多的外部验证,然后才能完全相信提示词注入的数据,而 Auto Mode 仍然遗漏的那 11% 的危险命令是一个值得记住的真实差距——但在 Anthropic 内部,团队显然已经将这种切换永久化。
你认为 Auto Mode 是开发者真正需要的安全升级,还是将更多控制权交给 AI 让你感到不安?在下方评论中留下你的看法。
进一步行动,你可以考虑屏蔽此人或举报滥用。