前端进阶之旅前端进阶之旅
基础篇
进阶篇
高频篇
精选篇
手写篇
面经篇
AI 篇
原理篇
每日一题
小程序题库
知识卡片
  • 场景篇按分类整理的大前端场景考点
  • 历年面经按年份追踪真实考点
  • 算法题库NEW在线编码即时判题
  • 专项自测100 题快速查漏
  • 前端基础
    • HTTP从报文一路讲到 HTTPS
    • 浏览器渲染、事件循环、进程
    • 计算机基础Linux、网络、操作系统
  • 进阶专项
    • 设计模式23 种模式怎么用
    • 前端系统进阶学习大型项目工程化
    • 前端综合文章长期沉淀的实践文
  • 工程与工具
    • Node学习指南从环境搭建到服务端
    • NPM工作流script、依赖与发布
    • Docker容器化部署上手
    • Canvas图形与动画实战
  • 路线与导图
    • 思维导图知识点全景图
    • 学习路线按图索骥不跑偏
  • 动态
    • 公众号动态公众号历史文章
    • 博客动态站长的技术博客
    • 开发者导航常用工具与文档站
  • AI 助手随时提问,即时解析
  • AI 模拟面试模拟真实面试 + 报告
  • AI 知识地图串起全站知识点
  • AI 定制路线按你的简历现排
AI 热点
旧版
基础篇
进阶篇
高频篇
精选篇
手写篇
面经篇
AI 篇
原理篇
每日一题
小程序题库
知识卡片
  • 场景篇按分类整理的大前端场景考点
  • 历年面经按年份追踪真实考点
  • 算法题库NEW在线编码即时判题
  • 专项自测100 题快速查漏
  • 前端基础
    • HTTP从报文一路讲到 HTTPS
    • 浏览器渲染、事件循环、进程
    • 计算机基础Linux、网络、操作系统
  • 进阶专项
    • 设计模式23 种模式怎么用
    • 前端系统进阶学习大型项目工程化
    • 前端综合文章长期沉淀的实践文
  • 工程与工具
    • Node学习指南从环境搭建到服务端
    • NPM工作流script、依赖与发布
    • Docker容器化部署上手
    • Canvas图形与动画实战
  • 路线与导图
    • 思维导图知识点全景图
    • 学习路线按图索骥不跑偏
  • 动态
    • 公众号动态公众号历史文章
    • 博客动态站长的技术博客
    • 开发者导航常用工具与文档站
  • AI 助手随时提问,即时解析
  • AI 模拟面试模拟真实面试 + 报告
  • AI 知识地图串起全站知识点
  • AI 定制路线按你的简历现排
AI 热点
旧版
返回 AI 情报前线
All News · 全部资讯9295
  • 对待每个新开源模型要像升级依赖:预检门控 checklist
  • Muse Glimmer:30B本地Agent开源模型发布
  • 开源模型来了别急着上:5步浸泡测试法
  • OpenAI 收购 NextSlide 将 AI 生成 PPT 引入 ChatGPT
  • Hugging Face:让知识蒸馏廉价到可大规模运行
  • OpenAI发布网络安全专项模型GPT-5.6-Cyber
  • 语音 Agent 节省 70% Groq 调用的实战优化
  • 程序员常犯的8个安全错误:硬编码密钥居首
  • 我给Claude Code加了护栏:防止它无意泄露密钥
  • 模型架构趋同后,Physical AI 的竞争关键转向硬件与仿真
  • AI Agent隔离沙箱与向量化搜索的新动向
  • AI大模型周榜:阿里Qwen3.8-Max杀入前六
  • AI for Science需要推理能力,而非仅靠数据
  • 用评分卡而非直觉选择LLM:零成本的模型评测框架
  • AI Agent处理不可信文本时如何做边界校验
  • AI执行正确也可能亏损:生产环境的隐性成本陷阱
  • 给编程Agent加上Preflight检查的安全框架
  • 大模型价格周报:GLM 5.2和Kimi K2.6大幅涨价
  • AI代码审查也需要审查:免费的压力测试流水线
  • System Prompt不是安全边界:Agent工具调用的攻防探测
  • Claude Code Auto Mode 正式默认启用,实测开发效率提升 25%
  • PDF 隐藏文本可劫持 Atlassian Rovo AI Agent 窃取 Jira/Confluence 数据
  • 用临时沙箱安全测试 AI 编程 Agent 的实战模式
  • AI 助手的 Shell 命令必须过干运行才能上机
  • 免费服务器上构建可复现的 AI Agent 边界测试平台
  • 用记分板量化评估AI代码评审,而非靠Demo感觉
  • Graphify:把代码库转为知识图谱供AI助手查询
  • Agent权限应写成机器可读文件而非提示词
  • 免费编程模型打补丁引入了多少回归?
  • 流式 AI 界面错误处理:需要声明式播报策略而非重试按钮
  • OpenAI 兼容不等于真的兼容:AI 编程 Agent 兼容性检查清单
  • Claude Code 将自动执行模式改为默认,批准权限需手动开启
  • 模型没失败,界面失败了:企业 AI 落地七成失败根因分析
  • AI Agent权力过大:如何审计过度代理风险
  • WordPress七月贡献24个PR实录
  • 美团图灵两年实践总结:Agent评测体系搭建方法论
  • Claude Code安全配置:欧盟团队必须知道的GDPR合规风险
  • SDK包应为AI Coding Agent设计专用接口规范
  • 云GPU上的「吵闹邻居」:共享GPU性能波动根因分析
  • NVIDIA开源VoiceChat 11B:端到端语音对话,448ms打断响应
  • Harvey开源法律Agent评测基准LAB:真实法律任务+量化评分
  • Claude Code Agent 调试指南:读转录、追踪工具调用、定位错误
  • 使用 AI 生成代码不丢失代码库理解的实践策略
  • Docker Sandboxes:面向AI Agent的临时隔离沙箱
  • 使用AI而不被AI淘汰:desirable difficulties原则
  • 字节Seed发布全双工音视频大模型:看听说三位一体
  • Claude Code 5天后默认自动模式,费用由Anthropic承担
  • LLM与强化学习全栈指南:从RLHF到推理模型
  • Claude Code 自动执行模式 8 月 14 日起默认开启
  • Visual QA Agent:在 AI 生成的代码发布前捕获 UI 回归
  • 代码里三种永远不会失败的检查——以及它们为何危险
  • 已加载 51 / 9295
9.0
重磅
AI SCORE
工具产品2026-08-10 16:49

Claude Code Auto Mode 正式默认启用,实测开发效率提升 25%

dev.to · AI#Claude Code#AI 编程#开发效率
Editor brief · 编辑速览

Anthropic 宣布 Claude Code 的 Auto Mode 从 8 月 14 日起面向所有 Pro/Max/Team 用户默认开启,无需手动配置,AI 可自主决定工具调用策略。Anthropic 内部遥测数据显示该模式将开发者生产力提升 25%。

文章思维导图
Knowledge map
拖拽缩放
Full translation

完整中文译文

Anthropic 刚刚扳动了一个开关,将改变数百万开发者从终端编写代码的方式。从 2026 年 8 月 14 日起,Claude Code Auto Mode 将成为所有 Pro、Max 和 Team 计划用户的默认权限设置。无需主动开通,无需编辑配置文件——新会话将直接以 Auto Mode 运行,除非你此前已固定了其他默认值。

如果你在过去一年里每九十秒就要 alt-tab 切出终端,在又一个权限提示框上点击"是",那这就是你等待已久的更新。如果你还没听说过,那接下来你会明白为什么这是 Claude Code CLI 发布以来、也是 Anthropic 首次在 2026 年 3 月预览 Auto Mode 测试版以来最大的一次默认更新——当时它被定位为速度与控制之间的平衡点。

这不是一个小的 UX 调整。Anthropic 在赌:一个 AI 分类器能够比一个在重构中已经处理了三十个提示、疲惫不堪的开发者做出更好的实时安全决策——而且数据支持他们的判断。

以下是你需要了解的关于 Anthropic Claude Code 2026 最大工作流转变的一切。

问题:开发者的提示疲劳是真实存在的

任何运行过长时间 Claude Code 会话的人都熟悉这个节奏:写一个文件,批准。运行一条命令,批准。安装一个包,批准。将这个流程乘以一整天的高速代理编程,你得到的就是任何重复性安全控制在人们停止真正阅读它之后的结果。开发者甚至为这种"守着机器人点批准而不是实际工作"的现象生造了一个术语:"botsitting"(机器人看护)——这与最初把任务委托给智能体的初衷背道而驰。

Anthropic 自己的遥测数据也证实了这一点。根据该公司官方博客文章,开发者对 Claude Code 中 97% 的权限提示都选择了批准。这个数字本身就说明了提示疲劳的问题:当几乎每一个请求都得到一个本能的"是"时,权限系统就不再是一个审查流程,而开始变成了一种形式。

有意思的是,这并不意味着开发者处处都漫不经心。Anthropic 发现,当 Claude 在一个更高层级、更低频率的检查点呈现计划供批准时,用户有 39% 的概率会拒绝。但对于粒化的、重复的工具调用权限,拒绝率骤降至仅 3%。摩擦不在于缺乏判断力,而在于太多相似的小决策导致的决策疲劳。

许多开发者采用的变通方法反而让情况更糟。Anthropic 报告称,截至 2026 年 6 月:

  • 49.5% 的活跃 CLI 用户手动创建了 Bash allow-rule
  • 5% 允许任何 shell 命令直接执行
  • 43% 使用了解释器级别的规则,如 Bash(python:) 或 Bash(node:) —— Anthropic 指出这些规则"在实践中本质上等同于"无限制访问,因为它们允许任意代码不加检查地运行

allow-rule 用户的比例大约每 5 周增长 5 个百分点

  • 62% 使用过 bypassPermissions 或在 Bash 上点击过"不再询问"
  • 25% 的交互会话现在以 bypass 模式启动

换句话说,手动权限系统正在悄悄地训练开发者去禁用它。这正是 Auto Mode 旨在修复的安全风险。正如 Anthropic 工程团队自己所言,人类在"不断被请求权限时确实表现不佳"——该公司押注:更少、更高信号的提示反而会让开发者更有可能真正阅读那些重要的提示。

安全数据:Auto Mode 与人工审查的对比

这就是公告中真正令人惊讶的部分。Anthropic 委托了一项对照研究,参与者是在专用测试环境中工作的 1053 名付费专业测试人员,而非他们自己的代码库或真实项目。在每个会话进行到一半时,研究人员将一个常规权限提示替换为一条明显危险的命令,且未告知测试人员正在测量什么,然后记录该命令是否被批准。(批准该提示实际上从未运行任何危险内容;只有提示的文本发生了变化。)

  • 人类测试人员仅在 13.6% 的情况下捕获了危险命令(1053 人中的 143 人)
  • Auto Mode 的分类器阻止了同一批命令中的 89%(1053 条中的 937 条)
  • 逐项对比:Auto Mode 阻止了 800 条人类已批准的危险命令,而人类仅发现了 6 条 Auto Mode 漏过的命令

更糟糕的是,人类的警觉性会随时间衰减。测试人员在会话早期阻止了约 17% 的危险命令,但在 50+ 条前置提示之后,这一比例下降到约 5%。相比之下,Auto Mode 的检测率无论会话多长都保持平稳。机器不会疲劳。

Anthropic 还在 2026 年 5 月至 6 月间对真实生产会话进行了独立分析(来自已同意将数据用于训练的账户)。每个被标记的会话都按照 0–10 的危害严重程度重新评分,其中 10 分意味着对公司不可逆的损害,7 分意味着生产级别的严重性,例如从在线数据库中删除行。这一差距在这里依然存在:在生产级别严重性阈值下,手动批准的会话中有 6.3% 包含用户未明确要求的危险操作,而 Auto Mode 会话中这一比例为 2.4%——人工审查下的意外伤害率是 Auto Mode 的两倍多。

分类器实际上是如何工作的

Auto Mode 下 Claude Code CLI 的安全机制并不意味着"无监督"。每个工具调用都会经过一个分类器,该分类器经过训练以捕获不可逆、具有破坏性或针对你环境以外的操作。当它标记到某些内容时,Claude 通常会做两件事之一:找到一种更安全的方式自行完成任务,或者停下来直接询问你。如果连续遇到三次阻止,或者在单个会话中遇到二十次阻止,Claude Code 会自动回退到完全人工批准模式。

Anthropic 还分享了分类器在内部实际捕获的事件,包括:

  • 阻止了一次上传失败后本应将内部报告泄露到公共代码共享站点的备用方案
  • 停止了一次大规模进程终止,涉及约 2000 个 pod,否则将摧毁正在运行的 GPU 训练任务
  • 捕获了一次权限提升不匹配——请求只读计费访问的请求本应授予完整的 administrative root 控制权

除了破坏性命令,Anthropic 还与第三方公司 Trajectory Labs 一起针对提示注入攻击测试了 Auto Mode,使用了截至 2026 年 7 月 17 日的最新公开版本 Claude Code 和 Codex。在涵盖 72 个场景的 720 次攻击尝试中——这些攻击原本是针对较旧的 Claude 模型优化的,所以每个被测模型都是首次面对——在 Auto Mode 下运行 Claude Fable 5、Opus 5 或 Sonnet 5 时,零次攻击成功,相比之下 GPT-5.6 Sol 在 Codex 的"Auto-review"模式下成功率为 5.83%,在 Codex 无限制的"Full Access"模式下高达 19.03%。值得注意的是,Anthropic 自有模型在完全无防护的 bypassPermissions 模式下仍有 0.09% 的平均攻击成功率,这提醒我们:真正发挥作用的是 Auto Mode 的分类器,而非单独的基座模型。

Anthropic 也没有止步于内部测试。该公司与总部位于英国的 AI 安全公司 Apollo Research 合作开展了一个为期两周的红队试点,在真实编码轨迹中注入合成攻击,涵盖广泛失败、数据泄露和安全相关威胁等数据集。在强化之前,分类器漏过了 12% 的此类攻击;在纳入 Apollo 的发现之后——主要通过为分类器提供更多关于其所保护环境的上下文(如仓库可见性和 git 状态)——漏过率在分类器从未见过的保留攻击集上降到了 7%。Anthropic 谨慎地警告说,这个 7% 的数字来自一个专门为寻找弱点而构建的对抗性合成测试集,不应被解读为普通真实流量下的漏过率。

随 Auto Mode 一同推出的新安全功能

Anthropic 还详细介绍了随默认变更一同发布的几项分类器升级:

Hard denies(硬拒绝):数据外泄等将代码或密钥发送到外部的操作属于分类器设计为无论设置如何都永不批准的类别。安防团队可以在组织范围内添加自定义硬拒绝规则。数据访问和共享规则:分类器现在能够识别密钥和敏感信息,并在 git push 或 pull request 目标为公开、私有还是可信之前进行检查,从而判断同一次推送是常规操作还是数据外泄。Git 状态感知:在执行 git reset --hard 等破坏性 git 命令之前,分类器现在会先检查仓库当前的 git 状态。提示词注入筛查:当 Claude 从网页、文件或工具输出中引入内容时,API 端探针会扫描其中是否存在劫持尝试,并在结果返回给用户之前标记警告。

并非所有人都完全信服

安全数据令人印象深刻,但独立观察人士也指出了真实的注意事项。开发者兼 LLM 研究员 Simon Willison 在公告发布当天就进行了报道,他指出 89% 的检测率仍然意味着有 11% 的危险命令是 Auto Mode 无法捕捉的,而且更难的问题是提示词注入——恶意指令会通过智能体从其他渠道读取的内容被走私进来(他称之为"致命三要素":访问私有数据、暴露于不可信内容、以及数据外泄能力)。

Willison 特别质疑 Auto Mode 能否捕捉以下场景:恶意第三方包指示智能体运行一个看起来无害的辅助命令,而实际上该命令旨在外泄数据——他认为在完全信任 Anthropic 零成功攻击的声明之前,需要有独立的验证。不过,Anthropic 自己的团队已经在内部运行 Auto Mode 几个月了:Claude Code 负责人 Boris Cherny 在 X 上发帖称,他和他的团队"专属使用 Auto 模式,已经持续好几个月了",并补充道:"我无法想象回到权限提示的时代。"

生产力优势:PR 数量增加 25%

撇开安全不谈,对大多数工程负责人而言,最关键的数字是这个:根据 Anthropic 从 Team 和 Enterprise 客户收集的数据,使用 Auto Mode 的团队比仍依赖手动审批的团队多完成约 25% 的 pull request。

原理很简单。每次权限提示都是一次上下文切换,而上下文切换成本很高。消除这些中断后,智能体会话可以连续运行数小时。随着 AI 编码智能体工作流向由 Claude Opus 5 等模型驱动的长时序任务转变,这一点变得更加重要。

早期生产环境用户已经在报告成果:

Adobe 的商务平台团队在 Auto Mode 下运行智能体循环,构建并验证跨越 90 多个国家和 30 多种语言的定价页面,最终收到用于审查的完整 PR。Nuro 使用 Auto Mode 运行夜间研究智能体。一位工程师描述称,他在晚上 10 点启动了一个会话,运行到凌晨 5 点,早上醒来时已经产生了三个完成的 PR。Gusto 采用 Auto Mode 是为了专门解决权限疲劳问题——这种疲劳正促使工程师完全禁用安全检查。自 5 月中旬以来,其约 10% 的会话至少包含一次分类器拒绝,Anthropic 将此作为系统正在发挥作用且未拖慢合法任务的证据。Garner Health 通过托管设置将 Auto Mode 作为全公司 550 名员工的标准化默认值推出,用单一的全公司 SDLC 规则取代了手动维护的命令白名单。

模式一致:更少的中断、更多完成的工作、更少的绕过安全检查的冲动。

定价与 Token 豁免

Anthropic 直接解决了一个摩擦点:分类器本身在每次工具调用时消耗少量额外 token。如果对此开销向用户收费,显然会创造一种关闭 Auto Mode 的动机。

因此 Anthropic 不对此收费。立即生效,Pro、Max 和 Team 计划用户无需为 Auto Mode 分类器的 token 开销支付任何额外费用。Enterprise、Claude API 和云平台用户(AWS/Bedrock、Google Cloud 的 Agent Platform、Microsoft Foundry)目前仍需选择加入,Anthropic 计划在"接下来一个月内"将默认设置和费用豁免扩展到这些环境。想要更早启用的 Enterprise 管理员已经可以通过托管设置将 Auto Mode 固定为默认。

CLI 快速指南:如何自定义设置

Auto Mode 成为默认并不意味着你被锁定了。以下是检查和调整设置的方法:

快速切换模式:在 CLI 中按 Shift+Tab 可在权限模式之间循环切换(default、acceptEdits、Auto Mode、bypassPermissions),或在桌面应用中使用模式选择下拉框。如果你已经设置了自定义默认:你会收到一次性的应用内提示,询问是否要切换到 Auto Mode。忽略它,你现有的默认设置会保持不变。如果你的组织有固定的默认设置:什么都不会改变,托管设置始终优先。

对于管理员:使用托管设置中的 defaultMode 固定组织范围的默认值,或通过 disableAutoMode 在整个团队中完全禁用 Auto Mode。

自定义拦截内容:Auto Mode 支持可配置的硬拒绝规则——即无论设置如何分类器都不会批准的(数据外泄等)操作——因此安全团队可以添加自己的不可协商限制。

一个重要提示:宽泛的 Bash 允许规则(如 Bash(python:*))授予任意代码执行的权限,在 Auto Mode 激活时会自动暂停,因为它们会让命令完全跳过分类器。你的设置文件不会被修改;这些规则只是在你切换模式时立即恢复。

Anthropic 仍对这里的局限性保持清醒:Auto Mode 降低风险,但分类器并非万无一失。对于生产基础设施的高风险更改,手动审查仍然是推荐的做法。

附加功能:并行会话现在可以相互通信

Anthropic 在 Auto Mode 公告之外推出了另一个更新,这个更新如果不去细看很容易错过,但对同时运行多个智能体的人确实有用:Claude Code 会话现在可以直接相互发消息。如果你有并行会话在处理代码库的相关部分,你可以让一个会话通知另一个,而不是自己去重新解释上下文。发送会话分享的是一个摘要——不是你的完整历史或文件——接收会话在任务中途获取它。对于任何并行运行多个长时间无人值守 Auto Mode 会话的人来说,这填补了一个真实的协作缺口。

结语

Auto Mode 晋升为默认设置标志着 AI 编码智能体运作方式的一个真正转折点。一年多以来,业界对"如何保证自主智能体安全"这个问题的答案很简单:问人类。Anthropic 自己的数据现在表明这种方法一直在悄悄失效——疲惫的开发者条件反射式地批准 97% 的提示,反而创造了比防止的更多的风险。

通过用分类器取代这种疲劳——该分类器能捕捉 89% 的危险命令(对比人类的 13.6%)——并解锁 25% 的 PR 产出增长,Anthropic 正在就基于终端的 AI 开发走向发出明确的声明:更少的看管、更多的构建,同时配备不会疲倦的护栏。像 Simon Willison 这样的独立声音正在要求更多的外部验证,然后才能完全相信提示词注入的数据,而 Auto Mode 仍然遗漏的那 11% 的危险命令是一个值得记住的真实差距——但在 Anthropic 内部,团队显然已经将这种切换永久化。

你认为 Auto Mode 是开发者真正需要的安全升级,还是将更多控制权交给 AI 让你感到不安?在下方评论中留下你的看法。

进一步行动,你可以考虑屏蔽此人或举报滥用。

Original source

本文由 AI 翻译整理自 dev.to · AI,原文版权归原作者所有。

阅读英文原文
上一篇
System Prompt不是安全边界:Agent工具调用的攻防探测
下一篇
PDF 隐藏文本可劫持 Atlassian Rovo AI Agent 窃取 Jira/Confluence 数据