Anthropic 将 Auto Mode 设为 Claude Code Pro/Max/Team 的默认模式,系统用模型自身判断操作安全性;相比人工确认,Auto Mode 在受控测试中拦截了 89% 的危险操作,但仍留有 11% 盲区。
从 8 月 14 日起,Anthropic 在 Pro、Max 和 Team 计划中为 Claude Code 设置了 auto mode 作为默认模式——在一个受控测试中,该模式阻止了 89% 的危险操作,而真实用户仅阻止了 13.6%。
这不仅仅是一个 UI 调整。Claude Code 不再询问你确认每个命令,而是使用模型自身的评估来决定哪些操作可以安全地自动执行。这是工具处理权限方式的根本性变化,适用于 8 月 14 日起 Pro、Max 和 Team 上的会话。
Anthropic 基于一项对 1,053 名付费开发者的对照研究做出此决定:每人先看到一个正常的 permission prompt,随后被替换为一个明显危险的命令。结果:只有 13.6% 的用户拒绝执行该危险操作,而 auto mode 在相同测试中阻止了 89%。
Anthropic 还委托 Trajectory Labs 对 Claude Code 进行了 720 次 indirect prompt injection 攻击测试(在 Fable 5、Opus 5、Sonnet 5 上)——无一成功。但不要过于乐观:auto mode 在原始测试中仍有 11% 的危险操作漏网。
正如开发者 Simon Willison 指出的,一个恶意包仍可能导致 Claude 在没有任何 prompt 的情况下运行 exfiltrate 数据命令——因为该操作表面看起来完全合法。这就是为什么 auto mode 应该与敏感工具的 isolation(隔离)配合使用,而不是取代系统层的访问控制。
在 8 月 14 日到来之前检查你的当前模式:
# Kiểm tra mode hiện tại
claude config list
# Bật auto mode rõ ràng (nếu chưa là mặc định)
claude config set --global autoMode true
如果你的团队使用 Claude Code 进行 CI/CD 或在生产基础设施上操作,请审查允许自动运行的工具列表——将具有写/删除数据权限或访问 secret 的工具从 auto mode 范围中分离出来,而不是让模型完全自主决定所有操作。持续关注:Anthropic 是否会在 8 月 14 日之前公布项目级别的 tool whitelist/blacklist 功能,因为这将是控制剩余风险的真正工具。
This article was originally published on NextFuture. Follow us for more fullstack & AI engineering content.