实测21款AI编程工具默认权限,仅12款默认要求确认,8款自动执行文件修改或Shell命令;在CI流水线或持有生产凭证的环境中使用前,此文档是必读安全参考。
厂商的主页会告诉你某个 Agent 是"自主运行"的。但它不会用一句话明确告诉你,这个自主运行的意思是:在你的机器上执行 rm -rf 之前会先问你,还是直接就跑了。这是一个与能力完全无关的问题,但它才是决定你把这个 Agent 接进 CI 流水线或者带有生产环境凭证的笔记本之前真正需要搞清楚的。所以我们把索引中全部 21 个 coding agent 的权限、安全和设置文档都读了一遍——不是那些营销文案——然后为每个工具记录了一件事:第一次它想编辑文件或运行 shell 命令时,在你还没碰过任何设置的情况下,会发生什么。
一句话结论:大多数默认会询问,但少数不会
21 个工具中,有 20 个直接执行文件编辑或 shell 命令。(第 21 个 CodeRabbit 做的是 PR review,而不是运行代码,所以"行动前询问"这个框架不太适用;它在后文单独讨论。)在这 20 个中:
12 个默认在每次文件编辑和 shell 命令前都请求明确授权。GitHub Copilot 的 agent 模式和 CLI、Devin、Windsurf(现名 Devin Desktop)、Cline、OpenHands、Factory、Antigravity CLI、Zed、Junie、Warp、Juggler,以及截至本次调研的 Claude Code,都默认是手动确认、先问后执行模式。
5 个默认没有任何批准门槛,直接自动运行两者:OpenAI Codex CLI、OpenCode、Zot、Replit Agent 和 Bolt.new。
2 个两者兼顾:Cursor 和 Aider 默认都会自动应用文件编辑而无需提示,但在运行 shell 命令前仍会询问——两者相互独立。
1 个完全是第三种形态:Meta 全新推出的 Muse Code 在计划阶段请求一次批准,然后在剩余的整个运行过程中基本处于无人监管状态。
这张表中最重要的数字有一个失效日期。Anthropic 自己的文档明确指出,从 2026 年 8 月 14 日起——也就是本次调研核查完成后三天——其分类器门控的"自动"模式将成为 Pro、Max 和 Team 计划中新 Claude Code 会话的默认权限模式。这意味着索引中最广泛使用的 Agent 之一将从"先问后执行"列移入接近"自动执行"的阵营。
默认每次操作前都询问(12 个)
最大的一组在开箱即用状态下,文件写入和 shell 命令两者都需要确认。需要的地方,我们标注了退出这个模式的备选方案(也就是关闭批准提示的设置)。
两者兼顾:编辑自动应用,命令仍需询问(2 个)
两个毫无共同点的工具(一个闭源商业 IDE 和一个 MIT 协议免费终端工具)独立地收敛到了完全相同的形态。
先行动,无默认门槛(5 个)
这五个工具在开箱即用状态下直接运行文件编辑和 shell 命令,没有任何需要点击确认的环节。
第三种形态:批准计划,而非每一步
Meta 的 Muse Code(自 2026-08-05 起公开 beta)并不能干净地归入以上任何一类。Meta 自己的开发者博客将其描述为"一旦你批准了一个计划,就在很大程度上无人监管地工作"——运行开始时有一次批准关卡,然后无论任务持续多久都自主执行。各个并行的子 Agent 各自获得一个隔离的 git worktree,彼此不会产生文件冲突;每一次工具调用都被记录以供回放。我们无法对照 Meta 自己的主要文档来确认细粒度的单命令批准机制(即特定危险命令是否仍会在运行中途触发暂停),因为那份文档托管在一个需要账户登录的开发者门户后面;凡是第三方文章描述了这一细节的,我们都选择略去,而不是将其作为厂商口径来报道。
一张"是/否"列会掩盖的细节
GitHub Copilot 一个工具就跨越了三个不同的答案,取决于你使用哪个界面。它的 VS Code agent 模式和 CLI 都默认询问。它基于云的 coding agent——也就是你分配给某个 GitHub Issue 的那个——则是第四种完全不同的模式:在一个防火墙隔离的临时沙箱中无人监管运行,每一次操作都没有人工批准关卡。批准检查点并非消失了,而是被移到了下游,转移到所生成 Pull Request 的 CI 工作流是否允许运行这一决策上。
默认自动行动的五个工具并不是跳过了安全机制,而是把安全机制重新安置了。这五个工具没有一个是完全零防护的;每个都用一个事后或架构层面的保障手段来替代了事前的确认提示。OpenCode 的快照系统无需任何配置,在每个模型步骤前后都会自动捕获 worktree。Bolt.new 的 WebContainer 沙箱意味着在开发过程中,一个失控的命令根本碰不到宿主机——这是硬性限制。Replit Agent 的检查点和 Codex CLI 的工作空间范围沙箱原理相同:先行动,但留一条退路。
如果你现在正在选择一个 coding agent,这对你意味着什么
如果你把一个 Agent 指向一个有真实风险的代码仓库(环境中有生产凭证、有会部署的 CI 流水线、一个不能轻易 git revert 的代码库),那么默认先问后执行的 12 个是保守的起点,而且它们每一个都提供了可选的自动运行模式,供你在赢得信任后开启。如果你想要一个立即就不碍事的 Agent,那 5 个默认自动执行的工具值得专门去了解它们用什么来替代批准提示——因为那道保障机制正在做原本需要人工做的事。而如果你目前在使用 Claude Code,你习惯的先问后执行默认行为对于大多数付费计划在 2026-08-14 会有变化:如果你想保留手动关卡,在该日期之前检查一下你的 permission-mode 设置。
方法论:对索引中全部 21 个 coding agent,我们直接阅读了厂商自己当前的权限、安全或设置文档,而非第三方总结,并分别记录了文件编辑和 shell/终端命令的声明默认行为,因为两者经常不同。核查的主要来源(按工具):Cursor(运行模式、检查点);GitHub Copilot(VS Code 批准、coding agent);Claude Code(沙箱隔离);Devin;Windsurf/Devin Desktop;Cline(检查点);Aider;Replit Agent(检查点);Bolt.new;Juggler;OpenAI Codex CLI;OpenCode(快照);Zot;OpenHands;Factory;Antigravity CLI;Warp;Zed;Muse Code;Junie。核查日期:2026-08-11。凡是厂商公开文档未明确说明默认行为的,我们就如实说明而非猜测;凡是一条声明来自社区报道而非厂商自己的页面,我们就予以排除。厂商的默认行为会变化,有时会公布变更日期——正如 Claude Code 自己的 8 月 14 日切换所示——请将此视为一份快照,在将其用于安全决策之前直接查看所附来源。