Claude Code auto mode становится настройкой по умолчанию 14 августа

2026-08-12 16:11:17 Время чтения 9 мин 196
Claude Code auto mode — агент работает без подтверждения каждого шага

Если вы пользуетесь Claude Code на тарифе Pro, Max или Team, 14 августа в вашем аккаунте молча переключится настройка. Раньше агент спрашивал разрешение перед каждым файлом, командой в терминале или запросом в сеть. Теперь он будет действовать сам и остановится только на том, что классификатор Anthropic счёл необратимым, деструктивным или направленным вовне вашей рабочей среды.

Anthropic называет это auto mode. Новость не в самом режиме — команда Claude Code пользуется им внутри компании уже несколько месяцев. Новость в дате: 14 августа он становится настройкой по умолчанию. Включать вручную ничего не нужно — если вы не трогали настройки, режим уже стоит.

Почему Anthropic решила, что подтверждение каждого шага — не самая безопасная стратегия

Логика компании звучит контринтуитивно, потому что меньше подтверждений не значит меньше контроля. В испытании на 1053 платных пользователях классификатор auto mode поймал 89% потенциально вредных команд. Ручное подтверждение человеком поймало только 13,6% — то есть пропустило 86 из ста опасных действий.

Причина в другом наблюдении: люди одобряют 97% всех запросов на разрешение вообще без разбора. По данным TechCrunch, точность падает с длиной сессии — в начале работы человек останавливает 17% подозрительных команд, после полусотни промптов подряд — уже 5%. Кнопка «разрешить» превращается в рефлекс вместо осознанного решения.

Что конкретно меняется, если вы ничего не настраивали

Что классификатор auto mode блокирует всегда, а что только по явной просьбе

Сначала быстрый фильтр проверяет результат действия инструмента — файла, команды в терминале, веб-запроса — ещё до того, как его увидит сам агент. Если фильтр насторожился, включается второй уровень: модель оценивает уже само действие в контексте разговора.

Классификатор жёстко блокирует ровно одну категорию действий — отправку ваших данных куда-то вовне системы. Всё остальное — force-push поверх чужих изменений, массовое удаление веток, отключение логирования, деплой без проверки — формально можно обойти, если явно попросить агента об этом в чате. Защита рассчитана на то, что агент сам не натворит разрушительного по собственной инициативе. Если вы сами сформулируете разрушительную команду — например скопировав чужой совет из интернета, не разобравшись, что он значит технически, — агент её выполнит. Полный список того, что классификатор пропускает только по явной просьбе, а что не разрешает никогда, Anthropic расписала в инженерном блоге.

Вернуть прежний режим с подтверждением каждого шага можно сочетанием клавиш Shift+Tab прямо в терминале. Заблокированные действия видны в разделе /permissions → Recently denied, но причина там обычно сводится к одной строке — «заблокировано классификатором», без подробностей, что именно не понравилось системе.

Похожая история уже случалась без auto mode — Claude Code годом ранее полностью снёс продакшн-базу стартапа за девять секунд из-за того, что агенту не прописали границ действий (мы разбирали этот случай в статье про Claude Code Hooks). Auto mode переносит контроль туда, где человек справляется хуже — в постоянное внимание к рутинным решениям, а не отменяет его вовсе.

Что говорят те, кто уже попробовал

Саймон Уиллисон, известный технический обозреватель, признаёт: цифры не врут, классификатор действительно ловит больше, чем уставший человек. Но отдельно отмечает 11-процентный пропуск и сомневается, что защита одинаково хорошо держит атаки через сторонние плагины и внедрённые в код инструкции — так называемый prompt injection.

Опрошенные InfoWorld консультанты тоже разошлись во мнениях. Часть говорит о меньшем числе прерываний на длинных задачах — работа идёт быстрее, когда не нужно останавливаться на каждом шаге. Другая часть жалуется на обратный эффект: даже для доверенных, годами обкатанных сценариев классификатор добавляет лишнюю секунду задержки на каждое действие. Отдельно прозвучала мысль, которая прямо касается бизнеса без своего программиста: проверить четыре часа автономной работы агента после факта — тоже отдельный навык, и у большинства команд его пока нет.

Глава направления Claude Code Борис Черни говорит, что его команда работает исключительно в auto mode уже несколько месяцев — Anthropic приводит эту цитату как аргумент, что решение обкатано на себе, а не только на тестировщиках.

Чек-лист на 14 августа

Прежде чем режим включится сам, стоит потратить пять минут на настройки. Первым делом откройте /permissions в CLI или раздел Settings в десктоп-приложении и посмотрите список разрешённых окружений — классификатор по умолчанию доверяет только рабочей папке проекта и её текущему репозиторию, всё остальное заблокировано, пока вы явно не впишете это в список. Соблазн добавить туда всё подряд, чтобы не отвлекаться на предупреждения, снимает именно ту защиту, ради которой весь механизм придуман.

Дальше стоит договориться с собой не формулировать в чате команды, смысл которых до конца не понимаете, даже если их подсказал сам ИИ или чужой гайд из интернета — классификатор блокирует разрушительные действия агента по собственной инициативе, но не остановит вас, если вы явно попросите его сделать что-то опасное. И отдельно проверить, что для критичных веток репозитория (production, release и подобных) стоит защита на уровне самого репозитория, а не только на уровне Claude Code: push в обычную ветку, включая основную, auto mode разрешает по умолчанию.

Частые вопросы

Нужно ли что-то настраивать вручную, чтобы не потерять контроль? Формально нет — режим включится сам. Но стоит один раз проверить список разрешённых окружений и настройки критичных веток репозитория, иначе первая же случайная команда в чате сработает без дополнительной проверки.

Чем auto mode отличается от старого режима с подтверждением каждого шага? Раньше агент останавливался перед любым действием и ждал вашего «да». Теперь он действует сам, если классификатор не увидел признаков необратимого или деструктивного шага — подтверждения нужны только для узкого списка действительно опасных операций.

Что произойдёт с уже открытыми проектами 14 августа? Ничего специфического для конкретного проекта — переключается общая настройка аккаунта на тарифах Pro, Max и Team. У Enterprise и API-доступа режим остаётся опциональным.

Можно ли вернуть старый режим? Да, сочетанием Shift+Tab в терминале в любой момент, либо через дропдаун в десктоп-приложении. Администратор организации может закрепить нужный режим по умолчанию для всей команды через настройки управления.

Заключение

Anthropic поставила эксперимент честно: за эталон взяли реального пользователя — того, кто на пятидесятом запросе жмёт «разрешить» не глядя, — а не гипотетического внимательного ревьюера. По этой метрике автономный режим действительно выигрывает. Вопрос для предпринимателя без своего программиста не в том, включать ли auto mode: 14 августа это решится само. Вопрос в том, потратит ли он пять минут заранее на список разрешённых окружений или узнает о дыре в настройках постфактум. Такие пороги предприниматели разбирают на живых сессиях клуба — присоединяйся к AI Practiq, если хочешь свериться с чужой настройкой раньше, чем набьёшь свою шишку.

Категории: Кейсы