5 天后默认开启,先改好这几处配置
Anthropic 宣布:Claude Code 的 Pro / Max / Team 用户,本月起新会话默认进入 auto mode(自动模式)。理由很直接——用户对权限弹窗的同意率高达 97%,拒绝率只有 3%,而且会话越长、点得越随意。受控测试里,1053 名付费测试者只拦下了 13.6% 的危险命令,auto mode 则拦下了 89%。整天泡在 Claude Code 里的开发者,权限处理方式要变了。这篇讲清楚 auto mode 到底是什么、怎么配置、切换前要检查什么。
Auto mode 是什么(以及不是什么)
它不是 bypassPermissions。每次工具调用前,都会过一个风险分类器再执行。Hard deny(如数据外泄)永远不会被自动放行——分类器会拦下,你必须切出 auto mode 才能执行。如果你从没设置过默认权限模式,新会话会自动以 auto mode 启动并弹窗通知;设置过其他默认值的,会收到一次性切换询问。
分类器每次调用多消耗少量 token,这部分成本由 Anthropic 承担,不向你收费。
切换前,先改这几处
1. 记住切换方式
CLI 里按 Shift+Tab 循环切换权限模式;桌面端用模式下拉菜单。当 auto mode 太激进(或不够激进)时,这是你的逃生通道。
2. 团队管理员:固定或关掉默认值
Team 工作区管理员可以在 managed settings 里固定组织级默认模式,或彻底关闭 auto mode:
// managed settings(管理员)
{
"defaultMode": "acceptEdits", // 固定组织的默认模式
"disableAutoMode": true // 或整体关闭该功能
}3. 检查你的 Bash allow-rules——大部分都太宽了
Anthropic 自己的数据显示了严重性:截至 2026 年 6 月,49.5% 的活跃 CLI 用户手写过 Bash allow-rule,其中 5% 直接放行任意 shell 命令,43% 用的是 Bash(python:)、Bash(node:) 这类解释器级规则——实际效果几乎等同全放行。而且这个比例每五周涨 5 个百分点。
趁默认切换前收紧 allow-list:
// settings.json —— 把宽规则改窄
{
"permissions": {
"allow": [
"Bash(python:*)", // 限定解释器,别用裸 Bash()
"Read(~/project/**)", // 路径限定读
"Edit(~/project/**)"
]
}
}4. 扩展 hard deny 规则
数据外泄默认 hard deny:分类器永不批准,要执行必须切出 auto mode。这套规则可在设置里扩展——把敏感路径、危险命令加进 always-deny,确保永远不会漏过。
5. 本次更新附带的新安全检查
- 仓库可见性检查:执行
git push或 PR 前,先确认目标仓库是公开、私有还是可信。 - git status 预读:执行
git reset --hard这类可能丢弃未提交改动的命令前,先读状态。 - 注入探测:Claude 拉取网页、文件或工具输出时,API 侧探针会扫描注入企图,内容进入上下文前先告警。
实践建议
- Auto mode 降低风险,但不消除风险。Anthropic 自己的建议:对生产基础设施的高风险改动,仍然自己审查 Claude 要执行的操作。
- 云平台渠道是下一站。AWS、Google Cloud、Azure 渠道目前 auto mode 仍是选配,Anthropic 给它们一个月时间切默认。通过云伙伴部署的话,同样的变化很快会来。
- 别高估自己的审批。测试里人类批准了 97% 的弹窗,却只拦下 13.6% 的危险命令。分类器不完美,但数据说明日常工作中它才是更好的守门员。
