Claude Code 自动模式默认开启:5 天后生效,先改好权限配置

5 天后默认开启,先改好这几处配置

Anthropic 宣布:Claude Code 的 Pro / Max / Team 用户,本月起新会话默认进入 auto mode(自动模式)。理由很直接——用户对权限弹窗的同意率高达 97%,拒绝率只有 3%,而且会话越长、点得越随意。受控测试里,1053 名付费测试者只拦下了 13.6% 的危险命令,auto mode 则拦下了 89%。整天泡在 Claude Code 里的开发者,权限处理方式要变了。这篇讲清楚 auto mode 到底是什么、怎么配置、切换前要检查什么。

Auto mode 是什么(以及不是什么)

它不是 bypassPermissions。每次工具调用前,都会过一个风险分类器再执行。Hard deny(如数据外泄)永远不会被自动放行——分类器会拦下,你必须切出 auto mode 才能执行。如果你从没设置过默认权限模式,新会话会自动以 auto mode 启动并弹窗通知;设置过其他默认值的,会收到一次性切换询问。

分类器每次调用多消耗少量 token,这部分成本由 Anthropic 承担,不向你收费。

切换前,先改这几处

1. 记住切换方式

CLI 里按 Shift+Tab 循环切换权限模式;桌面端用模式下拉菜单。当 auto mode 太激进(或不够激进)时,这是你的逃生通道。

2. 团队管理员:固定或关掉默认值

Team 工作区管理员可以在 managed settings 里固定组织级默认模式,或彻底关闭 auto mode:

// managed settings(管理员)
{
  "defaultMode": "acceptEdits",   // 固定组织的默认模式
  "disableAutoMode": true         // 或整体关闭该功能
}

3. 检查你的 Bash allow-rules——大部分都太宽了

Anthropic 自己的数据显示了严重性:截至 2026 年 6 月,49.5% 的活跃 CLI 用户手写过 Bash allow-rule,其中 5% 直接放行任意 shell 命令,43% 用的是 Bash(python:)Bash(node:) 这类解释器级规则——实际效果几乎等同全放行。而且这个比例每五周涨 5 个百分点。

趁默认切换前收紧 allow-list:

// settings.json —— 把宽规则改窄
{
  "permissions": {
    "allow": [
      "Bash(python:*)",        // 限定解释器,别用裸 Bash()
      "Read(~/project/**)",    // 路径限定读
      "Edit(~/project/**)"
    ]
  }
}

4. 扩展 hard deny 规则

数据外泄默认 hard deny:分类器永不批准,要执行必须切出 auto mode。这套规则可在设置里扩展——把敏感路径、危险命令加进 always-deny,确保永远不会漏过。

5. 本次更新附带的新安全检查

  • 仓库可见性检查:执行 git push 或 PR 前,先确认目标仓库是公开、私有还是可信。
  • git status 预读:执行 git reset --hard 这类可能丢弃未提交改动的命令前,先读状态。
  • 注入探测:Claude 拉取网页、文件或工具输出时,API 侧探针会扫描注入企图,内容进入上下文前先告警。

实践建议

  • Auto mode 降低风险,但不消除风险。Anthropic 自己的建议:对生产基础设施的高风险改动,仍然自己审查 Claude 要执行的操作。
  • 云平台渠道是下一站。AWS、Google Cloud、Azure 渠道目前 auto mode 仍是选配,Anthropic 给它们一个月时间切默认。通过云伙伴部署的话,同样的变化很快会来。
  • 别高估自己的审批。测试里人类批准了 97% 的弹窗,却只拦下 13.6% 的危险命令。分类器不完美,但数据说明日常工作中它才是更好的守门员。

资源

滚动至顶部