
Anthropic обяви, че от 14 август 2026 г. auto режимът става режимът по подразбиране за всички нови сесии на Claude Code в плановете Pro, Max и Team. Вместо да ви пита за разрешение при всяко действие, агентът ще пуска инструментите си през класификатор, който спира само необратимите, разрушителните и насочените извън вашата среда операции. Новината беше публикувана в официалния блог на Claude и потвърдена от TechCrunch.
Какво точно се променя
Auto режимът не е нов - Anthropic го показа още през март 2026 г. като опция. Промяната сега е в стойността по подразбиране: ако не сте задали свой режим, новата сесия ще тръгне в auto. Ако вече имате собствена настройка, тя остава, докато сами не приемете еднократния въпрос за смяна. Настройките, управлявани от организацията, не се пипат.
Заедно с това Anthropic спря да таксува допълнителните токени, които класификаторът изразходва - за Pro, Max и Team това вече е безплатно.
Enterprise клиентите, Anthropic API, Claude Platform на AWS, Amazon Bedrock, Google Cloud Agent Platform и Microsoft Foundry засега остават на принципа „включи си го сам”. Компанията планира да разшири промяната и към тях „в рамките на следващия месец”, след като администраторите имат време да я прегледат.
Числата, с които Anthropic защитава решението
Основният аргумент е контраинтуитивен: хората са лоши рецензенти на собствените си агенти. В контролиран експеримент с 1053 платени професионални тестери ръчният преглед е хванал 13,6% от подхвърлените опасни команди, докато auto режимът е спрял 89% от същите действия. Причината е проста - при ръчен преглед потребителите одобряват около 97% от прозорците, без реално да ги четат.
Снимка: Anthropic
По линия на prompt injection Anthropic е възложила независима оценка на Trajectory Labs. Според резултата нито една от 720 атаки не е успяла срещу Claude Fable 5, Opus 5 и Sonnet 5 в auto режим, при 5,83% успеваемост срещу конкурентен модел. Отделно red-teaming от Apollo е свалил дела на пропуснатите от класификатора действия от 12% на 7%.
Тук идва и очевидната уговорка, която Саймън Уилисън отбелязва: 11% от вредните действия остават непрехванати. Кат Ву от екипа твърди, че „рисковете са далеч по-ниски от тези при средния човешки рецензент”, а Борис Черни, ръководител на Claude Code, написа в X: „Екипът и аз ползваме Auto режим изключително, и то от месеци. Не мога да си представя връщане към разрешителни прозорци.”
Какво спира класификаторът
По подразбиране той се доверява само на работната директория и на конфигурираните remote-ове на текущото repo. Push към чужда организация в GitHub или запис в облачен bucket на екипа се блокират, докато не ги добавите в autoMode.environment. Изнасянето на данни е в категорията hard deny - там нито вашето намерение, нито allow правило имат тежест.
Има и API проба, която сканира входящото съдържание за опити за отвличане на поведението и добавя предупреждение в контекста на Claude. Проблемът с скритите инструкции, които карат агентите да издават данни, е точно този клас атака.
Как да си върнете прозорците
Смяната на режима е с Shift+Tab в терминала или от падащото меню в десктоп приложението. Ако искате човешка спирка само преди push и pull request, добавете правила в settings файла - те се проверяват преди класификатора и винаги питат:
{
"permissions": {
"ask": [
"Bash(git push *)",
"Bash(gh pr create *)"
]
}
}
Администраторите могат да фиксират defaultMode през managed settings или да изключат функцията изцяло с disableAutoMode.
Контекстът: разработчиците искат сигурност по подразбиране
Анонсът идва в подходящ момент. Ден по-късно The Register описа изследване на York University и University of Calgary, прието за конференцията ASE 2026 (препринт arXiv 2607.26390). Авторите са пресели 1,1 млн. поста в Reddit и са анализирали 446 от тях с над 6000 коментара за Claude Code, Cursor, GitHub Copilot и OpenAI Codex.
Резултатът: 43,1% от постовете за сигурност описват неоторизирани операции с файлове, като 28,3% са изтриване без разрешение. Сред примерите са премахната production база от Replit и код, деплойнат от Cursor въпреки изричната забрана. „Механизмите за сигурност и поверителност трябва да са вградени в дизайна, преди инструментът да получи широк достъп до файловете, данните и системите на разработчика”, казва доц. Гиас Удин.
Заключение
Anthropic на практика казва, че прозорците за разрешение са били театър - хората кликат „да” по навик, а класификаторът чете. Числата подкрепят тезата, но 11% пропуснати действия не са нула, а класификаторът работи най-добре, когато сте му описали инфраструктурата си. Ако Claude Code има достъп до нещо, което не бива да напуска машината ви, отделете половин час за permissions.deny и autoMode.environment, преди 14 август. Струва си и да имате предвид, че агентните сесии са доста по-скъпи откъм ресурс от обикновения чат - а auto режимът премахва последната естествена спирачка пред дългите автономни серии.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google