如果你是 Claude Code 的 Pro 或 Max 订阅用户,这几天大概率发现了一个变化:那个动不动就弹出来的"Allow?"确认框,突然安静了。出去倒杯水回来,任务还在跑,没有一排弹窗等你点。
这不是 bug。8月14日起,Anthropic 把 Claude Code 的默认行为改了:Pro、Max、Team 用户的新会话默认开启 auto mode(自动模式)。微博改文件、跑脚本、装依赖,Claude 不再逐条征求你的同意,而是由一个内置的 AI 分类器实时评估每一次工具调用,只在遇到不可逆或破坏性动作时才打断你。

换句话说,你原来握在手里的审批权,默认交出去了。这件事值不值得聊?值得——因为它改变的不是一个功能,而是"谁为 AI 的操作负责"的默认答案。
为什么敢砍掉弹窗:因为你本来也不看
Anthropic 敢这么改,基于一组相当扎心的数据。
他们统计了 Claude Code 用户的权限操作记录:97% 的"Allow?"确认框,用户直接点了同意。你以为自己在审核,其实只是条件反射按回车。小红书
更狠的是一个 1053 名付费用户参与的对照实验:在正常审批弹窗里,故意插入一条明显危险的命令——比如删除生产数据库、把私钥传到公网——看谁能拦下来。结果人工拦截率只有 13.6%,分类器拦下 89%,是人类的 6.5 倍。微博

人为什么这么不靠谱?机制不复杂:会话早期,人的拦截率还有约 17%,点过 50 次弹窗之后就掉到 5% 左右。小红书心理学上这叫警报疲劳——"狼来了"喊多了,狼真来的时候你连头都懒得抬。有个知乎回答的比喻很传神:手动审批就像高管签文件,第一份还翻几页,第四份开始内容都不看就签字,夹带的私货就这么混过去了。知乎
社区里还流传着一组开发者引用的数据:超过六成用户早就主动开启了 bypassPermissions 之类的免确认配置。既然确认框早就形同虚设,不如交给一个不会疲劳的东西看门——这就是 Anthropic 的逻辑。知乎
分类器到底靠不靠谱:三层证据
这是最该较真的部分,现有数据可以从三个层面看。
第一层是硬规则。有些事不进判断流程:向外发送代码或密钥,直接硬拒绝,连弹窗都不给;git push 和 PR 会检查目标仓库是否可信;连续 3 次拦截或单会话累计 20 次拦截,自动降级回人工确认。小红书
第二层是第三方攻防测试。据社区引用的测试数据,第三方机构 Trajectory Labs 用 72 个攻击场景、每个场景 10 次、共 720 次攻击尝试,auto mode 下的 Claude 三款模型全部拦截,0 次被攻破;作为对照,Codex 的 Auto-review 模式下攻击成功率为 5.83%。微博
第三层是真实生产环境。有社区讨论引用了 5-6 月的生产日志数据:手动审批模式下严重安全事件发生率 6.3%,auto mode 下为 2.4%。人审的出事率反而比 AI 自己审高出一倍多。小红书
效率上还有个意外红利:已启用 auto mode 的团队,PR 交付量比手动审批提升约 25%——少打断,产出就上来了,Adobe、Nuro、Gusto 已经在生产环境默认开启。微博至于分类器额外消耗的 token,Anthropic 明确不向 Pro、Max、Team 用户收费,成本自己扛。小红书
但别忘了另一面:还有 11% 会漏
89% 的反面,是 11% 的危险命令仍可能被放行。
社区里已经有真实案例:有用户反馈 Claude Code 在 auto mode 下,把一个带调试日志的 commit 自动 push 到了主分支——Claude 判断"commit+push 是一个完整工作流",分类器没有拦下 push 这一步。知乎
一直追踪提示注入问题的安全研究者 Simon Willison 也提醒:仍然有 11% 的危险命令可能被遗漏,不能只靠自动模式,要配合沙箱、权限最小化、只读 token 和 allowlist 一起用。小红书
注意这次改的只是"默认值":Anthropic 自己的建议是生产基础设施的改动仍需人工复核,Enterprise、API、AWS Bedrock 用户也仍保持 opt-in,没有被默认切换。小红书
要不要切回手动?大多数人不该切
我的判断是:对大多数人来说,不该切回去。
退回 Manual 看似稳妥,实际拿回的是安全感的幻觉——97% 的无脑同意率就是证据。两种方案的根本区别在于:Manual 的安全依赖你的注意力,而注意力会疲劳;Auto 加精确规则的安全依赖你的配置,配置不会疲劳。
正确的姿势不是二选一,而是让 auto 处理那 97% 的常规安全操作,用 deny 规则硬拦你绝对不能出错的部分。有知乎开发者在公告后第一时间改了设置,他的思路不是关掉 auto 退回手动,而是在自动模式的基础上加约束,这套做法值得参考。知乎
只允许自动写入 src/ 目录,构建配置和根目录文件仍需确认;
用 deny 规则保护 .env 等敏感文件——deny 优先级高于 allow,auto mode 下也会被拦住;
允许自动 git add、commit,但 push、reset --hard、强制删分支必须人工确认;
允许项目内装依赖,禁止全局安装和 npx——npx 能下载并执行任意包,是个大攻击面;
在 CLAUDE.md 里写清行为规则,作为语义层护栏(硬边界仍以 settings.json 为准);
打开审计日志,每天扫一眼它干了什么——auto mode 下最危险的不是 Claude 执行了什么,而是你不知道它执行了什么。
如果你还想自己掌握粒度,Shift+Tab 可以在四种权限模式间切换:陌生项目或新手用 Default;批量改代码用 Accept Edits;大重构先进 Plan 模式定方案;稳定项目跑长任务再上 Auto。一句话总结:模式越严越安全,越松效率越高,按项目风险选就行。小红书

最后说两句:值得盯的三个信号
这次变更的本质,是 Anthropic 用数据给"人在回路"泼了盆冷水:高频弹窗场景下,人审可能早就失效了,真正的问题从来不是"要不要审",而是"谁来审、怎么防看门的被骗"。
三个值得继续盯的信号:分类器 11% 的漏检率会不会收窄;投毒文件的提示注入什么时候有解;以及国产工具这周动作频频(DeepSeek Harness 刚开源),权限设计上会不会跟进这套思路。
眼下的建议很简单:丝滑照单全收,但花十分钟把那几条 deny 规则配上。审批权可以交出去,钥匙得留在自己手里。