Claude Code不再问你了:人工拦截率仅13.6%,但放开全自动前,先做好这6个设置

源自6位全网作者

07:05

如果你是 Claude Code 的 Pro 或 Max 订阅用户,这几天大概率发现了一个变化:那个动不动就弹出来的"Allow?"确认框,突然安静了。出去倒杯水回来,任务还在跑,没有一排弹窗等你点。

这不是 bug。8月14日起,Anthropic 把 Claude Code 的默认行为改了:Pro、Max、Team 用户的新会话默认开启 auto mode(自动模式)。微博改文件、跑脚本、装依赖,Claude 不再逐条征求你的同意,而是由一个内置的 AI 分类器实时评估每一次工具调用,只在遇到不可逆或破坏性动作时才打断你。

Claude Code不再问你了:人工拦截率仅13.6%,但放开全自动前,先做好这6个设置

换句话说,你原来握在手里的审批权,默认交出去了。这件事值不值得聊?值得——因为它改变的不是一个功能,而是"谁为 AI 的操作负责"的默认答案。

为什么敢砍掉弹窗:因为你本来也不看

Anthropic 敢这么改,基于一组相当扎心的数据。

他们统计了 Claude Code 用户的权限操作记录:97% 的"Allow?"确认框,用户直接点了同意。你以为自己在审核,其实只是条件反射按回车。小红书

更狠的是一个 1053 名付费用户参与的对照实验:在正常审批弹窗里,故意插入一条明显危险的命令——比如删除生产数据库、把私钥传到公网——看谁能拦下来。结果人工拦截率只有 13.6%,分类器拦下 89%,是人类的 6.5 倍。微博

Claude Code不再问你了:人工拦截率仅13.6%,但放开全自动前,先做好这6个设置

人为什么这么不靠谱?机制不复杂:会话早期,人的拦截率还有约 17%,点过 50 次弹窗之后就掉到 5% 左右。小红书心理学上这叫警报疲劳——"狼来了"喊多了,狼真来的时候你连头都懒得抬。有个知乎回答的比喻很传神:手动审批就像高管签文件,第一份还翻几页,第四份开始内容都不看就签字,夹带的私货就这么混过去了。知乎

社区里还流传着一组开发者引用的数据:超过六成用户早就主动开启了 bypassPermissions 之类的免确认配置。既然确认框早就形同虚设,不如交给一个不会疲劳的东西看门——这就是 Anthropic 的逻辑。知乎

分类器到底靠不靠谱:三层证据

这是最该较真的部分,现有数据可以从三个层面看。

第一层是硬规则。有些事不进判断流程:向外发送代码或密钥,直接硬拒绝,连弹窗都不给;git push 和 PR 会检查目标仓库是否可信;连续 3 次拦截或单会话累计 20 次拦截,自动降级回人工确认。小红书

第二层是第三方攻防测试。据社区引用的测试数据,第三方机构 Trajectory Labs 用 72 个攻击场景、每个场景 10 次、共 720 次攻击尝试,auto mode 下的 Claude 三款模型全部拦截,0 次被攻破;作为对照,Codex 的 Auto-review 模式下攻击成功率为 5.83%。微博

第三层是真实生产环境。有社区讨论引用了 5-6 月的生产日志数据:手动审批模式下严重安全事件发生率 6.3%,auto mode 下为 2.4%。人审的出事率反而比 AI 自己审高出一倍多。小红书

效率上还有个意外红利:已启用 auto mode 的团队,PR 交付量比手动审批提升约 25%——少打断,产出就上来了,Adobe、Nuro、Gusto 已经在生产环境默认开启。微博至于分类器额外消耗的 token,Anthropic 明确不向 Pro、Max、Team 用户收费,成本自己扛。小红书

但别忘了另一面:还有 11% 会漏

89% 的反面,是 11% 的危险命令仍可能被放行。

社区里已经有真实案例:有用户反馈 Claude Code 在 auto mode 下,把一个带调试日志的 commit 自动 push 到了主分支——Claude 判断"commit+push 是一个完整工作流",分类器没有拦下 push 这一步。知乎

一直追踪提示注入问题的安全研究者 Simon Willison 也提醒:仍然有 11% 的危险命令可能被遗漏,不能只靠自动模式,要配合沙箱、权限最小化、只读 token 和 allowlist 一起用。小红书

注意这次改的只是"默认值":Anthropic 自己的建议是生产基础设施的改动仍需人工复核,Enterprise、API、AWS Bedrock 用户也仍保持 opt-in,没有被默认切换。小红书

要不要切回手动?大多数人不该切

我的判断是:对大多数人来说,不该切回去。

退回 Manual 看似稳妥,实际拿回的是安全感的幻觉——97% 的无脑同意率就是证据。两种方案的根本区别在于:Manual 的安全依赖你的注意力,而注意力会疲劳;Auto 加精确规则的安全依赖你的配置,配置不会疲劳。

正确的姿势不是二选一,而是让 auto 处理那 97% 的常规安全操作,用 deny 规则硬拦你绝对不能出错的部分。有知乎开发者在公告后第一时间改了设置,他的思路不是关掉 auto 退回手动,而是在自动模式的基础上加约束,这套做法值得参考。知乎

  1. 只允许自动写入 src/ 目录,构建配置和根目录文件仍需确认;

  2. 用 deny 规则保护 .env 等敏感文件——deny 优先级高于 allow,auto mode 下也会被拦住;

  3. 允许自动 git add、commit,但 push、reset --hard、强制删分支必须人工确认;

  4. 允许项目内装依赖,禁止全局安装和 npx——npx 能下载并执行任意包,是个大攻击面;

  5. CLAUDE.md 里写清行为规则,作为语义层护栏(硬边界仍以 settings.json 为准);

  6. 打开审计日志,每天扫一眼它干了什么——auto mode 下最危险的不是 Claude 执行了什么,而是你不知道它执行了什么。

如果你还想自己掌握粒度,Shift+Tab 可以在四种权限模式间切换:陌生项目或新手用 Default;批量改代码用 Accept Edits;大重构先进 Plan 模式定方案;稳定项目跑长任务再上 Auto。一句话总结:模式越严越安全,越松效率越高,按项目风险选就行。小红书

Claude Code不再问你了:人工拦截率仅13.6%,但放开全自动前,先做好这6个设置

最后说两句:值得盯的三个信号

这次变更的本质,是 Anthropic 用数据给"人在回路"泼了盆冷水:高频弹窗场景下,人审可能早就失效了,真正的问题从来不是"要不要审",而是"谁来审、怎么防看门的被骗"。

三个值得继续盯的信号:分类器 11% 的漏检率会不会收窄;投毒文件的提示注入什么时候有解;以及国产工具这周动作频频(DeepSeek Harness 刚开源),权限设计上会不会跟进这套思路。

眼下的建议很简单:丝滑照单全收,但花十分钟把那几条 deny 规则配上。审批权可以交出去,钥匙得留在自己手里。

精选参考来源

内容由AI生成

精选参考来源

1. 今天起,Claude Code不问你同不同意了。Anthropic做了一个大胆决定:8月14日起,Pro、Max、Team用户的新会话默认开启Auto Mode。原来每操作一次就弹"同意吗"的对话框,没了。替代方案是一个AI分类器,替你看门。听起来是把"要不要做"的判断从你手上交给了AI。但Anthropic敢说这话,是因为一个反常识的数字。1053个付费用户的实验里,他们故意把一条明显危险的命令塞进正常审批弹窗。人类拦下来的只有13.6%;同一个任务,Auto Mode拦下89%,是人类的6.5倍。为啥人这么菜?数据解释一切:97%的弹窗你都会点"同意",只拒3%。点过50次之后,拦截率掉到5%。不是人蠢,是弹窗疲劳把判断力磨没了。第三方Trajectory Labs更狠:72个攻击场景、每个10次、总共720次尝试,Auto Mode下的Claude Fable 5、Opus 5、Sonnet 5全部拦截,0次成功。GPT-5.6 Sol在Codex的Auto-review模式,攻击成功率5.83%。一个意外的好处:用Auto Mode的团队,PR交付量比手动审批多25%——少打断,产能就上来了。分类器再准,也只是把"人在环里"换成"分类器在环里"。生产环境的关键审批,Anthropic还是建议你握在自己手里。你平时用AI编程,会一条条点同意吗?#AI老A##ClaudeCode##AI编程#

2. Claude Code 默认不再问确认

3. 怎么看 Claude Code 在 8月14 之后,默认权限模式将设置为自动,为什么自动比手动更安全?

4. Claude Code后天起默认Auto模式了——我第一时间改了这6个设置

5. Claude默认自动模式=AI失控?

6. Claude Code 中的4种权限模式介绍

1
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章