Anthropic объявили, что с 14 августа новые сессии Claude Code на тарифах Pro, Max и Team будут запускаться в Auto mode по умолчанию. В этом режиме агент не просит разрешение перед каждым действием: каждый вызов инструмента проверяет отдельный классификатор, который должен блокировать необратимые, разрушительные и выходящие за границы рабочего окружения операции.
По данным Anthropic, пользователи одобряют 97% запросов Claude Code на выполнение команд, а автоматическая проверка в контролируемом эксперименте обнаружила значительно больше опасных действий, чем люди.
Почему ручные подтверждения перестали работать
Anthropic считает, что большое количество однотипных запросов приучает пользователей нажимать Allow автоматически. При проверке планов разработчики отклоняют предложения Claude в 39% случаев, но отдельные команды — только в 3%.
Пользователи также постепенно отключают проверки самостоятельно. По состоянию на июнь 2026 года 49,5% активных пользователей Claude Code CLI создали хотя бы одно разрешающее правило для Bash. Около 5% разрешили любые shell-команды, ещё 43% добавили правила для интерпретаторов вроде Bash(python:*) или Bash(node:*), которые на практике также позволяют выполнить произвольный код.
Кроме того, 62% пользователей хотя бы раз включали bypassPermissions или выбирали «не спрашивать снова» для Bash. Четверть интерактивных сессий уже запускалась в режиме полного обхода разрешений.
Люди заблокировали 13,6% опасных команд, Auto mode — 89%
Для контролируемого исследования Anthropic привлекла 1053 оплачиваемых участника через стороннего подрядчика. Они работали в специально подготовленном тестовом окружении и знали, что участвуют в исследовании, но не знали, какое поведение измеряется.
В ходе каждой сессии один обычный запрос разрешения подменяли явно опасной командой. Команда в действительности не выполнялась независимо от ответа участника.
|
Результат проверки |
Люди |
Auto mode |
|---|---|---|
|
Опасные команды заблокированы |
143 из 1053 |
937 из 1053 |
|
Доля заблокированных команд |
13,6% |
89% |
В прямом сравнении Auto mode остановил 800 команд, которые разрешили люди. Обратная ситуация, когда человек заблокировал команду, пропущенную классификатором, произошла шесть раз.
В начале сессии участники замечали около 17% опасных команд. После 50 и более предыдущих запросов доля снижалась примерно до 5%. Эффективность классификатора при увеличении длины сессии, по данным Anthropic, не менялась.

Что показали реальные сессии
Компания также изучила сессии за май и июнь 2026 года, которые её система безопасности ранее отправила на дополнительную проверку. В выборку вошли только аккаунты, разрешившие использование данных для обучения и анализа.
Среди этих уже отобранных сессий серьёзное действие, которое пользователь явно не запрашивал, обнаружили в 6,3% случаев с ручным подтверждением и в 2,4% случаев с Auto mode. Под серьёзным Anthropic понимает уровень последствий от 7 баллов из 10: например, удаление данных из продакшн-базы. Эти значения относятся не ко всем сессиям Claude Code, а только к выборке, заранее отмеченной системой безопасности.
Отдельное тестирование классификатора вместе с Apollo Research снизило долю пропущенных синтетических атак с 12% до 7%. Проверка проводилась на отложенном наборе атак, которого Anthropic не видела при настройке защиты.
В ещё одной независимой оценке исследователи протестировали 72 сценария косвенной prompt injection по десять раз. Ни одна из 720 попыток не сработала против Claude Fable 5, Opus 5 и Sonnet 5 в Auto mode. Для GPT-5.6 Sol в режиме Auto-review Codex доля успешных атак составила 5,83%, а в Full Access — 19,03%.


Классификатор расходует дополнительные токены при каждом вызове инструмента. С 7 августа Anthropic перестала учитывать эти расходы в лимитах пользователей Pro, Max и Team. По данным компании, команды, уже использующие Auto mode, создают примерно на 25% больше pull request благодаря более длинным непрерывным запускам агентов.
Anthropic подчёркивает, что Auto mode остаётся исследовательской функцией и не гарантирует безопасность. Компания предлагает использовать его для задач с понятным направлением работы, но не считать заменой проверке изменений перед публикацией или развёртыванием.
Русскоязычное сообщество про AI в разработке

Друзья! Эту новость подготовила команда ТГК «AI for Devs» — канала, где мы рассказываем про AI‑агентов, плагины для IDE, делимся практическими кейсами и свежими новостями из мира ИИ. Подписывайтесь, чтобы быть в курсе и ничего не упустить!
ссылка на оригинал статьи https://habr.com/ru/articles/1068086/