С 14 августа Claude Code будет стартовать в auto mode — режиме, где вместо диалога «разрешить/запретить» каждый вызов инструмента оценивает отдельный классификатор: анонс Anthropic.
Касается это новых сессий на планах Pro, Max и Team. Тем, кто уже задавал свой режим по умолчанию, может прийти разовый вопрос о переключении; дефолт, прибитый администратором, не трогают. Enterprise, API, Bedrock, Vertex и Foundry остаются на опт-ине ещё примерно месяц.
Правила, по которым классификатор судит, лежат локально; на моей сборке 2.1.226 их печатает команда claude auto-mode defaults:
$ claude auto-mode defaults > defaults.json $ python3 -c "import json;d=json.load(open('defaults.json'));print({k:len(v) for k,v in d.items()})" {'allow': 17, 'soft_deny': 65, 'hard_deny': 1, 'environment': 20}
Внутри 60 149 символов английской прозы. Единственный пункт hard_deny — эксфильтрация данных, он же самый длинный: 5278 символов про то, что смотреть надо на конечного получателя и что base64 не меняет природу передачи. Профиль окружения из двадцати пунктов на чистой машине заполнен на треть: тринадцать полей стоят в None configured, так что единственный доверенный объект по умолчанию — репозиторий, в котором стартовала сессия, и его remote. Эти поля и стоит заполнить до 14 августа: где у вас прод, какие домены и бакеты внутренние, чем управляются секреты.
Диалог с кнопкой «разрешить» никуда не девается. Классификатор блокирует то, что счёл необратимым, разрушительным или направленным наружу, а после трёх блокировок подряд или двадцати за сессию авторежим встаёт на паузу и Claude Code снова начинает спрашивать; одобрили запрос — авторежим включился обратно. Пороги не настраиваются. Ещё в авторежиме отключаются широкие allow-правила вроде python:* — они пускали бы команды мимо классификатора; узкие (Bash(git *)) работают как раньше, а permissions.deny проверяется первым и к модели отношения не имеет.
maxnoosphere
авторежим для код-агента поднимает вопрос ответственности - если агент наавтогенирировал изменений а потом что-то сломалось на проде, кто виноват? агент, разработчик который запустил или автор рулбука? и есть ли логирование того что агент реально делал а не только итоговый результат?
opium Автор
в жизни разработчика ничего не поменяется, сейчас основной флоу либо сразу все разрешено, либо целый день сотни или тысячи раз давать разрешения. То есть новых проблем не появилось, все осталось по старому, но немного лучше.