Anthropic объявила, что с 14 августа Claude Code — инструмент для написания кода с помощью ИИ — будет запускаться в auto mode для новых сессий на планах Pro, Max и Team. Вместо того чтобы спрашивать пользователя «разрешить/запретить» на каждый вызов инструмента, специальный классификатор будет оценивать запросы автоматически. Это изменение затрагивает только новые сессии: тем, кто уже задал свой режим по умолчанию, может прийти разовый вопрос о переключении, а дефолт, установленный администратором, не меняется. Enterprise-клиенты, а также пользователи API, Bedrock, Vertex и Foundry получат авторежим позже — примерно через месяц, и пока остаются на opt-in.
Классификатор работает на основе правил, которые хранятся локально. В сборке 2.1.226 их можно посмотреть командой claude auto-mode defaults. Внутри — 60 149 символов английской прозы, разбитых на категории: 17 правил allow, 65 soft_deny, один hard_deny и 20 пунктов, описывающих окружение. Единственный пункт hard_deny — эксфильтрация данных, и он самый подробный: 5278 символов о том, что оценивать нужно конечного получателя и что base64-кодирование не меняет сути передачи. Профиль окружения на чистой машине заполнен лишь на треть: тринадцать полей из двадцати имеют значение None configured, поэтому единственный доверенный объект по умолчанию — репозиторий, в котором стартовала сессия, и его remote.
| Категория | Количество правил | Описание |
|---|---|---|
| allow | 17 | Разрешённые действия |
| soft_deny | 65 | Действия, которые требуют подтверждения |
| hard_deny | 1 | Безусловно запрещённые действия (эксфильтрация данных) |
| environment | 20 | Параметры окружения, которые нужно настроить |
Разработчикам стоит заранее заполнить эти поля: указать, где находится прод, какие домены и бакеты считаются внутренними, как управляются секреты. Это поможет классификатору точнее отличать легитимные действия от потенциально опасных. Диалог с кнопкой «разрешить» при этом полностью не исчезает: классификатор блокирует то, что считает необратимым, разрушительным или направленным наружу. Если за сессию происходит три блокировки подряд или двадцать в сумме, авторежим ставится на паузу, и Claude Code снова начинает спрашивать пользователя. После одобрения запроса авторежим включается обратно. Пороги блокировок не настраиваются.
Классификатор хранит правила локально: 17 allow, 65 soft_deny, 1 hard_deny (эксфильтрация данных) и 20 пунктов окружения.
Важное ограничение: в авторежиме отключаются широкие allow-правила вроде python:*, которые могли бы пропускать команды мимо классификатора. Узкие правила, например Bash(git *), продолжают работать как раньше. При этом permissions.deny проверяется в первую очередь и не зависит от модели. Это значит, что администраторы сохраняют контроль над критичными запретами.
Авторежим — часть стратегии Anthropic по автоматизации рутинных действий ИИ-агентов. Аналогичные подходы развивают и другие компании: OpenAI внедряет агентные функции в ChatGPT, а Google Assistant с Gemini получает возможность выполнять действия в браузере. Однако Claude Code выделяется прозрачностью правил: пользователь может изучить, по каким критериям классификатор принимает решения. Это снижает риск непредсказуемого поведения, но требует от разработчиков настройки окружения до запуска. Если этого не сделать, авторежим будет полагаться только на репозиторий как доверенный объект, что может привести к ложным блокировкам или, наоборот, пропуску опасных операций.

