預設改為自動模式:8 月 14 日起對 Pro、Max、Team 生效
Anthropic 在官方部落格宣布,自 2026 年 8 月 14 日起,Pro、Max 與 Team 方案的新工作階段將預設執行自動模式;開發者隨時可切換回手動模式或其他模式,自行設定的預設值除非接受一次性的切換提示才會變動。官方開發者帳號 @ClaudeDevs 也在推文中點出這次調整的核心:「我們最近將自動模式設為 Claude Code 的預設選項,這代表你不再需要為每個操作逐一核准。」
自動模式並非全新概念,但過去需要開發者主動選用;這次把它推向預設,等於把「要不要每次都問」的預設答案,從「要」翻轉成「交由分類器判斷」。Anthropic 將其定位為讓 Claude 能進行更長時間的自主工作,且在官方測試中比人工審查捕捉到更多危險指令。
為什麼動這刀:九成七的核准已是盲目點擊
推動預設化的理由,指向一個尷尬的數字:使用者核准了 Claude Code 中 97% 的權限提示。Anthropic 直言,這麼高的核准率意味著許多人是在反射性地點擊,而非逐一審查指令;這些提示要求開發者每天做出數十甚至數百個重要的安全決定。配套數字同樣說明問題的普遍性——62% 的使用者曾使用 bypassPermissions,或在 Bash 指令上勾選「不再詢問」。
換言之,原本設計來把關的逐次審核,在實務上已大量退化成機械式放行。自動模式的預設化,本質上是承認「人工逐次審核」這道防線已經失靈,改用一個能在每次動作前快速判斷的自動分類器接手。
不是全部放行:每個動作前先過分類器
自動模式最容易被誤解為「關閉所有權限檢查」,但官方描繪的是另一種機制。依權限模式文件,自動模式讓 Claude 無須為常規操作逐一暫停,但會在每個工具呼叫執行前,交由一個獨立的分類器模型審查,攔截任何超出請求範圍、指向未識別基礎設施,或看似由 Claude 讀取的惡意內容所驅動的動作。

分類器的決策遵循固定順序:先比對開發者自訂的允許、詢問與拒絕規則;唯讀動作與工作目錄內的檔案編輯直接放行;其餘才送進分類器。一旦分類器封鎖某個動作,Claude 通常會自行改採更安全的方式,或直接向使用者請求放行。值得注意的是,分類器只讀取使用者訊息、工具呼叫與 CLAUDE.md 內容,工具回傳結果會被剔除,因此檔案或網頁中的惡意內容無法直接操縱分類器;另有獨立的伺服器端探測,會在 Claude 讀取工具結果前先標記可疑內容。這類由惡意內容驅動的攻擊,正是提示注入的手法——而這套設計也讓自動模式與完全跳過檢查的 bypassPermissions 有本質差異。
預設會擋下哪些動作
依官方預設規則,分類器只信任當前工作目錄與工作階段啟動時設定的遠端倉庫,並攔截不可逆、破壞性或針對環境外的操作,其餘一律視為外部。預設會擋下的操作包括:下載並執行外部程式碼(如 curl | bash)、將敏感資料送往外部端點、生產部署與資料庫遷移、雲端儲存的大量刪除、授予 IAM 或倉庫權限、修改共享基礎設施、不可逆地刪除工作階段前已存在的檔案、強制推送(force push),以及 git reset --hard、terraform destroy 等破壞性指令。

預設放行的則包括:工作目錄內的本機檔案操作、依鎖定檔(lock file)安裝依賴套件、讀取 .env 並將憑證送往對應 API、唯讀 HTTP 請求,以及推送至當前工作倉庫的任一分支。官方也強調,分類器會把使用者在對話中明確說出的邊界(例如「部署前先讓我審查」)當成封鎖訊號;但這類口頭邊界並不會被存成規則,若上下文壓縮移除了那句話,邊界可能跟著失效——需要硬性保證時,應改用 permissions.deny 規則。
分類器不是保險箱:限制與退場機制
Anthropic 在公告中明言,自動模式雖然對多數使用者降低風險,但仍依賴分類系統、因此不消除風險;對高風險的生產基礎設施變更,官方仍建議由人工覆核。權限模式文件同樣標示:自動模式減少權限提示,但不保證安全。
當分類器反覆封鎖時,系統設有退場機制。依官方文件,分類器連續封鎖 3 次、或同一工作階段累計封鎖 20 次時,自動模式會暫停並恢復人工核准提示,這組門檻無法調整;在非互動模式(-p 旗標)下,由於沒有使用者可回應,重複封鎖會直接中止工作階段。分類器預設執行於 Claude Sonnet 5,而非開發者選用的模型,每次分類呼叫會計入 token 用量,並在執行前增加一趟往返延遲。
怎麼開啟、怎麼關掉
在 CLI 中,可按 Shift+Tab 在模式間循環;自動模式會在帳號符合資格時出現在循環中。也可在啟動時以旗標直接指定:
claude --permission-mode auto
或在使用者設定檔 ~/.claude/settings.json 設為持久預設:
{
"permissions": {
"defaultMode": "auto"
}
}
官方提醒,defaultMode: "auto" 若寫在專案層級的 .claude/settings.json 會被忽略,以防單一倉庫自行授予自動模式——必須放在使用者層級的設定檔。Team 與 Enterprise 方案的管理員若不希望開發者使用自動模式,可在受管理設定中把 permissions.disableAutoMode 設為 "disable",這會把 auto 從循環中移除,並拒絕啟動時的 --permission-mode auto。完整的信任基礎設施與規則覆寫設定,可參考自動模式設定文件。





