Anthropic меняет поведение Claude Code: с 14 августа Auto mode станет режимом по умолчанию для части платных тарифов. Причина — «усталость от подтверждений»: в тесте люди заблокировали лишь 13,6% опасных команд, тогда как автоматическая проверка — 89%.
Anthropic объявила, что с 14 августа новые сессии Claude Code на тарифах Pro, Max и Team будут запускаться в Auto mode по умолчанию. Это заметный сдвиг в философии безопасности: вместо того чтобы просить пользователя подтверждать каждый шаг агента, система чаще будет принимать решения сама — но с дополнительной автоматической проверкой.
Что меняется в Auto mode
Главная идея Auto mode — убрать постоянные ручные подтверждения действий агента. В этом режиме Claude Code не останавливается на каждом шаге с вопросом «разрешить или нет», а каждый вызов инструмента прогоняет через отдельный классификатор безопасности. Его задача — блокировать необратимые и разрушительные операции или действия, выходящие за границы «рабочего» контекста.
Почему «ручное подтверждение» оказалось слабым местом
По версии Anthropic, проблема не в том, что люди «плохие контролёры», а в том, что интерфейс приучает к автопилоту: однотипные запросы превращаются в привычку нажимать Allow почти не вчитываясь. Компания приводит несколько показателей, которые объясняют, почему ставка на ручной контроль стала проигрывать:
- 97% запросов на выполнение команд пользователи в среднем одобряют.
- При проверке «планов» разработчики отклоняют предложения Claude в 39% случаев, но отдельные команды — только в 3%.
- По состоянию на июнь 2026 года 49,5% активных пользователей CLI создали хотя бы одно разрешающее правило для Bash.
- Около 5% разрешили любые shell-команды, ещё 43% добавили «широкие» правила для интерпретаторов (по сути тоже приближаясь к произвольному выполнению).
- 62% пользователей хотя бы раз включали обход ограничений (включая режимы вроде bypassPermissions или «не спрашивать снова» для Bash).
В сумме это выглядит так: чем активнее человек пользуется агентом, тем выше шанс, что контроль превращается в формальность.
Эксперимент: люди пропустили 86,4% опасных команд
Чтобы проверить гипотезу об «усталости от подтверждений», Anthropic провела контролируемое исследование: 1053 платных участника работали в тестовом окружении. В одной из точек сессии обычный запрос разрешения подменяли явно опасной командой — при этом команда на самом деле не выполнялась, какой бы ответ ни дал участник.
Результаты оказались резкими:
- Люди заблокировали 143 из 1053 опасных команд — это 13,6%.
- Автоматическая проверка в Auto mode заблокировала 937 из 1053 — это 89%.
В прямом сравнении Auto mode остановил 800 опасных команд, которые люди бы разрешили. Обратная ситуация (человек заметил опасность, а классификатор пропустил) случилась 6 раз.
Дополнительно Anthropic отмечает эффект накопления усталости: в начале сессии участники замечали примерно 17% опасных команд, но после 50+ предыдущих запросов эта доля падала примерно до 5%. По данным компании, эффективность классификатора при росте длины сессии не менялась.
Что показали реальные сессии (май–июнь 2026)
Кроме эксперимента, Anthropic посмотрела на реальные сессии за май и июнь 2026 года, которые система безопасности уже отметила и отправила на дополнительную проверку (и только по аккаунтам, разрешившим использование данных для анализа).
В этой выборке «серьёзные действия», которые пользователь явно не запрашивал (вплоть до сценариев уровня «удаление данных из продакшн-базы»), встречались:
- в 6,3% случаев при ручных подтверждениях;
- в 2,4% случаев в Auto mode.
Важно: эти цифры относятся не ко всем пользователям, а к уже «подсвеченной» выборке сессий, попавших под внимание безопасности.
Цена автопроверки и почему это важно для разработчиков
Классификатор тратит дополнительные токены на каждом вызове инструмента. Anthropic сообщает, что с 7 августа перестала учитывать эти расходы в лимитах пользователей Pro, Max и Team. Также компания отмечает наблюдение по командам, уже использующим Auto mode: они создают примерно на 25% больше pull request — за счёт более длинных непрерывных запусков агента без остановок на подтверждениях.
Как с этим жить командам: 5 практичных выводов
- Не путайте удобство с гарантиями. Auto mode не отменяет ревью, CI и здравый смысл — Anthropic прямо подчёркивает, что функция исследовательская и не обещает абсолютной безопасности.
- Дайте агенту «песочницу». Для задач, где можно ограничить последствия (временная папка, тестовая БД, отдельные ключи), Auto mode логичнее, чем в окружениях с высокой ценой ошибки.
- Пересмотрите правила разрешений. Если у вас уже накопились широкие правила для shell-команд, их стоит ревизовать: именно такие исключения превращают любую защиту в декоративную.
- Логи и наблюдаемость важнее обещаний. Чем больше автономности у агента, тем нужнее прозрачные журналы действий и понятная трассировка «почему это было разрешено».
- Старайтесь формулировать задачи так, чтобы агенту было сложнее «промахнуться». Чем конкретнее цель и ограничения (что можно менять, а что нельзя), тем меньше поводов для рискованных шагов.
В итоге Anthropic делает ставку на менее «шумный» рабочий процесс: меньше кликов по подтверждениям — больше автоматического контроля. Если заявленные результаты воспроизводимы в реальной жизни, Auto mode может стать одной из первых попыток системно решить проблему «человеческого автопилота» в инструментах для агентной разработки.
